Cybercriminalité russe : cette faille exploitée pourrait-elle déclencher une crise mondiale ?

Une faille dans un outil aussi banal que 7-Zip devient un vecteur d’attaque redoutable pour des acteurs russes. Qui aurait cru qu’une vulnérabilité dans un logiciel d’archivage pourrait causer autant de dégâts ? 

Référencée sous CVE-2025-0411, la faille 7-Zip a permis aux attaquants russes de contourner les protections Mark-of-the-Web (MotW) de Windows. En encapsulant deux fois des fichiers malveillants, ils échappent aux mécanismes de sécurité habituels.

Une simple archive, une grande menace   

La faille CVE-2025-0411 provient d’un dysfonctionnement spécifique dans 7-Zip. Avant sa correction dans la version 24.09, le logiciel ne transférait pas correctement les protections MotW aux fichiers doublement encapsulés.

Ce problème critique permet ainsi aux hackers de dissimuler des scripts ou exécutables malveillants dans des archives complexes. Ces fichiers échappent alors aux mécanismes de sécurité Windows, exposant les utilisateurs à des risques majeurs.

Les premières exploitations de cette faille ont été repérées dès le 25 septembre 2024, sous forme de zero-day. Derrière cette brèche se trouvent des acteurs russes spécialisés dans les campagnes de spear-phishing. Leurs cibles ? Des organisations gouvernementales et indépendantes en Ukraine.

Faille 7-Zip, une arme dans les mains des cybercriminels russes

Selon Peter Girnus, chercheur chez Trend Micro, ces attaques utilisent des méthodes ingénieuses pour tromper les utilisateurs. Par exemple, ils mènent des attaques par homoglyphe pour usurper les extensions de documents. Les victimes reçoivent alors des e-mails qui semblent provenir de sources fiables, rendant la tâche des pirates encore plus efficace.

Une fois ouvert, le malware déclenche une série d’événements précis. Un raccourci Internet (URL) pointe vers un serveur contrôlé par les attaquants, où un nouveau fichier est téléchargé. Ce dernier contient souvent SmokeLoader, un malware couramment utilisé dans ce type d’opérations.

En quelques secondes, les systèmes sont compromis. « Ces tactiques présentent des similitudes avec celles de FIN7 », explique Koushik Pal, chercheur chez CloudSEK. Ces liens suggèrent une collaboration étroite entre différents groupes malveillants.

Des conséquences locales et des implications globales  

Si les premières victimes sont en Ukraine, notamment au sein du ministère de la Justice et du service de transport public de Kyiv, les répercussions pourraient aller bien au-delà. Cette campagne a également au moins neuf entités gouvernementales. Les petites administrations locales, habituellement négligées en matière de cybersécurité, deviennent des points d’entrée idéaux pour ces acteurs malveillants.

Comme le note Girnus, ces organisations manquent cruellement de ressources pour adopter des stratégies robustes. Cela les rend particulièrement vulnérables face à des menaces toujours plus élaborées.

Face à cette menace croissante, il est essentiel de rester vigilant. Mettre à jour son installation vers la dernière version de 7-Zip 24.09 constitue déjà une étape importante. Activer des filtres de messagerie pour bloquer les tentatives de phishing est aussi crucial.

ARTICLES SIMILAIRES

Apps de faux appels : arnaque de téléchargements sur Play Store

Depuis fin 2025, une vague d’applications frauduleuses a envahi le Play Store. Elles trompent des

8 mai 2026

Smishing : 79 000 messages frauduleux visent les routes

La cybersécurité routière est sous tension alors que des milliers de faux SMS de péage

5 mai 2026

Comment un cheval de Troie s’installe sans être détecté

Les chevaux de Troie représentent une menace insidieuse dans le monde numérique d’aujourd’hui. Ces maliciels,

4 mai 2026

Dark web : le prix dérisoire de vos données personnelles

L’analyse de milliers d’annonces sur le dark web révèle que les données personnelles des Français

29 avril 2026

Alerte : ce malware Android déjoue les MFA !

Les chercheurs d’Infoblox Threat Intel ont mis au jour une vaste opération de fraude mobile

27 avril 2026

Fast16 : un malware antérieur à Stuxnet cible les logiciels d’ingénierie

En 2026, une nouvelle pièce du puzzle des cyberattaques étatiques vient d’être révélée avec la

24 avril 2026