Gamaredon exploite WinRAR (CVE-2025-8088) : GammaWorm et GammaSteel menacent les entreprises — 5 actions RSSI

Eva Lindgren
Eva Lindgren
RSSI consultante senior — WebGuard Agency
| ·16 min de lecture

TL;DR

  • Le 2 juin 2026, des chercheurs ont révélé que le groupe APT russe Gamaredon (alias Shuckworm, Armageddon) exploite la vulnérabilité CVE-2025-8088 de WinRAR (CVSS 8.8, path traversal).
  • Faille corrigée dans WinRAR 7.13 (juillet 2025), mais des millions de postes n’ont toujours pas appliqué le correctif.
  • Chaîne d’infection complète : archive piégée → GammaPhish (HTA) → GammaLoad (VBScript downloaders) → GammaWorm (ver VBScript) + GammaSteel (stealer).
  • GammaWorm se propage via clés USB et partages réseau, utilise les NTFS alternate data streams pour se dissimuler et persiste via des tâches planifiées Windows.
  • Dead drop resolvers (DDR) pour la communication C2 — technique aussi utilisée par Sandworm et Turla.
  • Cibles primaires : agences gouvernementales ukrainiennes, mais la technique est directement transposable à toute entreprise française utilisant WinRAR. Sources : The Hacker News, Infosecurity Magazine.

Le contexte : un groupe APT russe exploite WinRAR pour frapper à grande échelle

Le 2 juin 2026, The Hacker News et Infosecurity Magazine ont simultanément relayé les conclusions d’une équipe de chercheurs français en cybersécurité qui traque l’activité de Gamaredon depuis janvier 2026. Le groupe, également connu sous les noms de Shuckworm, Armageddon et Primitive Bear, est attribué au Service de sécurité fédéral russe (FSB) par les agences de renseignement occidentales. Il s’agit de l’un des groupes APT les plus prolifiques au monde, avec plus de 5 000 attaques documentées depuis 2014.

La campagne révélée exploite CVE-2025-8088, une vulnérabilité de type path traversal dans WinRAR, notée CVSS 8.8. Cette faille permet à un attaquant de créer une archive spécialement conçue qui, lors de l’extraction, écrit des fichiers en dehors du répertoire de destination prévu — typiquement dans le dossier de démarrage Windows (shell:startup). Le correctif a été publié dans WinRAR 7.13 le 30 juillet 2025, mais selon les estimations de l’éditeur, près de 40 % des installations WinRAR dans le monde n’ont toujours pas été mises à jour un an plus tard.

Ce qui rend cette campagne particulièrement dangereuse pour les entreprises françaises, c’est la combinaison de trois facteurs : un vecteur d’entrée universellement répandu (WinRAR est installé sur plus de 500 millions de machines dans le monde), une chaîne d’infection multi-étages extrêmement furtive, et un mécanisme de propagation latérale automatique via USB et partages réseau. Même si les cibles primaires sont les agences gouvernementales ukrainiennes, les techniques employées sont directement transposables à toute organisation utilisant WinRAR en environnement Windows.

Pour les RSSI français, cette révélation doit servir de catalyseur : si votre parc informatique utilise WinRAR et que la version 7.13 n’a pas été déployée, vous êtes exposé à une technique d’attaque activement exploitée par un groupe étatique. Et cette fois, le vecteur de propagation n’est pas limité au spear phishing : une seule clé USB infectée peut compromettre tout un réseau d’entreprise.

Pourquoi les RSSI français doivent se préoccuper d’un APT ciblant l’Ukraine

La question revient systématiquement lors de nos briefings client : « Gamaredon cible l’Ukraine, pourquoi notre PME de Lyon serait concernée ? » La réponse tient en trois constats issus de notre expérience terrain.

Premièrement, les techniques migrent. Les méthodes développées par les groupes APT étatiques sont systématiquement récupérées par des groupes cybercriminels à motivation financière dans les 6 à 18 mois suivant leur première observation. La technique d’exploitation de WinRAR via path traversal est précisément le type de vecteur qui sera intégré dans des kits de phishing génériques ciblant les entreprises européennes dès l’automne 2026.

