Article de blog

Black Shrantac : au cœur du groupe de ransomware qui détourne des outils légitimes pour s'en prendre à des organisations internationales

Une analyse approfondie d’un opérateur de ransomware apparu en septembre 2025 et qui étend et consolide rapidement ses activités

Depuis sa première apparition confirmée en septembre 2025, Black Shrantac s’est imposé comme une menace crédible et persistante de rançongiciel ciblant des organisations dans de nombreux secteurs et zones géographiques. Contrairement à certains groupes de ransomware qui se concentrent sur un secteur ou une région spécifique, Black Shrantac opère de manière opportuniste – frappant partout où les conditions sont réunies – et a fait des victimes dans les secteurs de l’industrie manufacturière, des services financiers, des technologies, de l’hôtellerie, du secteur public et des services aux entreprises, dans différentes régions du monde.

Ce qui rend ce groupe particulièrement remarquable, ce n’est pas la nouveauté de ses logiciels malveillants, mais la rigueur et la sophistication opérationnelle de sa stratégie d’intrusion. Black Shrantac combine des techniques d’attaque bien établies à une préférence délibérée pour des outils commerciaux légitimes, ce qui rend la détection plus difficile et l’attribution plus complexe. Cet article détaille le mode de fonctionnement du groupe, les éléments que les défenseurs doivent surveiller et les mesures que les organisations peuvent prendre pour réduire leur exposition.

Le modèle de double extorsion

Le modèle économique principal de Black Shrantac repose sur la double extorsion. L’attaque se déroule en deux étapes : tout d’abord, le groupe exfiltre de grands volumes de données sensibles de l’environnement de la victime ; ensuite, il déploie un rançongiciel pour chiffrer les fichiers et perturber les opérations. La victime se retrouve alors confrontée à deux menaces simultanées : payer pour récupérer l’accès aux systèmes chiffrés, et payer pour empêcher la publication des données volées.

Pour maximiser la pression, le groupe gère un site dédié aux fuites sur le réseau Tor, où il publie les noms des victimes, les dates des intrusions et des échantillons de données comme preuve de la compromission. La divulgation partielle de données sert de moyen de coercition à l’encontre des organisations qui tardent à réagir, une tactique devenue courante chez les opérateurs de ransomware les plus professionnels.

Il est essentiel de noter que le paiement de la rançon ne garantit pas que les données volées ne seront pas divulguées. Les organisations qui paient peuvent récupérer l’accès à leurs systèmes, mais elles restent confrontées aux conséquences en termes de réputation et de conformité réglementaire liées à une exposition publique de leurs données. Cette réalité souligne pourquoi la prévention et la détection précoce sont bien plus importantes que toute négociation après la compromission.

La communication avec les victimes s’effectue exclusivement via Tox, un protocole de messagerie chiffrée peer-to-peer qui évite les canaux plus faciles à tracer et complique les efforts des forces de l’ordre visant à surveiller ou à perturber les négociations.

Accès initial : exploitation du périmètre

Les intrusions de Black Shrantac commencent au niveau du périmètre du réseau. Le groupe a été observé en train d’exploiter la vulnérabilité CVE-2024-3400, une faille critique d’injection de commandes affectant les appareils PAN-OS de Palo Alto Networks exécutant la passerelle ou le portail GlobalProtect. Cette vulnérabilité présente un score CVSS de 10,0 — le maximum — et permet à un attaquant non authentifié d’exécuter des commandes arbitraires du système d’exploitation avec des privilèges de niveau root. Les appareils affectés exécutaient PAN-OS 11.0.0, une version arrivée en fin de vie en novembre 2024 et pour laquelle aucun correctif n’avait été appliqué.

Une fois le périphérique de périmètre compromis, le groupe utilise une technique particulièrement astucieuse de type « chaîne d’approvisionnement » : il injecte un programme d’installation MSI GlobalProtect infecté par un cheval de Troie dans le portail de mise à jour du pare-feu lui-même. Les administrateurs qui téléchargent ensuite ce qu’ils croient être une mise à jour logicielle légitime exécutent en réalité un paquet malveillant qui installe les outils d’accès à distance de l’attaquant. Cette étape est remarquable car elle exploite la confiance : l’infrastructure même de la victime devient le vecteur de diffusion.

