剣 KENSAI
Briefing de sécurité 30 mars 2026 · 8 min de lecture

Bearlyfy pro-ukrainien déploie le ransomware sur mesure GenieLocker contre la Russie, l'administrateur de LeakBase arrêté, le Parlement européen rejette le scan CSAM

Le groupe de hackers pro-ukrainien Bearlyfy évolue de ses origines de script-kiddie vers le déploiement du ransomware sur mesure GenieLocker contre de grandes entreprises russes. La Russie arrête l'administrateur présumé du forum cybercriminel LeakBase, quelques semaines après un démantèlement mondial. Le Parlement européen rejette la prolongation du scan CSAM, une décision historique pour la protection de la vie privée. Le ministère néerlandais des Finances enquête sur un accès non autorisé à ses systèmes internes. Le port de Vigo, en Espagne, est contraint à des opérations manuelles après une attaque par ransomware visant ses systèmes de fret.


1. Bearlyfy déploie le ransomware sur mesure GenieLocker — plus de 70 attaques contre des entreprises russes

⚠ CRITIQUE — Escalade d'une campagne de ransomware hacktiviste

Le groupe de hackers pro-ukrainien Bearlyfy a mené plus de 70 cyberattaques contre des entreprises russes en un an, avec des demandes de rançon passant de quelques milliers à plusieurs centaines de milliers de dollars. Le groupe déploie désormais un ransomware sur mesure baptisé GenieLocker.

Un groupe de hackers pro-ukrainien connu sous le nom de Bearlyfy s'est transformé d'une opération peu sophistiquée ciblant de petites entreprises russes en ce que la société russe de cybersécurité F6 appelle « un véritable cauchemar pour les grandes entreprises russes ». Apparu pour la première fois en janvier 2025, le groupe a mené plus de 70 cyberattaques contre des cibles russes en un peu plus d'un an.

Développement de logiciels malveillants sur mesure

Depuis début mars 2026, Bearlyfy déploie GenieLocker, une souche de ransomware Windows sur mesure que l'on pense entièrement développée par le groupe lui-même. Cela marque une évolution significative par rapport à leur dépendance antérieure à des outils divulgués comme LockBit 3 Black (issu de la fuite du générateur LockBit de 2022) et une version modifiée de Babuk pour cibler les systèmes Linux.

Contrairement aux opérations de ransomware classiques, GenieLocker ne génère pas toujours automatiquement de notes de rançon. Les attaquants rédigent parfois les messages manuellement — allant d'instructions laconiques avec coordonnées de contact à des moqueries adressées aux victimes.

Profil opérationnel

Contexte stratégique

Bearlyfy illustre une tendance croissante d'opérations de ransomware à motivation politique émergeant du conflit russo-ukrainien. L'évolution rapide du groupe — passant d'opérations amateurs de script-kiddie au développement de logiciels malveillants sur mesure en une seule année — démontre à quel point les conditions de guerre accélèrent la maturation des acteurs malveillants.


2. La Russie arrête l'administrateur présumé du forum cybercriminel LeakBase

🔶 ÉLEVÉ — Démantèlement d'un important forum cybercriminel

La police russe a interpellé un administrateur présumé de LeakBase, une place de marché majeure de données volées comptant plus de 147 000 utilisateurs inscrits, quelques semaines après une opération coordonnée de démantèlement entre le FBI et l'Europe.

Le ministère russe de l'Intérieur a annoncé l'arrestation d'un résident de Taganrog soupçonné de gérer LeakBase, l'une des plus grandes places de marché en ligne pour les données personnelles volées. Le forum hébergeait des centaines de millions d'enregistrements d'utilisateurs compromis , incluant des informations bancaires, des identifiants de connexion et des documents d'entreprise.

Chronologie et coordination

L'arrestation fait suite à une opération internationale coordonnée plus tôt ce mois-ci au cours de laquelle le FBI et ses partenaires européens ont mené plus de 100 actions des forces de l'ordre contre 45 individus dans plus d'une douzaine de pays. Plusieurs domaines LeakBase ont été saisis et redirigés vers des serveurs contrôlés par le FBI.

Points clés

Portée

L'arrestation est notable car la Russie coopère rarement avec les enquêtes occidentales sur la cybercriminalité — Europol a suspendu sa coopération après l'invasion de l'Ukraine en 2022. Il reste incertain si les autorités russes ont coordonné leur action avec les forces de l'ordre occidentales ou ont agi de manière indépendante. La règle du forum interdisant la vente de données russes suggère que l'administrateur pensait peut-être bénéficier ainsi d'une protection nationale — un calcul qui s'est avéré erroné.