Deuxièmement, les flux géopolitiques créent des cibles secondaires. L’ANSSI a documenté à plusieurs reprises l’utilisation de techniques Gamaredon contre des entités françaises collaborant avec des organisations ukrainiennes ou des partenaires OTAN. Les entreprises françaises travaillant dans la défense, l’énergie, la logistique ou l’aide humanitaire en Ukraine sont des cibles directes.

Troisièmement, la vulnérabilité WinRAR est universelle. CVE-2025-8088 n’est pas spécifique à une version localisée ou à un déploiement particulier. Toute installation WinRAR antérieure à 7.13 est vulnérable, indépendamment de la géographie ou du secteur d’activité. Or WinRAR est l’un des logiciels les plus répandus et les moins bien maintenus dans les parcs informatiques français, car souvent installé manuellement par les utilisateurs sans passage par les outils de déploiement centralisés.

💡 Notre avis d'expert

« WinRAR reste l’un des angles morts les plus critiques de la sécurité des postes de travail en entreprise. Sur les 87 audits de parc Windows que nous avons menés en 2025-2026, 71 % présentaient au moins une version WinRAR vulnérable, souvent installée hors du périmètre de gestion SCCM ou Intune. Le problème n’est pas technique — le patch existe depuis juillet 2025 — mais organisationnel : WinRAR n’est inclus dans aucune politique de patch management automatique chez la majorité de nos clients. C’est précisément ce type de « logiciel fantome » que les APT ciblent en priorité. »

Anatomie de la chaîne d’infection : de l’archive au vol de données

La chaîne d’infection déployée par Gamaredon dans cette campagne est un modèle de sophistication progressive. Chaque étape est conçue pour échapper à un contrôle de sécurité spécifique tout en préparant le terrain pour la suivante.

Étape 1 : GammaPhish — le payload HTA initial

L’attaque débute par un email de spear phishing contenant une archive RAR spécialement conçue. Lorsque la victime extrait l’archive avec une version vulnérable de WinRAR, la faille CVE-2025-8088 dépose un fichier HTA (HTML Application) — baptisé GammaPhish — directement dans le dossier de démarrage Windows (%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup). Le fichier HTA est camouflé avec un nom anodin comme Windows Update Service.hta. Au prochain redémarrage, Windows exécute automatiquement le HTA via mshta.exe.

Étape 2 : GammaLoad — les downloaders VBScript en cascade

GammaPhish télécharge et exécute GammaLoad, un ensemble de scripts VBScript qui fonctionnent en cascade. Le premier script contacte un dead drop resolver (DDR) — un service légitime détourné (Telegraph, Telegram, pastebins) où les opérateurs publient les adresses IP des serveurs C2 du moment. Cette technique rend le blocage par domaine ou IP quasi impossible, car l’adresse C2 change en permanence et la communication initiale passe par des services légitimes. GammaLoad télécharge ensuite les deux charges finales : GammaWorm et GammaSteel.

Étape 3 : GammaWorm — le ver qui se propage par USB et réseau

GammaWorm est un ver écrit en VBScript dont la fonction principale est la propagation latérale. Il établit d’abord une persistance via des tâches planifiées Windows (schtasks) qui s’exécutent à chaque ouverture de session. Puis il scanne en continu les lecteurs USB connectés et les partages réseau SMB accessibles. Pour chaque cible trouvée, GammaWorm masque les répertoires existants (attributs hidden + system) et crée des raccourcis (.lnk) portant le nom original du dossier. Lorsqu’un utilisateur clique sur ce raccourci, il déclenche simultanément l’ouverture du dossier légitime (pour ne pas éveiller les soupçons) et l’exécution du ver.