Prise de pied : persistance et accès aux identifiants

Après l’accès initial, Black Shrantac agit rapidement pour mettre en place plusieurs mécanismes de persistance redondants. Le groupe déploie SimpleHelp — un outil d’accès à distance commercial légitime — en tant que service Windows persistant, fournissant ainsi un canal de commande et de contrôle fiable qui se fond dans le trafic administratif normal. Sur certains hôtes, Net Monitor for Employees Agent, un produit commercial de surveillance des terminaux, est également déployé et réutilisé pour maintenir une communication clandestine avec l’infrastructure contrôlée par les attaquants.

Le groupe crée également de nouveaux comptes de domaine au sein de l’environnement Active Directory de la victime. L’objectif est d’établir des points d’ancrage persistants basés sur les identifiants, permettant à l’attaquant de réintégrer l’environnement même si d’autres mécanismes de persistance sont découverts et supprimés. D’un autre côté, cela permet aux défenseurs de mettre en place des alertes simples dès que de tels comptes sont créés.

En ce qui concerne l’accès aux identifiants, le groupe utilise klist.exe — un utilitaire natif de Windows — pour recenser les sessions Kerberos actives sur les hôtes compromis, et collecter ainsi des tickets destinés à être utilisés dans des attaques de type « pass-the-ticket ». Cette approche « living-off-the-land » évite de déployer des outils tiers de récupération d’identifiants, qui seraient plus susceptibles de déclencher les contrôles de détection au niveau des terminaux.

Se déplacer au sein du réseau

Une fois à l’intérieur, Black Shrantac mène une reconnaissance interne systématique à l’aide de SoftPerfect Network Scanner, un utilitaire commercial portable qui ne nécessite aucune installation et laisse une empreinte minimale. Exécuté sous des comptes de domaine disposant d’identifiants légitimes, cet outil permet au groupe de cartographier les hôtes actifs, les services ouverts et la topologie du réseau avant de se déplacer latéralement.

Le déplacement latéral repose sur une combinaison de techniques. Le protocole RDP constitue le vecteur principal, les connexions étant établies entre les contrôleurs de domaine, les serveurs et les postes de travail à la fois via des comptes créés par les attaquants et via des comptes compromis. PSExec est utilisé pour l’exécution de commandes à distance via SMB. MightyViewer, un utilitaire de contrôle à distance basé sur VNC, fournit un accès interactif via une interface graphique aux hôtes compromis. Enfin, SSHFS-Win, combiné à WinFsp, permet à l’attaquant de monter des répertoires distants en tant que lecteurs locaux via SSH, ce qui facilite l’accès discret aux fichiers sans générer les schémas de trafic généralement associés aux outils de transfert de fichiers.

L’utilisation systématique d’outils légitimes et disponibles dans le commerce à chaque phase de l’attaque constitue une stratégie délibérée de contournement. Chacun de ces produits présente un cas d’utilisation légitime plausible dans un environnement d’entreprise, ce qui rend plus difficile la distinction entre l’activité de l’attaquant et les opérations administratives normales.

Contournement des défenses : ouvrir la voie

Avant de déployer le rançongiciel, Black Shrantac démantèle systématiquement les défenses de la victime. La protection en temps réel de Microsoft Defender est désactivée via PowerShell. Lorsque des produits de sécurité des terminaux tiers sont présents, le groupe exécute les utilitaires de désinstallation fournis par les éditeurs pour les supprimer entièrement des hôtes compromis — notamment en utilisant le compte de domaine créé précédemment, ce qui démontre le lien opérationnel direct entre la création de compte et le contournement des défenses.

Les journaux d’événements Windows sont manipulés pour limiter la visibilité lors des analyses forensiques, et les binaires du programme de chiffrement sont renommés avec des noms de fichiers génériques afin de contourner les contrôles de détection basés sur les signatures, qui reposent sur la correspondance statique des noms de fichiers ou des hachages.

Déploiement du rançongiciel

La dernière étape de l’attaque consiste en le déploiement de la charge utile du rançongiciel proprement dite. Black Shrantac utilise plusieurs binaires de chiffrement exécutés simultanément, à la fois via un lancement manuel et des tâches planifiées, une mesure de redondance conçue pour maximiser la couverture de chiffrement au cas où une voie d’exécution serait bloquée. Le binaire de chiffrement principal suit une convention de nommage suggérant qu’il est conçu pour s’exécuter sans nécessiter de privilèges d’administrateur, élargissant ainsi l’éventail des hôtes qu’il peut affecter.

