← Back to list

Ransomware ‘Payload’ — Analyse CTI

L’activité du groupe Payload débute au plus tard le 17 février 2026, date de compilation du binaire Windows et d’apparition de la première…

Horus · 2026-04-08 00:34 · 0 claps · 1.8 min read
#ransomware #threat-intelligence #cybercrime #reverse-engineering #threat-analysis
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity 🎮 · Gaming

Ransomware ‘Payload’ — Analyse CTI

Victimes annoncées par Payload

Victimes annoncées par Payload

L’activité du groupe Payload débute au plus tard le 17 février 2026, date de compilation du binaire Windows et d’apparition de la première victime sur leur leak site.

Les cibles du groupe Payload sont réparties à l’échelle mondiale, couvrant plusieurs régions sans concentration géographique marquée.

Bien que certaines victimes soient situées dans des économies émergentes, cette distribution ne révèle pas de logique de ciblage claire et suggère une approche opportuniste.

Pays touchés par Payload (Source : ransomware.live)

Pays touchés par Payload (Source : ransomware.live)

Cette hypothèse est renforcée par la diversité des secteurs touchés (services, énergie, industrie, santé), qui ne montre aucune spécialisation particulière.

Les volumes de données exfiltrées varient de 5 Go à 1,8 To, avec une majorité de cas au-delà de 50 Go, indiquant une capacité opérationnelle compatible avec des opérations de double extorsion.

[embed]

Le pic d’activité observé en mars 2026 suggère une phase initiale d’exploitation intensive, possiblement liée à un accès initial massif ou à une campagne coordonnée.

Victimes mensuelles de Payload (Source : ransomware.live)

Victimes mensuelles de Payload (Source : ransomware.live)

Une analyse statique du binaire Linux (ELF) a été réalisée à l’aide de Binary Ninja.

Le malware implémente un schéma cryptographique hybride basé sur Curve25519 (échange de clé) et ChaCha20 (chiffrement), avec génération de clés aléatoires par fichier.

Le chiffrement repose sur une approche partielle (≈20% des fichiers volumineux (> 5 Go)), via un découpage en segments.

L’analyse met en évidence :

  • un chiffrement en place des fichiers
  • un traitement par blocs
  • l’ajout d’un footer contenant les métadonnées nécessaires au déchiffrement
  • le renommage des fichiers avec une extension dédiée

Ces éléments sont cohérents avec des souches modernes dérivées de Babuk, suggérant une réutilisation ou adaptation de code existant.

Analyse de la fonction de chiffrement des fichiers

Analyse de la fonction de chiffrement des fichiers

Payload apparaît comme un acteur ransomware opportuniste et techniquement mature, combinant chiffrement robuste et ciblage non spécialisé, dans la continuité des souches dérivées de Babuk.

Sources :

https://www.ransomware.live/group/payload

https://www.derp.ca/research/payload-ransomware-babuk-derivative/

https://tria.ge/260315-3m7qjact5j


메타데이터
post_id
04ca1ffc4bcd
slug
payload-ransomware-cti-analysis-04ca1ffc4bcd
url
https://medium.com/@horus_/payload-ransomware-cti-analysis-04ca1ffc4bcd
canonical_url
https://medium.com/@horus_/payload-ransomware-cti-analysis-04ca1ffc4bcd
author_url
https://medium.com/@horus_
status
ok
fetched_at
2026-06-11 07:46:00