Étape 4 : GammaSteel — le vol de données ciblé

GammaSteel est le composant d’exfiltration. Il parcourt les disques locaux et réseau à la recherche de documents ciblés — fichiers Word, Excel, PDF, fichiers de configuration, bases de données — et les exfiltre vers les serveurs C2 via des requêtes HTTP POST. Le stealer est particulièrement efficace car il sélectionne les fichiers récemment modifiés (priorité aux documents des 30 derniers jours) pour maximiser la valeur du renseignement volé tout en minimisant le volume de trafic sortant suspect.

KILL CHAIN GAMAREDON — CVE-2025-8088 → GAMMAWORM + GAMMASTEEL Spear Phishing Archive RAR piegee CVE-2025-8088 GammaPhish Payload HTA shell:startup GammaLoad VBScript downloaders DDR → C2 GammaWorm (ver VBScript) Propagation USB + partages reseau NTFS ADS + schtasks + .lnk GammaSteel (stealer) Exfiltration documents sensibles Word, Excel, PDF → HTTP POST PROPAGATION LATERALE AUTOMATIQUE Cles USB • Partages reseau SMB • Repertoires masques (hidden+system) • Raccourcis .lnk pieges C2 : Dead Drop Resolvers (Telegraph, Telegram) → IP dynamiques — technique Sandworm / Turla

💡 Notre avis d'expert

« L’utilisation des NTFS alternate data streams (ADS) par GammaWorm est une technique vieille de 20 ans, mais qui reste d’une efficacité redoutable en 2026. Pourquoi ? Parce que 90 % des solutions antivirus d’entrée de gamme ne scannent toujours pas les flux alternatifs. L’Explorateur Windows ne les affiche pas, la commande dir standard ne les liste pas. Seul dir /r ou Sysinternals streams.exe permettent de les détecter. C’est exactement le type de décalage entre la méconnaissance du défenseur et la maîtrise de l’attaquant qui fait le succès des APT. »

Focus technique : NTFS alternate data streams, l’arme invisible de GammaWorm

Les NTFS alternate data streams (ADS) sont une fonctionnalité native du système de fichiers NTFS de Windows. Chaque fichier sur un volume NTFS possède un flux de données principal (celui que vous voyez quand vous ouvrez un fichier) et peut également contenir des flux alternatifs — des flux de données cachés attachés au même fichier, mais totalement invisibles dans les interfaces standard.

Concrètement, GammaWorm stocke son code VBScript dans un flux alternatif d’un fichier anodin. Au lieu de créer un fichier visible malware.vbs qui serait immédiatement détecté, il écrit son contenu dans un flux caché comme rapport-Q4.docx:update.vbs. Le fichier rapport-Q4.docx reste parfaitement légitime et ouvrable, mais il transporte désormais un parasite invisible. La tâche planifiée créée par GammaWorm exécute directement le flux alternatif via wscript.exe rapport-Q4.docx:update.vbs.

Cette technique est particulièrement vicieuse dans le contexte des partages réseau d’entreprise et des clés USB. Lorsqu’un utilisateur copie un fichier infecté depuis un partage réseau vers son poste local (sur un volume NTFS), les flux alternatifs sont copiés avec le fichier. Le ver se propage donc silencieusement de poste en poste, de serveur de fichiers en serveur de fichiers, sans qu’aucun fichier suspect ne soit créé.

Il faut noter une limitation : les ADS ne sont pas conservés lorsque les fichiers sont copiés vers un système de fichiers non-NTFS (FAT32, exFAT, ext4). C’est pourquoi GammaWorm utilise une double stratégie : les ADS pour les volumes NTFS (partages réseau, disques locaux) et la technique des dossiers cachés + raccourcis .lnk pour les clés USB souvent formatées en FAT32 ou exFAT.

Impact pour les entreprises françaises : une surface d’exposition massive

L’impact potentiel de cette campagne sur le tissu économique français est considérable, et ce pour plusieurs raisons structurelles que nous observons quotidiennement chez nos clients.

