Ransomware ‘Payload’ — Analyse CTI
L’activité du groupe Payload débute au plus tard le 17 février 2026, date de compilation du binaire Windows et d’apparition de la première…
Ransomware ‘Payload’ — Analyse CTI

Victimes annoncées par Payload
L’activité du groupe Payload débute au plus tard le 17 février 2026, date de compilation du binaire Windows et d’apparition de la première victime sur leur leak site.
Les cibles du groupe Payload sont réparties à l’échelle mondiale, couvrant plusieurs régions sans concentration géographique marquée.
Bien que certaines victimes soient situées dans des économies émergentes, cette distribution ne révèle pas de logique de ciblage claire et suggère une approche opportuniste.

Pays touchés par Payload (Source : ransomware.live)
Cette hypothèse est renforcée par la diversité des secteurs touchés (services, énergie, industrie, santé), qui ne montre aucune spécialisation particulière.
Les volumes de données exfiltrées varient de 5 Go à 1,8 To, avec une majorité de cas au-delà de 50 Go, indiquant une capacité opérationnelle compatible avec des opérations de double extorsion.
[embed]
Le pic d’activité observé en mars 2026 suggère une phase initiale d’exploitation intensive, possiblement liée à un accès initial massif ou à une campagne coordonnée.

Victimes mensuelles de Payload (Source : ransomware.live)
Une analyse statique du binaire Linux (ELF) a été réalisée à l’aide de Binary Ninja.
Le malware implémente un schéma cryptographique hybride basé sur Curve25519 (échange de clé) et ChaCha20 (chiffrement), avec génération de clés aléatoires par fichier.
Le chiffrement repose sur une approche partielle (≈20% des fichiers volumineux (> 5 Go)), via un découpage en segments.
L’analyse met en évidence :
- un chiffrement en place des fichiers
- un traitement par blocs
- l’ajout d’un footer contenant les métadonnées nécessaires au déchiffrement
- le renommage des fichiers avec une extension dédiée
Ces éléments sont cohérents avec des souches modernes dérivées de Babuk, suggérant une réutilisation ou adaptation de code existant.

Analyse de la fonction de chiffrement des fichiers
Payload apparaît comme un acteur ransomware opportuniste et techniquement mature, combinant chiffrement robuste et ciblage non spécialisé, dans la continuité des souches dérivées de Babuk.
Sources :
https://www.ransomware.live/group/payload
https://www.derp.ca/research/payload-ransomware-babuk-derivative/
메타데이터
- post_id
- 04ca1ffc4bcd
- slug
- payload-ransomware-cti-analysis-04ca1ffc4bcd
- url
- https://medium.com/@horus_/payload-ransomware-cti-analysis-04ca1ffc4bcd
- canonical_url
- https://medium.com/@horus_/payload-ransomware-cti-analysis-04ca1ffc4bcd
- author_url
- https://medium.com/@horus_
- status
- ok
- fetched_at
- 2026-06-11 07:46:00