3. Le Parlement européen rejette la prolongation du scan CSAM — décision historique pour la vie privée

📡 Politique et réglementation — droits numériques de l'UE

Le Parlement européen a voté par 311 voix contre la prolongation des règles qui permettaient depuis près de vingt ans aux entreprises technologiques de scanner leurs plateformes à la recherche de contenus pédopornographiques (CSAM). La loi actuelle, qui exempte les plateformes des règles strictes de l'UE en matière de vie privée afin de permettre ce scan, expire la semaine prochaine.

Vie privée contre protection de l'enfance

Le vote intervient malgré un intense lobbying des forces de l'ordre (Europol), d'organisations de défense des droits de l'enfant, du chancelier allemand Friedrich Merz, de plusieurs commissaires européens et de grandes entreprises technologiques, dont Google, Snapchat, Microsoft, TikTok et Meta.

Ella Jakubowska, du groupe de défense des droits numériques eDRI, a défendu le vote : « Cela ne fait en réalité qu'autoriser les grandes entreprises technologiques à scanner tous nos messages privés, nos détails les plus intimes. Ce n'est pas ciblé contre des personnes soupçonnées de maltraitance d'enfants — cela vise tout le monde, potentiellement en permanence. »

Impact opérationnel

Et maintenant ?

Lorsque les règles actuelles expireront vendredi prochain, les plateformes technologiques n'auront plus de couverture légale pour scanner les communications interpersonnelles à la recherche de contenus CSAM au sein de l'UE. Cela crée un vide important dans les capacités de protection de l'enfance, tandis que le Parlement poursuit les négociations d'un cadre permanent qui équilibre vie privée et sécurité.


4. Le ministère néerlandais des Finances enquête sur une violation de ses systèmes internes

🔶 ÉLEVÉ — Infrastructure gouvernementale compromise

Le ministère néerlandais des Finances a confirmé un accès non autorisé à ses systèmes internes, dans le cadre d'une vague de cyberattaques touchant des organisations néerlandaises en 2026.

Le ministère néerlandais des Finances enquête sur une cyberattaque ayant compromis ses systèmes internes, découverte après qu'une alerte d'un tiers a signalé une activité suspecte. Les systèmes affectés ont été identifiés et mis hors ligne, mais l'ampleur d'une éventuelle exposition de données reste sous enquête.

Contexte : le siège cyber néerlandais

Cette violation s'inscrit dans une tendance inquiétante ciblant des institutions néerlandaises en 2026 :

État de la réponse


5. Un ransomware contraint le port de Vigo, en Espagne, à repasser en mode manuel

⚠ CRITIQUE — Attaque contre une infrastructure maritime critique

Une attaque par ransomware a mis hors service les systèmes numériques de gestion du fret du port de Vigo, en Espagne, contraignant l'un des plus grands ports de pêche d'Europe à repasser en mode manuel.

Une attaque par ransomware détectée tôt mardi a perturbé les systèmes numériques du port de Vigo, en Espagne, l'un des principaux ports de pêche et de fret d'Europe, situé en Galice. L'attaque a visé les serveurs gérant le trafic de fret et les services numériques, verrouillant les équipements et exigeant le paiement d'une rançon.

Impact opérationnel

Alors que les opérations physiques — mouvements des navires et manutention du fret — se poursuivent, toute la coordination logistique normalement gérée via des plateformes numériques a été perturbée. Les opérateurs ont reçu pour instruction de se replier sur des procédures manuelles et une documentation papier.

Le président du port, Carlos Botana, a adopté une position ferme : « Nous ne rétablirons pas les connexions tant que nous n'aurons pas la garantie absolue qu'une nouvelle attaque est impossible. » Aucun calendrier de rétablissement n'a été communiqué.

Le secteur maritime assiégé

Cette attaque s'inscrit dans une série d'attaques par ransomware ciblant les infrastructures maritimes critiques :

Recommandations défensives pour les organisations maritimes


Synthèse du paysage des menaces

MenaceGravitéAction requise
Ransomware GenieLocker de BearlyfyCRITIQUEOrganisations exposées à la Russie : renforcer les défenses anti-ransomware
Administrateur de LeakBase arrêtéPOSITIFVérifier l'exposition des identifiants via les jeux de données LeakBase
Vote de l'UE sur le scan CSAMPOLITIQUEPlateformes technologiques : revoir la posture juridique en matière de détection CSAM
Violation du ministère néerlandais des FinancesÉLEVÉPartenaires néerlandais : vérifier l'absence d'exposition d'infrastructure partagée
Ransomware du port de VigoCRITIQUEOrganisations maritimes : revoir la segmentation OT/IT et les solutions de repli

Gardez une longueur d'avance sur les menaces

Briefings de renseignement quotidiens, analyses d'attaques réelles et recommandations défensives concrètes.

Découvrir KENSAI

— KENSAI Security Intelligence · Publié le 30 mars 2026

Articles connexes

KENSAI vs Aikido Security : Découvrez... Redirection... Redirection...