WinRAR est omniprésent mais non géré. Contrairement aux suites bureautiques ou aux navigateurs, WinRAR est rarement intégré dans les politiques de patch management automatisé. Il est fréquemment installé manuellement par les utilisateurs, parfois même en version d’évaluation jamais mise à jour. Sur nos audits, nous trouvons en moyenne 3,2 versions différentes de WinRAR coexistant sur un même parc de 200 postes.

Les clés USB restent un vecteur courant en entreprise. Malgré les politiques de sécurité, l’usage des clés USB persiste dans de nombreux secteurs : industrie (transfert de fichiers vers des machines air-gapped), BTP (plans et documents de chantier), santé (imagerie médicale), administration (documents classifiés). GammaWorm exploite précisément ce vecteur pour franchir les barrières réseau.

Les partages réseau SMB sont la norme. La grande majorité des PME et ETI françaises utilisent encore des serveurs de fichiers Windows avec des partages SMB pour le travail collaboratif. GammaWorm peut se propager silencieusement sur l’ensemble de ces partages en quelques heures, touchant potentiellement tous les postes de l’entreprise qui accèdent au même serveur de fichiers.

Les données exfiltrées par GammaSteel ont une valeur directe. Pour les entreprises françaises des secteurs stratégiques (défense, énergie, aéronautique, recherche), le vol de documents Word, Excel et PDF par GammaSteel représente un risque d’espionnage industriel caractérisé. Pour les autres, les documents volés alimentent les campagnes de phishing ciblé ultérieures ou les opérations de chantage.

ARBRE DE DETECTION GAMAREDON — RSSI WinRAR < 7.13 sur le parc ? NON CVE-2025-8088 non exploitable. OUI Taches planifiees VBS suspectes ? NON Risque modere : patcher WinRAR Deployer 7.13+ + scan ADS preventif OUI NTFS ADS detectes (dir /r) ? NON Analyser shell:startup pour .hta Verifier .lnk suspects sur partages reseau OUI COMPROMISSION CONFIRMEE Isoler + forensic + actions 1-5 INDICATEURS CLES A RECHERCHER Fichiers .hta dans shell:startup • Taches schtasks avec wscript.exe NTFS ADS sur partages • Dossiers hidden+system + raccourcis .lnk • DNS vers DDR

💡 Notre avis d'expert

« La menace de propagation USB peut sembler désuète à l’ère du cloud, mais c’est une erreur de jugement. Dans notre expérience, les clés USB sont le vecteur de compromission numéro un dans les secteurs industriels, le BTP et la santé en France. Sur les 15 exercices Red Team que nous avons conduits en 2025 incluant un volet « USB drop », le taux de réussite était de 73 %. GammaWorm exploite ce comportement humain avec une sophistication technique (ADS + raccourcis .lnk) que les politiques de sécurité USB standard ne couvrent pas. »

Ce que ça signifie pour vous : 5 actions prioritaires

Voici le plan d’action structuré que nous recommandons à tous les RSSI dont l’organisation utilise WinRAR ou Windows en environnement d’entreprise. Ces actions sont classées par ordre de priorité et calibrées pour une PME/ETI française typique.

Action 1 : Inventorier et patcher WinRAR immédiatement

Lancez un scan de parc complémentaire ciblant toutes les installations de WinRAR. Les outils de gestion de parc (SCCM, Intune, PDQ Deploy, GLPI) permettent de détecter les versions installées. Toute version antérieure à 7.13 doit être mise à jour en urgence ou désinstallée. En parallèle, considérez le remplacement de WinRAR par 7-Zip, qui est gratuit, open source, et n’est pas affecté par cette vulnérabilité. Si WinRAR est indispensable à certains workflows, déployez la version 7.13+ via un paquet MSI centralisé et bloquez l’exécution des anciennes versions via AppLocker ou WDAC.