Le programme de chiffrement utilise une combinaison de chiffrement asymétrique et symétrique pour chiffrer le contenu des fichiers (le programme intègre une clé publique RSA et la partie symétrique du chiffrement est assurée par l’algorithme AES-256). Les fichiers chiffrés sont renommés avec des noms aléatoires et se voient attribuer une extension .shrt ou .shrtt. Une note de rançon nommée shrt.readme.html est déposée dans les répertoires affectés. Le fond d’écran est remplacé par un écran noir affichant le message « ALL YOUR DATA ENCRYPTED ». La persistance du programme de chiffrement est assurée par une tâche planifiée se faisant passer pour une mise à jour de OneDrive s’exécutant sous le compte SYSTEM.

La demande de rançon elle-même est rédigée dans un langage quasi commercial, présentant l’intrusion comme une transaction commerciale et proposant une preuve de décryptage pour un petit nombre de fichiers non critiques afin d’instaurer la confiance — un schéma conforme aux stratégies établies des rançongiciels.

Outils légitimes

Les outils légitimes suivants ont été utilisés par l’auteur de la menace :

OutilTypeComment l'auteur de la menace l'a utilisé
SimpleHelpOutil commercial de gestion à distance (RMM) / d’accès à distanceDéployé via un fichier MSI malveillant, s’exécute sous le nom SimpleService.exe, fournit un canal C2 persistant et un tunnel vers le système de fichiers.
Agent Net Monitor for EmployeesAgent commercial de surveillance des terminauxInstallé sur le serveur et les postes de travail pour maintenir une communication clandestine et exfiltrer des données télémétriques.
MightyViewer (v1.4.14)Client de contrôle à distance commercial basé sur VNCExécuté sur le serveur pour établir des sessions interactives via l’interface graphique sur les hôtes compromis.
WinFsp / SSHFS-Win (open source)Système de fichiers dans l’espace utilisateur / client SSHFSUtilisé pour monter des partages distants (sshfs) à partir d’hôtes contrôlés par l’attaquant, facilitant ainsi la préparation des données et les mouvements latéraux.
PsExec64 (Sysinternals)Utilitaire d’exécution à distance natif de WindowsUtilisé pour exécuter des commandes sur un poste de travail.
Visionneuse de tickets Kerberos (klist.exe)Utilitaire natif de WindowsExécuté pour répertorier les sessions Kerberos (klist sessions)

IoC

Les indicateurs de compromission (IoC) suivants ont été observés en lien avec cet acteur malveillant :

Indicateurs de logiciels malveillants

TypeValeurSource
Fichier de demande de rançonshrt.readme.htmlAnalyse statique
Titre de la note de rançonBlack ShrantacHTML extrait
URL Onionhttp://shrantacpxim7z6m6pnszi52bb2tp23sntby3hklt36rezdja7bdjsyd.onion/loginHTML extrait
E-mailBlackShrantacSupport@onionmail.orgHTML extrait
Identifiant ToxEFE1A6E5C8AF91FB1EA3A170823F5E69A85F866CF33A4370EC467474916941042E29C2EA4930HTML extrait
Tâche planifiéeTâche de mise à jour autonome OneDrive-S-1-5-21-2044669157-2651620623-1195537775-1001Analyse statique
Fragment de commande de persistanceschtasks /Create /F /RU SYSTEM /SC HOURLY /TN "Analyse statique
Extension de fichier.shrtAnalyse statique
Extension de fichier.shrttAnalyse statique
Chaîne de bannièreTOUTES VOS DONNÉES SONT CHIFFREESblob statique décodé

Indicateurs de fichiers

TypeIndicateurContexte
SHA-1f150e096d46d76e42bcbcc2faf472a1eb827db75GPAgent.exe - Composant de l'agent GlobalProtect
SHA-111de2c3a18a494d7558bb67ab4162198086b0d0fvhost.exe - Agent d'installation de SimpleHelp
MD5c8797cbe3c553daa613bdcd24efafe9dGPAgent.exe

Indicateurs liés à l'hôte

TypeIndicateurContexte
Service WindowsSimpleService.exe (démarrage automatique)Service de persistance installé sur les contrôleurs de domaine
Tâche planifiéeTâche de mise à jour autonome OneDrive - S-1-5-21-2044669157-2651620623-1195537775-1001Tâche planifiée masquée ; exécute 2.exe

 Indicateurs réseau

TypeIndicateurContexte
Adresse IP192.144.34.16Infrastructure C2 contrôlée par l'acteur ; hôte de diffusion de la charge utile
Adresse IP192.144.34.42Infrastructure C2 contrôlée par l'acteur
Adresse IP104.145.210.13Infrastructure C2 contrôlée par l'acteur
Adresse IP104.243.245.6Infrastructure C2 contrôlée par l'acteur
Domainedronemaker.orgRésolution DNS C2
URLhttp://192.144.34.16/access/Remote%20Access-windows64-offline.exeDistribution de l'agent d'installation SimpleHelp (vhost.exe)
URLhttps://github.com/winfsp/sshfs-winTéléchargement de l'outil SSHFS-Win
URLhttps://github.com/winfsp/winfspTéléchargement de l'outil WinFsp

