- Gamaredon, groupe aligné sur les intérêts de la Russie, a ciblé exclusivement les institutions gouvernementales et militaires ukrainiennes tout au long de 2025.
- Le groupe a enrichi son arsenal avec six nouveaux outils malveillants développés en PowerShell.
- Ses outils d'exfiltration privilégient désormais des services de stockage cloud compatibles S3 (Wasabi, Tebi, Intercolo).
- ESET a également observé le détournement de services légitimes (messagerie, réseaux sociaux, blogs…) pour dissimuler les serveurs C&C et distribuer les charges utiles.
ESET Research publie une nouvelle analyse de Gamaredon, acteur aligné sur la Russie, couvrant ses opérations en 2025. Le rapport détaille l’évolution de son arsenal, le renforcement de la protection de son infrastructure et l’usage accru de services tiers légitimes pour masquer ses communications C2 ainsi que l’exfiltration de données. Malgré une activité soutenue tout au long de l’année, le groupe est resté exclusivement focalisé sur l’Ukraine, avec pour objectif l’exfiltration de données sensibles au profit des intérêts russes. Le ciblage des institutions gouvernementales et militaires ukrainiennes confirme un alignement étroit avec les objectifs géopolitiques de Moscou.
« Après une courte pause opérationnelle en janvier 2025, Gamaredon a concentré ses efforts sur le développement et le déploiement de nouveaux outils au premier semestre. ESET observe que de nombreuses mises à jour coïncident avec les grandes fêtes en Russie et en Crimée, et qu’aucune activité n’est visible pendant ou juste après ces périodes, ce qui suggère que les opérateurs sont probablement affiliés à des entités gouvernementales », indique Zoltán Rusnák, chercheur chez ESET qui a enquêté sur Gamaredon. Le groupe est attribué par le SBU au 18e Centre de sécurité de l’information du FSB, avec une présence présumée en Crimée occupée.
Début 2025, Gamaredon a collaboré avec Turla, un autre groupe de cyberespionnage aligné sur la Russie, illustrant une coordination croissante entre acteurs alignés sur les intérêts de la Russie. ESET rappelle également que Gamaredon avait déjà coopéré par le passé avec InvisiMole. Plus largement, les chercheurs ont observé une répartition des rôles entre plusieurs groupes affiliés à la Russie, notamment UAC-0099, chargé des accès initiaux, avant le relais pris par Sandworm pour les opérations ultérieures.
Au second semestre, Gamaredon a intensifié ses campagnes de spear phishing, à la fois plus nombreuses et de plus grande ampleur. Le groupe a également poursuivi l'utilisation de ses outils de propagation interne, capables de se diffuser via des clés USB, des lecteurs réseau ou des installateurs de logiciels afin de faciliter les déplacements latéraux après une compromission initiale.
En 2025, Gamaredon a enrichi son arsenal avec six nouveaux outils PowerShell, notamment PteroDee, PteroCache, PteroDum, PteroOdd, PteroPaste et PteroEffigy. Le plus sophistiqué, PteroPaste, combine les fonctions de téléchargeur, de propagateur via USB et de composant de persistance. Le groupe a également remis en service PteroSetup, un ancien outil en VBScript apparu pour la première fois en 2021. Par ailleurs, Gamaredon renforce l’opacité de son infrastructure en dissimulant ses serveurs C2 derrière des services tiers (tunnels, workers, DDNS, PaaS), rendant leur détection plus complexe.
L’autre évolution majeure est l'utilisation intensive de dead drops numériques. Inspirée des méthodes de l'espionnage traditionnel, cette technique consiste à publier les informations de connexion vers les serveurs C2 sur des plateformes légitimes plutôt que de les intégrer directement dans le malware. Les échantillons récupèrent ainsi ces informations depuis des services publics avant de contacter le serveur malveillant. En 2025, Gamaredon a notamment détourné Telegram, Dropbox, DEV Community, Mastodon et d'autres plateformes à cette fin.
Enfin, ESET a observé une évolution des mécanismes d'exfiltration. Les outils PteroPSDoor et PteroVDoor ont été mis à jour pour transférer les données volées vers des services de stockage cloud compatibles avec l'API Amazon S3, tels que Wasabi, Tebi ou Intercolo, tandis que PteroBox continue d'utiliser Dropbox. Cette stratégie permet au groupe de limiter sa propre infrastructure tout en dissimulant plus efficacement le trafic malveillant parmi les échanges légitimes avec les principaux fournisseurs de stockage cloud.
Pour plus d'informations sur Gamaredon et ses activités en 2025, consultez cet article de blog ainsi que le livre blanc Gamaredon en 2025 : Exploiter les tunnels, les travailleurs, les points de dépôt et les nouvelles alliances publiés sur WeLiveSecurity.com.

Échantillons uniques de spear phishing Gamaredon vus par mois.
Contact Presse :
Jolya COHOUNDO : presse@eset-nod32.fr
À propos d'ESET
ESET®, entreprise européenne de cybersécurité reconnue mondialement, se positionne comme un acteur majeur dans la protection numérique grâce à une approche technologique innovante et complète. Fondée en Europe et disposant de bureaux internationaux, ESET combine la puissance de l'intelligence artificielle et l'expertise humaine pour développer des solutions de sécurité avancées, capables de prévenir et contrer efficacement les cybermenaces émergentes, connues et inconnues. Ses technologies, entièrement conçues dans l'UE, couvrent la protection des terminaux, du cloud et des systèmes mobiles, et se distinguent par leur robustesse, leur efficacité et leur facilité d'utilisation, offrant ainsi une défense en temps réel 24/7 aux entreprises, infrastructures critiques et utilisateurs individuels. Grâce à ses centres de recherche et développement et son réseau mondial de partenaires, ESET propose des solutions de cybersécurité intégrant un chiffrement ultra-sécurisé, une authentification multifactorielle et des renseignements approfondis sur les menaces, s'adaptant constamment à l'évolution rapide du paysage numérique.
Pour plus d’informations, consultez www.eset.com/fr
et suivez-nous sur LinkedIn, Facebook et Instagram.