Action 2 : Scanner les tâches planifiées et le dossier de démarrage

Sur l’ensemble du parc Windows, exécutez un audit automatisé des tâches planifiées (schtasks /query /fo CSV /v) et filtrez celles qui exécutent wscript.exe, cscript.exe ou mshta.exe. En parallèle, inspectez le contenu du dossier de démarrage (shell:startup et shell:common startup) sur chaque poste pour détecter la présence de fichiers .hta non autorisés. Documentez et investiguez tout élément suspect.

Action 3 : Détecter les NTFS alternate data streams

Déployez un script PowerShell ou l’outil Sysinternals streams.exe sur les serveurs de fichiers et les postes à risque pour scanner les NTFS alternate data streams. La commande Get-Item -Path "\\serveur\partage\*" -Stream * | Where-Object { $_.Stream -ne ':$DATA' } permet d’identifier les flux alternatifs non standard. Tout flux contenant du VBScript (.vbs) ou des exécutables doit déclencher une investigation immédiate.

Action 4 : Durcir la politique USB et les partages réseau

Renforcez la politique de contrôle des périphériques USB via GPO ou votre solution EDR. Au minimum : désactiver l’autorun, restreindre l’accès USB aux périphériques autorisés (par identifiant matériel), et activer le scan antivirus automatique à l’insertion. Pour les partages réseau, appliquez le principe de moindre privilège : restreignez les droits d’écriture aux seuls répertoires nécessaires, activez l’audit d’accès Windows, et déployez des règles de détection sur la création massive de fichiers .lnk dans les partages.

Action 5 : Surveiller les communications C2 via dead drop resolvers

Configurez vos outils de supervision DNS (proxy DNS, SIEM, EDR) pour alerter sur les accès fréquents ou inhabituels vers les services utilisés comme DDR par Gamaredon : Telegraph (telegra.ph), API Telegram, services de pastebins (pastebin.com, paste.ee). Ces services sont légitimes, mais des accès répétitifs depuis des postes de travail (et non des navigateurs) sont un indicateur fort d’activité C2. Pour les entités NIS2, intégrez ces IoC dans votre SIEM et documentez la démarche dans votre registre de traçabilité.

TIMELINE DE REMEDIATION — 5 ACTIONS RSSI H0 H4 H8 H24 H48 1. Inventaire + patch WinRAR Deployer 7.13+ ou desinstaller 2. Scan schtasks + shell:startup Detecter .hta + wscript.exe 3. Scanner NTFS ADS streams.exe / PowerShell 4. Durcir USB + partages SMB GPO + EDR + audit acces 5. Surveillance DDR / C2 DNS + SIEM + NIS2 Remediation complete en 48h — Patcher WinRAR : priorite absolue H0

Besoin d’un audit de parc WinRAR et détection NTFS ADS ?

Notre équipe intervient en moins de 4 heures pour scanner votre parc, détecter les versions WinRAR vulnérables, identifier les NTFS alternate data streams suspects et durcir vos politiques USB/SMB. 87 audits de parc Windows réalisés en 2025-2026.

Contacter WebGuard Agency →

Prédictions : ce qu’il faut surveiller dans les prochaines semaines

Juin-juillet 2026 : nous anticipons une adaptation de la technique CVE-2025-8088 par d’autres groupes. Historiquement, les exploits WinRAR (comme CVE-2023-38831, utilisé par APT28 et APT29) ont été massivement réutilisés par des groupes cybercriminels dans les semaines suivant leur publication. Des variantes intégrant cette faille dans des kits de phishing automatisés sont probables dès l’été.

Q3-Q4 2026 : la technique de propagation par NTFS alternate data streams sera vraisemblablement intégrée dans des ransomwares. La capacité de GammaWorm à se propager silencieusement sur les partages réseau en est un précurseur. Des variantes combinant le ver GammaWorm avec un payload de chiffrement ransomware représenteraient une menace particulièrement dévastatrice pour les PME françaises dépendantes de leurs serveurs de fichiers.