 

Ce que les responsables de la sécurité doivent surveiller

À chaque phase de l’attaque, il existe des signaux comportementaux observables que les équipes de sécurité peuvent surveiller. Au niveau du périmètre, l’apparition inexpliquée de fichiers MSI sur le portail GlobalProtect ou l’exécution par des administrateurs de programmes d’installation à partir de chemins d’accès sur le bureau en dehors des fenêtres de gestion des changements doit déclencher une enquête immédiate.

Au sein du réseau, l’exécution de la commande Invoke-WebRequest via PowerShell depuis des serveurs vers des adresses IP externes, l’apparition de SimpleHelp, Net Monitor ou MightyViewer sur des hôtes où l’utilisation de ces outils n’est pas autorisée, ainsi que l’octroi de privilèges élevés à de nouveaux comptes de domaine peu après leur création constituent autant d’indicateurs de compromission très fiables. La création de tâches planifiées par des comptes autres que SYSTEM faisant référence à des exécutables situés dans des répertoires accessibles en écriture par l’utilisateur, ainsi que les réinitialisations de mot de passe Active Directory effectuées sans enregistrement correspondant auprès du service d’assistance, sont tout aussi significatives.

Pour les équipes de détection, une surveillance intensive de l’activité de schtasks.exe est particulièrement recommandée, car les tâches planifiées jouent un rôle central tant dans la persistance que dans la distribution des charges utiles des ransomwares dans la stratégie de ce groupe. Les anomalies dans les demandes de tickets Kerberos (ID d’événement 4769) et les événements de connexion interactive (ID d’événement 4624, type de connexion 10) sous des comptes génériques ou portant le nom d’un service, sur plusieurs hôtes et dans des intervalles de temps courts, doivent également être traités en priorité.

Comment réduire l’exposition

La défense contre Black Shrantac nécessite des contrôles de sécurité systématiques. La chaîne d’intrusion du groupe repose presque entièrement sur des techniques connues exploitant des erreurs de configuration courantes. Les mesures suivantes comblent les failles les plus importantes :

  • Appliquez les correctifs à tous les appareils connectés à Internet, sans exception. Un correctif est disponible pour la vulnérabilité CVE-2024-3400. Même si l’appareil est corrigé, il est également recommandé d’évaluer son état actuel ainsi que l’intégrité des clients logiciels GlobalProtect installés sur celui-ci (au cas où des attaquants auraient réussi à l’exploiter pendant la période où il n’était pas encore corrigé). La gestion des correctifs est un contrôle de sécurité important à mettre en place.
  • Imposer l’authentification multifactorielle (MFA) pour tous les accès à distance. Une MFA résistante au phishing — idéalement FIDO2 — devrait être obligatoire pour les accès VPN, RDP et à toutes les consoles d’administration. L’application de la MFA au niveau du fournisseur d’identité, et non pas uniquement au niveau de la couche applicative, comble les failles que les attaquants exploitent systématiquement.
  • Mettez en place une protection contre la manipulation frauduleuse au niveau de la sécurité des terminaux. Si un attaquant peut désactiver votre antivirus à l’aide d’une simple commande PowerShell ou d’un utilitaire de désinstallation fourni par le fabricant, celui-ci n’offre qu’une protection très limitée. Une protection contre la manipulation frauduleuse, appliquée via une stratégie de groupe ou une plateforme de gestion des appareils mobiles, empêche cela.
  • Auditez et réglementez les outils RMM. Tenez à jour une liste blanche des outils d’accès à distance et de surveillance approuvés. Déclenchez une alerte en cas d’exécution ou d’installation de tout logiciel RMM ne figurant pas sur la liste approuvée. Limitez les connexions sortantes des agents RMM approuvés aux plages d’adresses IP de serveurs connues uniquement.
  • Isolez et protégez l’infrastructure de sauvegarde. Les serveurs de sauvegarde ne doivent pas être accessibles à l’aide d’identifiants de domaine standard. Des copies de sauvegarde immuables, isolées physiquement (air-gapped) ou hors site, qui ne peuvent être ni modifiées ni supprimées par des comptes d’administrateur de domaine, constituent la protection la plus efficace contre le chiffrement par ransomware. Les procédures de restauration doivent être testées régulièrement — il ne suffit pas de supposer qu’elles fonctionnent.
  • Segmentez votre réseau. Les contrôleurs de domaine, les serveurs et l’infrastructure de sauvegarde doivent résider dans des segments de réseau dédiés, soumis à des règles de pare-feu strictes empêchant tout déplacement latéral illimité. Les postes de travail ne doivent pas pouvoir accéder directement aux serveurs, sauf si cela est nécessaire d’un point de vue opérationnel.
  • Investissez dans la journalisation et la visibilité. Une durée de conservation des journaux trop courte – ou l’absence même de journalisation – limite considérablement la capacité à détecter, enquêter et contenir une intrusion. Au minimum, les journaux relatifs à la création de processus, aux événements de connexion, à la création de tâches planifiées, à l’installation de services, aux demandes de tickets Kerberos, aux blocages de scripts PowerShell et aux modifications de comptes Active Directory doivent être transférés vers un système SIEM centralisé et conservés pendant au moins douze mois.


