Les hackers russes unissent leurs forces : Gamaredon et Turla ciblent l’Ukraine

ESET fait état d’une collaboration entre Gamaredon, lié au FSB, et Turla dans des cyberattaques visant l’Ukraine.

Written By
Ken Underhill
Ken Underhill
Sep 22, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des recherches récentes menées par ESET ont révélé des preuves d’une collaboration sans précédent entre deux groupes de cyberespionnage liés à l’État russe : Gamaredon et Turla.

Tous deux sont associés au Service fédéral de sécurité russe (FSB), mais ont traditionnellement opéré indépendamment l’un de l’autre. Leur coopération visant des organisations ukrainiennes de premier plan représente une nette escalade du piratage commandité par un État, avec des implications pour la cybersécurité mondiale.

Contexte sur les groupes menaçants

Gamaredon, actif depuis au moins 2013, s’est principalement concentré sur les institutions gouvernementales ukrainiennes. Connu pour ses campagnes opportunistes à grande échelle, Gamaredon s’appuie souvent sur l’hameçonnage ciblé et des fichiers LNK malveillants présents sur des supports amovibles pour obtenir un accès.


Turla — également connu sous le nom de Snake — est un collectif d’espionnage chevronné actif depuis au moins 2004, voire plus tôt. Il est tristement célèbre pour ses attaques de précision contre des gouvernements et des entités diplomatiques en Europe, en Asie centrale et au Moyen-Orient, ainsi que pour des compromissions telles que la compromission en 2008 du département de la Défense des États-Unis et l’attaque contre l’entreprise de défense suisse RUAG.

Preuves d’une collaboration

Les conclusions d’ESET pour 2025 révèlent des liens techniques entre les deux groupes.

La porte dérobée Kazuar de Turla a été exécutée au moyen des outils de Gamaredon — PteroGraphin et PteroOdd — sur des systèmes ukrainiens. Fait notable, PteroGraphin semblait redémarrer la porte dérobée Kazuar v3, probablement comme mécanisme de récupération après un plantage ou un échec du lancement.

Kazuar, un implant d’espionnage avancé en C#, serait utilisé exclusivement par Turla. Ses fonctionnalités comprennent une vaste gamme de commandes pour le vol d’identifiants, la manipulation de fichiers et la reconnaissance des systèmes. L’intégration de cet arsenal aux opérations d’accès de Gamaredon constitue la première preuve technique reliant les deux groupes.

Advertisement

Implications stratégiques

Ce partenariat combine des atouts complémentaires : les intrusions à grande échelle de Gamaredon et le savoir-faire sophistiqué de Turla. Alors que Gamaredon compromet des centaines, voire des milliers de machines ukrainiennes, Turla semble se concentrer sur un petit sous-ensemble de systèmes susceptibles de contenir des renseignements hautement sensibles.

Cette convergence reflète probablement les besoins opérationnels nés de l’invasion à grande échelle de l’Ukraine par la Russie en 2022. Selon les analystes, l’Ukraine est devenue un terrain d’essai pour les cybertactiques avancées de Moscou, les techniques ayant fait leurs preuves étant ensuite déployées ailleurs.

En combinant persistance et capacités d’élite, le FSB se dote d’un moyen d’infiltrer plus efficacement les réseaux critiques.

Enjeux pour la sécurité mondiale

La coopération entre Gamaredon et Turla souligne une évolution des opérations cybercommanditées par les États.

Elle montre que les frontières entre les équipes d’espionnage d’élite et celles opérant à grande échelle s’estompent, permettant aux services de renseignement d’associer des implants spécialisés à des campagnes d’infection massives. Une telle intégration peut amplifier les risques pour les gouvernements, les sous-traitants de la défense et les autres organisations stratégiques dans le monde entier.

Les organisations devraient adopter des défenses en profondeur comprenant :

Ces mesures contribuent à limiter le type d’accès initial fourni par Gamaredon et l’exploitation furtive menée par Turla.

La découverte d’une coopération entre Gamaredon et Turla marque une nouvelle phase de la stratégie cybernétique russe. En combinant une activité d’intrusion incessante et des outils d’espionnage avancés, ces unités du FSB ont créé une menace à la fois large et profonde.

Advertisement

Alors que les tensions géopolitiques persistent, les défenseurs doivent se préparer à affronter des acteurs étatiques qui combinent ampleur, sophistication et visée stratégique dans leurs opérations.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.