Les experts en cybersécurité de Glimps jugent probable que les trois malwares soient administrés par « les mêmes personnes ».

Le Mag-IT a publié, le 29 avril 2025, les conclusions d’une analyse des rançongiciels Cactus, LukaLocker et Nitrogen, que le média avait commandé à la jeune pousse cyber française Glimps. Cette enquête est une réaction à plusieurs rapports qui ont établi de très fortes similitudes entre LukaLocker et Nitrogen, ainsi que des éléments commun avec Cactus. Actif depuis mars 2023, ce dernier ransomware compte plus de victimes que les deux autres, apparus dans le courant de l’année 2024.

L’analyse de Glimps montre que les trois rançongiciels partagent des fonctions « proches, voire très proches », notamment « la boucle principale, la boucle d’itération des fichiers à chiffrer, ainsi que les méthodes d’obfuscation de noms de fonctions et bibliothèques à importer ». Tout laisse donc à penser que LukaLocker et Nitrogen sont des descendants directs de Cactus et que « ces familles de ransomwares sont administrées par les mêmes personnes ou que les fichiers ont été développés en utilisant un framework commun ».

Les trois rançongiciels partagent par ailleurs un mode opératoire proche, notamment la pratique, jugée « assez caractéristique », d’appeler directement les victimes pour leur réclamer la rançon. Selon les experts cyber, « l’hypothèse la plus probable » est que « ce sont les mêmes personnes qui opèrent ces trois ransomwares ».

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.