Skip to content

Incidents attribués à :

Femwar02

Femwar02 est un acteur de rançongiciel pro-russe jusqu'alors inconnu, apparu début 2026, lié à une cyberattaque majeure contre l'université Sapienza de Rome, en Italie, en février 2026, qui a provoqué un arrêt complet du réseau

Femwar02 est un acteur de rançongiciel pro-russe jusqu'alors inconnu, apparu début 2026, lié à une cyberattaque majeure contre l'université Sapienza de Rome, en Italie, en février 2026, qui a provoqué un arrêt complet du réseau et des perturbations opérationnelles. Le groupe déploie Bablock (également connu sous le nom de Rorschach), une souche de rançongiciel de nouvelle génération identifiée pour la première fois en 2023, qui se caractérise par un chiffrement hybride rapide (curve25519 et hc-128), un chiffrement partiel des fichiers pour la rapidité, des appels système directs pour échapper à la détection et une propagation à l'échelle du domaine via la stratégie de groupe (Group Policy) sur les contrôleurs de domaine Windows. Bablock présente des similitudes de code avec LockBit 2.0, mais intègre des éléments d'autres familles comme Babuk et DarkSide, souvent livrés via des charges utiles chiffrées, du DLL sideloading avec des outils comme DarkLoader, et des exploits tels que ceux visant Zimbra ou le phishing. Fait notable, le logiciel malveillant ne chiffre pas les fichiers rédigés en russe, ce qui renforce son alignement pro-russe ; aucune attribution ni campagne antérieure n'avait été documentée avant l'incident de la Sapienza.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).