Conclusion

Black Shrantac démontre qu’un groupe discipliné et bien organisé, armé d’outils courants et d’un plan d’action méthodique, peut causer de graves préjudices opérationnels et nuire à la réputation des organisations qui ont négligé de combler des lacunes élémentaires en matière d’hygiène de sécurité.

La préférence délibérée du groupe pour des outils légitimes, ses mécanismes de persistance redondants et son approche systématique consistant à neutraliser les défenses avant de déployer un rançongiciel reflètent un niveau de maturité opérationnelle qui exige une posture défensive tout aussi mature. Les organisations qui investissent dans les principes fondamentaux – application des correctifs, gestion des identités, protection des terminaux, segmentation du réseau et intégrité des sauvegardes – seront nettement mieux placées pour détecter, contenir ou prévenir une intrusion de ce type.

Références

Cyfirma : Rapport hebdomadaire de renseignement – 12 décembre 2025

Ransom – DB – 27 décembre 2025

ICS Strive

BlackFog – 16 décembre 2025

Blog « Have I Been Ransom » – 17 septembre 2025

Ransomwhere.info – 24 mars 2026

Threat fox

The Raven File – 14 novembre 2025

Blog de l'équipe OSINT : Ransomware Black Shrantac : analyse des victimes, renseignements sur les sites de fuites et évaluation de la menace (2025-2026) – 23 janvier 2026

Surveillance des employés et utilisation abusive du logiciel SimpleHelp dans le cadre d’opérations de rançongiciel

CVE-2024-3400 PAN-OS : la création arbitraire de fichiers entraîne une vulnérabilité d’injection de commandes système dans GlobalProtect

Palo Alto – « Protecc » dans GlobalProtect (CVE-2024-3400)

Exploitation « zero-day » d’une vulnérabilité d’exécution de code à distance sans authentification dans GlobalProtect (CVE-2024-3400)

Fiche de menace : Opération MidnightEclipse, activités post-exploitation liées à CVE-2024-3400 (mise à jour le 20 mai)

 

Pour plus d'informations, rendez-vous sur sales.cyber@marlink.com

NOUS CONTACTER

Contactez un spécialiste Marlink.

Que vous évaluiez des solutions, planifiiez la modernisation de votre flotte ou soyez confronté à un problème urgent de connectivité, notre équipe est prête à vous aider.

Spécialistes couvrant les secteurs maritime, des croisières, du yachting, de l’énergie, des entreprises, des télécommunications, de l’aide humanitaire, des pouvoirs publics et de la défense

Vos données sont traitées conformément à notre politique de confidentialité conforme au RGPD.


PRÉFÉREZ NOUS CONTACTER DIRECTEMENT

Parlez-nous de votre activité

Remplissez les informations ci-dessous et le spécialiste compétent vous contactera.

Vos données sont nécessaires au traitement de votre demande et ne seront utilisées qu’à cette fin.
Veuillez cocher cette case pour confirmer que vous souhaitez recevoir occasionnellement des informations marketing de la part de Marlink. Nous respectons votre vie privée : vos informations ne seront jamais partagées avec des tiers, et vous pouvez vous désabonner à tout moment. Consultez notre Politique de confidentialité ici.

Analyses

Découvrez nos dernières analyses et explorez les dernières avancées en matière de protection numérique grâce à notre sélection d’actualités, d’articles et de blogs d’experts.

Découvrez d'autres actualités qui pourraient vous intéresser