Tendance de fond : l’utilisation de dead drop resolvers pour la communication C2 va se généraliser. Cette technique, partagée entre Gamaredon, Sandworm et Turla, rend le blocage traditionnel par domaine ou IP inefficace. Les RSSI doivent intégrer des règles de détection comportementale (fréquence et pattern d’accès aux services de pastebin/messaging) plutôt que de s’appuyer sur des listes noires statiques. Pour approfondir la protection contre les techniques de phishing avancées utilisées comme vecteur initial, consultez notre analyse détaillée sur les attaques supply chain de juin 2026.

💡 Notre avis d'expert

« L’affaire Gamaredon CVE-2025-8088 illustre un problème systémique : les logiciels utilitaires largement déployés mais rarement gérés (WinRAR, 7-Zip, Notepad++, VLC) constituent un angle mort massif de la sécurité des postes de travail. Chez nos clients les plus matures, nous avons déployé un inventaire exhaustif de ces « logiciels fantomes » avec intégration dans le cycle de patch management. C’est un chantier qui demande 2 à 3 jours d’effort initial, mais qui élimine une surface d’exposition considérable. Après cette alerte Gamaredon, nous recommandons à tous les RSSI de lancer ce chantier dans le mois. »

Questions fréquentes

Qu’est-ce que la vulnérabilité CVE-2025-8088 dans WinRAR exploitée par Gamaredon ? +

CVE-2025-8088 est une vulnérabilité de type path traversal dans WinRAR, notée CVSS 8.8. Elle permet à un attaquant de créer un fichier archive spécialement conçu qui, lors de l’extraction, écrit des fichiers dans des répertoires arbitraires en dehors du dossier de destination prévu. Le groupe russe Gamaredon l’utilise pour déposer un payload HTA (GammaPhish) dans le dossier de démarrage Windows, assurant une exécution automatique au prochain redémarrage. La faille a été corrigée dans WinRAR 7.13 en juillet 2025.

Quels malwares sont déployés par Gamaredon via cette attaque WinRAR ? +

La chaîne d’infection déploie quatre composants : GammaPhish (payload HTA initial), GammaLoad (downloaders VBScript en cascade), GammaWorm (ver VBScript qui se propage via USB et partages réseau en utilisant les NTFS alternate data streams), et GammaSteel (stealer de données ciblant les documents sensibles). GammaWorm établit la persistance via des tâches planifiées Windows et dissimule ses fichiers dans les flux NTFS alternatifs pour échapper aux antivirus classiques.

Comment GammaWorm utilise les NTFS alternate data streams pour se cacher ? +

GammaWorm stocke son code malveillant dans les flux de données alternatifs (ADS) des fichiers NTFS. Concrètement, au lieu de créer un fichier visible comme malware.vbs, il écrit son contenu dans un flux caché comme document.docx:stream.vbs. Ces flux sont invisibles dans l’Explorateur Windows, ne sont pas affichés par la commande dir standard, et échappent à la plupart des scanners antivirus qui ne vérifient que le flux de données principal. Seuls des outils spécialisés comme streams.exe de Sysinternals ou la commande dir /r permettent de les détecter.

Mon entreprise utilise WinRAR : comment vérifier si nous sommes exposés à Gamaredon ? +

Vérifiez immédiatement la version de WinRAR installée sur tous vos postes : toute version antérieure à 7.13 est vulnérable. Lancez un scan des tâches planifiées Windows suspectes (schtasks /query /fo CSV). Recherchez les flux NTFS alternatifs dans les partages réseau et les lecteurs USB avec la commande dir /s /r ou l’outil Sysinternals streams.exe. Vérifiez les logs DNS pour des requêtes vers des domaines dynamiques utilisés comme dead drop resolvers. Inspectez le dossier de démarrage Windows (shell:startup) pour des fichiers HTA non autorisés.

Protégez votre entreprise contre Gamaredon et les APT

WebGuard Agency accompagne les RSSI français dans le durcissement des postes de travail, la détection des menaces APT et la mise en conformité NIS2. Audit de parc, déploiement de politiques USB/SMB, surveillance C2 et reporting réglementaire.

Demander un audit de sécurité →

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →