[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/new-ransomware-01flip-written-in-rust/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/new-ransomware-01flip-written-in-rust/)
* [French](https://unit42.paloaltonetworks.com/fr/new-ransomware-01flip-written-in-rust/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/ "Recherche sur les menaces")
* [Ransomware](https://unit42.paloaltonetworks.com/fr/category/ransomware-fr/ "Ransomware")  
  [Ransomware](https://unit42.paloaltonetworks.com/fr/category/ransomware-fr/)

# 01flip : un ransomware multi-plateforme écrit en langage Rust

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 10 minutes de lecture  
Related Products  
[Advanced WildFire](https://unit42.paloaltonetworks.com/fr/product-category/advanced-wildfire-fr/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xdr-fr/ "Cortex XDR")[Cortex Xpanse](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xpanse-fr/ "Cortex Xpanse")[Cortex XSIAM](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsiam-fr/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")[Unit 42 Ransomware Readiness Assessment](https://unit42.paloaltonetworks.com/fr/product-category/ransomware-readiness-assessment-fr/ "Unit 42 Ransomware Readiness Assessment")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Hiroaki Hara](https://unit42.paloaltonetworks.com/fr/author/hiroaki-hara/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:10 décembre 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Cybercrime](https://unit42.paloaltonetworks.com/fr/category/cybercrime-fr/)
  * [Ransomware](https://unit42.paloaltonetworks.com/fr/category/ransomware-fr/)
  * [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [Bitcoin](https://unit42.paloaltonetworks.com/fr/tag/bitcoin-fr/)
  * [CL-CRl-103](https://unit42.paloaltonetworks.com/fr/tag/cl-crl-103/)
  * [Cryptocurrency](https://unit42.paloaltonetworks.com/fr/tag/cryptocurrency-fr/)
  * [Forums](https://unit42.paloaltonetworks.com/fr/tag/forums-fr/)
  * [Linux](https://unit42.paloaltonetworks.com/fr/tag/linux-fr/)
  * [Rust](https://unit42.paloaltonetworks.com/fr/tag/rust-fr/)
  * [Sliver](https://unit42.paloaltonetworks.com/fr/tag/sliver-fr/)
  * [Windows](https://unit42.paloaltonetworks.com/fr/tag/windows-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/new-ransomware-01flip-written-in-rust/?pdf=download&lg=fr&_wpnonce=40dbae5d0f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/new-ransomware-01flip-written-in-rust/?pdf=print&lg=fr&_wpnonce=40dbae5d0f "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* \[![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)\](mailto:?subject=01flip :%20un%20ransomware%20multi-plateforme%20écrit%20en%20langage Rust\&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnew-ransomware-01flip-written-in-rust%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnew-ransomware-01flip-written-in-rust%2F "Share in Facebook")
* \[![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)\](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnew-ransomware-01flip-written-in-rust%2F\&title=01flip :%20un%20ransomware%20multi-plateforme%20écrit%20en%20langage Rust "Share in LinkedIn")
* \[![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)\](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnew-ransomware-01flip-written-in-rust%2F\&text=01flip :%20un%20ransomware%20multi-plateforme%20écrit%20en%20langage Rust "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnew-ransomware-01flip-written-in-rust%2F&ts=markdown "Share in Reddit")
* \[![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)\](https://mastodon.social/share?text=01flip :%20un%20ransomware%20multi-plateforme%20écrit%20en%20langage Rust%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fnew-ransomware-01flip-written-in-rust%2F "Share in Mastodon")

## Avant-propos

En juin 2025, nous avons observé une nouvelle famille de ransomwares baptisée 01flip, ciblant un nombre limité de victimes dans la région Asie-Pacifique. Entièrement développé en Rust, 01flip exploite les capacités de cross-compilation de ce langage pour fonctionner sur plusieurs plateformes.

Ces acteurs, motivés par des gains financiers, ont probablement conduit cette opération via des moyens manuels. Nous avons confirmé l'existence d'une fuite de données supposément liée à une organisation touchée, publiée sur un forum du dark web peu après l'attaque. Nous [suivons actuellement cette activité](https://unit42.paloaltonetworks.com/fr/unit-42-attribution-framework/) sous le code CL-CRI-1036, qui désigne un cluster d'opérations malveillantes vraisemblablement liées à la cybercriminalité.

Nos principales conclusions :

* Les acteurs financiers derrière CL-CRI-1036 utilisent 01flip, une nouvelle famille de ransomwares entièrement écrite en Rust
* Ce ransomware prend en charge une architecture multiplateforme, notamment Windows et Linux
* Un acteur potentiellement associé à CL-CRI-1036 propose à la vente des données sur des forums du dark web (vraisemblablement dérobées à l'aide du ransomware 01flip)

Bien que l'impact de CL-CRI-1036 demeure limité à ce stade, il est vraisemblable que cette activité soit liée aux fuites de données rapportées.

Les clients de Palo Alto Networks sont mieux protégés contre les menaces mentionnées dans cet article grâce aux produits et services suivants :

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [XSIAM](https://www.paloaltonetworks.com/cortex/cortex-xsiam)
* [Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse)

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez l'[équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html).

| **Unit 42 -- Thématiques connexes** | [**Rust**](https://unit42.paloaltonetworks.com/fr/tag/rust-fr/), **[Sliver](https://unit42.paloaltonetworks.com/fr/tag/sliver-fr/)** , **[Ransomware](https://unit42.paloaltonetworks.com/fr/category/ransomware-fr/)** , **[Cybercrime](https://unit42.paloaltonetworks.com/fr/category/cybercrime-fr/)** |
|-------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Contexte

Début juin 2025, les chercheurs de Unit 42 ont analysé un exécutable Windows suspect. Celui-ci a immédiatement retenu notre attention : il s'agissait d'un binaire écrit en Rust présentant, dans notre sandbox, un comportement typique d'un ransomware.

[Notre analyse initiale](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-06-24-IOCs-for-01flip-ransomware.txt) a révélé qu'il s'agissait d'une nouvelle famille de ransomwares entièrement écrite en Rust, baptisée \<\< 01flip \>\>. Ce nom provient de l'extension ajoutée aux fichiers (.01flip) et de l'adresse e-mail (01Flip@proton\[.\]me) figurant dans la note de rançon.

Au terme de nos investigations, nous avons également identifié une [version Linux du ransomware 01flip](https://www.virustotal.com/gui/file/e5834b7bdd70ec904470d541713e38fe933e96a4e49f80dbfb25148d9674f957/details), qui présentait encore un taux de détection nul plus de trois mois après sa soumission initiale à VirusTotal.

## Présentation de la campagne

### **Victimologie**

Au moment de la rédaction, nous n'avions observé qu'un nombre très limité de victimes. Toutefois, ce ransomware a touché des organisations prenant en charge des infrastructures sociales critiques en Asie du Sud-Est.

Au fil de notre enquête, nous avons trouvé [sur un forum de sécurité en ligne](https://www.bleepingcomputer.com/forums/t/808867/unknown-01flip-ext-ransomware-attack-zimbra-server/) le message d'une personne se présentant comme victime du ransomware 01flip, affirmant que les attaquants avaient compromis un serveur Zimbra, une solution de messagerie destinée aux entreprises.

Faute d'informations suffisantes sur les victimes, nous pensons que l'utilisation du ransomware 01flip n'en est qu'à ses prémices. Toutefois, il pourrait y avoir plusieurs victimes aux Philippines et à Taïwan. C'est en tout cas ce que suggère une publication sur un forum du dark web qui, selon nous, provient d'un acteur de la menace lié à CL-CRI-1036.

### **Accès initial**

L'analyse du réseau d'une victime révèle que l'attaquant essayait, depuis début avril 2025, d'exploiter d'anciennes vulnérabilités -- notamment [CVE-2019-11580](https://nvd.nist.gov/vuln/detail/cve-2019-11580) -- sur des applications exposées à Internet. La méthode d'accès au système reste inconnue. Un mois plus tard, l'attaquant réussissait cependant à déployer une version Linux de [Sliver](https://github.com/BishopFox/sliver), un framework open source d'émulation des modes opératoires des attaquants, multi-plateforme et développé en Go.

### **Post-exploitation**

Fin mai 2025, l'acteur à l'origine de CL-CRI-1036 est parvenu à se déplacer latéralement vers une autre machine Linux en téléchargeant un nouvel implant Sliver, configuré cette fois en profil [TCP Pivot](https://github.com/BishopFox/sliver/wiki/Pivots/d87b3e15111e7be50dd885be966c35bca629c626#tcp-pivots). Une semaine plus tard, nous avons confirmé que les attaquants avaient déployé plusieurs instances du ransomware 01flip sur de nombreux terminaux du réseau, aussi bien sous Windows que sous Linux.

Les méthodes précises utilisées par les attaquants pour déployer le ransomware après la compromission initiale restent inconnues. Toutefois, compte tenu de la rapidité à laquelle le ransomware s'est propagé sur plusieurs appareils, il est très probable que les attaquants aient mené les actions suivantes, possiblement à l'aide de Sliver et de ses modules :

* Reconnaissance directement sur les machines
* Extraction d'identifiants
* Latéralisation

## Analyse technique du ransomware 01flip

### **Analyse initiale**

Fin octobre, nous avions identifié des versions Windows et Linux du ransomware 01flip. Contrairement à d'autres malwares utilisés par des cybercriminels, l'échantillon 01flip n'est ni packé ni fortement obfusqué. Nous pouvons donc facilement conclure qu'il a été compilé à partir de code source Rust, notamment grâce à l'extension de fichier (.rs) illustrée en Figure 1.
![Capture d'écran affichant une liste de chemins d'accès à des fichiers dans un référentiel de code liés à différentes versions et composants du programme. Les extensions de nom de fichier sont surlignées en jaune.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-442074-168900-1.png) Figure 1. Chaînes associées à Rust visibles dans l'échantillon du ransomware 01flip.

La figure 2 illustre les différences de résultats obtenus avec [rustbininfo](https://github.com/N0fix/rustbininfo) entre les échantillons Windows et Linux. L'outil rustbininfo génère une liste de dépendances (appelées \<\< crates \>\> dans Rust), que nous avons utilisée pour comparer les deux échantillons.

Hormis les bibliothèques propres à chaque architecture, on constate que la version de Rust, le hash du commit et les versions des bibliothèques correspondent dans l'ensemble. La plupart des fonctionnalités sont donc identiques, même si nous avons relevé quelques différences que nous décrirons plus loin.
![Deux captures d'écran côte à côte d'échantillons du ransomware 01flip, principalement écrits dans le langage de programmation Rust. L'échantillon de gauche correspond à Windows, certaines lignes étant surlignées en rouge, et celui de droite à Linux, certaines lignes étant surlignées en vert.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-444760-168900-2.png) Figure 2. Crates majoritairement identiques dans les deux échantillons du ransomware 01flip (gauche : Windows, droite : Linux).

Le compilateur Rust génère généralement un code assembleur plus complexe que celui produit par les compilateurs C/C++ traditionnels. Cette complexité supplémentaire peut rendre la rétro-ingénierie de malwares écrits en Rust plus difficile pour les analystes. Malgré cela, les fonctionnalités du malware restent simples et directes.

### **Fonctionnalités du ransomware**

Voici un aperçu du comportement du ransomware 01flip :

1. Énumération de tous les lecteurs possibles (par exemple, de A: à Z🙂
2. Création d'une note de rançon, RECOVER-YOUR-FILE.TXT, dans tous les répertoires accessibles en écriture
3. Renommage des fichiers portant certaines extensions selon la convention suivante : \<NOM\_D'ORIGINE\>.\<ID\_UNIQUE\>.\<0 ou 1\>.01flip
4. Chiffrement des fichiers (AES-128-CBC et RSA-2048)
5. Suppression de son propre fichier exécutable

#### Techniques d'évasion

Le ransomware 01flip met en œuvre plusieurs techniques d'évasion. Par exemple, les versions Linux et Windows sont conçues pour utiliser autant que possible des API ou des appels système de bas niveau, car ces opérations se confondent plus facilement avec l'activité normale de l'OS. La Figure 3 présente un exemple d'API natives utilisées dans notre échantillon de la version Windows de 01flip.
![Capture d'écran montrant deux lignes de données.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-450090-168900-3.png) Figure 3. Exemple d'API natives de bas niveau utilisées pour lire et écrire des fichiers dans la version Windows.

En outre, la plupart des chaînes définies par les développeurs dans le code du ransomware sont encodées. Ces chaînes ne sont décodées qu'au moment de l'exécution :

* le contenu de la note de rançon
* le nom du fichier de la note de rançon
* la liste des extensions
* la clé publique RSA

L'algorithme décode chaque chaîne encodée en appliquant une opération SUB tous les deux octets, comme suit.  
from more\_itertools import chunked def decrypt\_string(enc: bytes) -\> str: return ''.join(chr(chunk\[0\] - chunk\[1\]) for chunk in chunked(enc, 2))

|-----------|------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | from more\_itertools import chunked def decrypt\_string(enc: bytes) -\> str: return ''.join(chr(chunk\[0\] - chunk\[1\]) for chunk in chunked(enc, 2)) |

Dans la variante Windows, les chaînes encodées sont intégrées dans les sections .text ou .data en fonction de leur longueur. La Figure 4 montre comment le ransomware 01flip décode le modèle de la note de rançon.
![Capture d'écran d'un ordinateur affichant une note de rançongiciel dans une interface en ligne de commande, avec une adresse e-mail fournie pour contacter l'auteur. Au-dessus de la note se trouve un bloc de code binaire.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-452221-168900-4.png) Figure 4. Décodage par le ransomware 01flip de la note de rançon intégrée dans le binaire.

Des techniques comme l'invocation d'appels système ou l'usage de chaînes encodées ne constituent pas, à elles seules, une stratégie d'évasion réellement efficace. Comme l'échantillon de 01flip que nous avons analysé s'exécute normalement dans un environnement sandbox, il reste relativement simple à détecter.

La plupart des ransomwares sont relativement simples et bruyants. Cependant, certains échantillons de 01flip intègrent une technique anti-sandbox basique : ils vérifient si le nom du fichier contient la chaîne \<\< 01flip \>\>. Si c'est le cas, le ransomware saute directement à la [suppression d'indicateurs](https://attack.mitre.org/techniques/T1070/) sans procéder au chiffrement des fichiers.

#### Chiffrement des données

Avant de chiffrer les fichiers, le ransomware 01flip dépose des notes de rançon dans tous les répertoires accessibles en écriture. Ces notes contiennent les informations de contact ainsi que les données de chiffrement nécessaires pour obtenir une clé permettant de déchiffrer les fichiers de la victime, comme illustré à la Figure 5.
![Écran d'ordinateur affichant une note de rançongiciel intitulée « RECOVER-YOUR-FILES.TXT » dans un logiciel d'édition de texte. La note comprend des instructions indiquant de ne pas redémarrer l'ordinateur, une adresse e-mail de contact « mp@proton.me » pour obtenir la clé de déchiffrement et une adresse de session pour toute communication ultérieure. Certaines informations ont été masquées pour des raisons de sécurité.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-454979-168900-5.png) Figure 5. Exemple de note de rançon utilisée par 01flip.

Le ransomware 01flip exclut du chiffrement les fichiers portant certaines extensions. Cette liste d'exclusions peut être consultée dans [l'Annexe A](#post-168900-_heading=h.s437r6vbbzpg). 01flip chiffre les fichiers à l'aide de l'algorithme AES. La clé de session utilisée pour le chiffrement est elle-même chiffrée au moyen d'une clé publique RSA intégrée. La Figure 6 montre un exemple de cette clé RSA.
![Image affichant un segment de texte cryptographique sur fond bleu, montrant plus précisément une clé publique commençant par « BEGIN PUBLIC KEY » et se terminant par « END PUBLIC KEY ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-457678-168900-6.png) Figure 6. Clé publique RSA issue d'un échantillon du ransomware 01flip.

Les fichiers chiffrés sont ensuite renommés selon la convention \<NOM\_D'ORIGINE\>.\<ID\_UNIQUE\>.\<0 ou 1\>.01flip, comme illustré à la Figure 7.
![Capture d'écran d'une fenêtre d'explorateur de fichiers informatiques affichant trois fichiers : un fichier image nommé ; un fichier texte intitulé « RECOVER-YOUR-FILE.TXT » ; et un autre fichier image.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-460540-168900-7.png) Figure 7. Exemple de noms de fichiers chiffrés dans un environnement Windows infecté par le ransomware 01flip.

#### Suppression des indicateurs

Une fois le chiffrement terminé, le ransomware 01flip tente d'effacer toute trace de sa présence afin d'empêcher sa récupération sur l'hôte infecté. Les variantes Windows et Linux exécutent respectivement les commandes suivantes, après avoir remplacé ${self\_name} par leur nom de fichier actuel.

# Windows ping 127.0.0.7 -n 5 \> Nul \& fsutil file setZeroData offset=0 length=4194303 ${self\_name} \> Nul \& Del /f /q ${self\_name}

|-------|---------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | # Windows ping 127.0.0.7 -n 5 \> Nul \& fsutil file setZeroData offset=0 length=4194303 ${self\_name} \> Nul \& Del /f /q ${self\_name} |

# Linux sleep 5 \&\& dd if=/dev/urandom of=${self\_name} bs=1M count=4 \> /dev/null 2\>\&1 \&\& rm ${self\_name} \> /dev/null 2\>\&1

|-------|------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | # Linux sleep 5 \&\& dd if=/dev/urandom of=${self\_name} bs=1M count=4 \> /dev/null 2\>\&1 \&\& rm ${self\_name} \> /dev/null 2\>\&1 |

## Attribution possible

### **Activité des attaquants**

À ce stade, les attaquants impliqués dans cette campagne exigent une rançon d'un bitcoin (BTC) pour déchiffrer les fichiers. Les échanges se font par e-mail sécurisé ou via un canal de messagerie privé. La Figure 8 montre un exemple de cette demande formulée dans un message.

Fin octobre, les attaquants derrière CL-CRI-1036 ne semblaient pas disposer d'un site de double extorsion, contrairement à ce que l'on observe fréquemment chez les groupes récents de ransomware-as-a-service (RaaS).
![Texte demandant le transfert d'un bitcoin vers une adresse floutée sur fond sombre.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-462592-168900-8.png) Figure 8. Message envoyé par les attaquants dans un canal de messagerie privé.

De nouvelles investigations ont révélé une fuite de données présumée concernant l'organisation touchée, publiée sur un forum du dark web dès le lendemain du déploiement du ransomware. La Figure 9 présente cette publication. Nous n'avons pas pu en vérifier l'authenticité, mais les réactions positives d'autres utilisateurs du forum laissent penser que les données sont crédibles.
![Capture d'écran d'un forum du dark web avec une partie du titre d'un message et les informations permettant d'identifier l'auteur du message censurées ou floutées. La capture d'écran fait référence à des fuites de données.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-464996-168900-9.png) Figure 9. Publication relative à la fuite de données présumée sur un forum du dark web.

Si l'auteur du message est inscrit sur ce forum depuis avril 2023, nous n'avons identifié que trois messages postés depuis juin 2025. Selon cette publication, des victimes auraient également été ciblées à Taïwan et aux Philippines. Le nom d'utilisateur n'a rien de particulièrement distinctif, mais nous avons confirmé qu'un utilisateur russophone portant le même pseudonyme vend, depuis 2020, des données et des accès réseau sur le forum XSS, bien connu sur le dark web.

À noter que le ransomware 01flip ne permet pas d'exfiltrer des données : le seul lien possible entre cet utilisateur et 01flip est la victime.

### **Recoupement possible avec LockBit ?**

Dans le cadre de notre analyse du ransomware 01flip, nous avons identifié un élément particulièrement intéressant dans la liste des extensions de fichiers exclues du chiffrement -- à savoir \<\< lockbit \>\> (cf. Figure 10).
![Capture d'écran du code d'assemblage, montrant diverses déclarations de données et commentaires sur un IDE avec un fond bleu.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/word-image-467807-168900-10.png) Figure 10. L'extension Lockbit apparaît dans la liste des extensions exclues du chiffrement par l'échantillon du ransomware 01flip.

Le fait d'éviter de chiffrer les fichiers portant cette extension laisse envisager un possible lien entre l'acteur de la menace derrière CL-CRI-1036 et le groupe à l'origine du ransomware LockBit, que nous suivons sous le nom de Flighty Scorpius. Toutefois, en dehors de ce détail inhabituel dans le code, nous n'avons trouvé aucun autre élément reliant ces deux familles de ransomware.

## Conclusion

Nous avons présenté une activité émergente que nous suivons actuellement sous le code CL-CRI-1036, impliquant des attaquants motivés par l'appât du gain. Ces derniers utilisent un nouveau ransomware en Rust : 01flip. Cette activité illustre les défis auxquels les défenseurs sont confrontés face à des acteurs qui adoptent des langages de programmation modernes pour développer leurs malwares. D'après notre analyse, cette campagne en est encore à un stade précoce et pourrait être liée à une fuite de données présumée publiée sur un forum du dark web.

### **Protection et atténuation des risques par Palo Alto Networks**

Les clients de Palo Alto Networks sont mieux protégés contre les menaces mentionnées ci-dessus grâce aux produits suivants :

* Les modèles de Machine Learning d'[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) ont été mis à jour sur la base des indicateurs de compromission (IoC) identifiés dans cette recherche.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [XSIAM](https://www.paloaltonetworks.com/cortex/cortex-xsiam) contribuent à prévenir les menaces décrites dans cet article grâce au moteur de prévention des logiciels malveillants. Cette approche combine plusieurs niveaux de protection, notamment [WildFire](https://docs.paloaltonetworks.com/wildfire), Behavioral Threat Protection et le module Local Analysis, afin d'empêcher les logiciels malveillants connus et inconnus de nuire aux terminaux.

De plus, le module [Anti-Ransomware permet](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-3.x-Documentation/Endpoint-protection-capabilities) à Cortex XDR de protéger contre les activités de chiffrement associées aux ransomwares, afin d'aider à analyser et à stopper les ransomwares avant toute perte de données.

* [Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse) peut aider à détecter les instances exposées à Internet de logiciels non sécurisés, tels que Atlassian Crowd Server, qui a été signalé comme étant exploité par CVE-2019-11580 et conduisant à un accès initial.

Cortex Xpanse dispose [d'une règle de surface d'attaque](https://docs-cortex.paloaltonetworks.com/r/Cortex-XPANSE/2/Cortex-Xpanse-Expander-User-Guide/Attack-surface-rules) pour \<\< Atlassian Crowd Server non sécurisé \>\> destinée à identifier cet exemple, ainsi que de nombreuses autres détections prêtes à l'emploi pour les applications présentant des vulnérabilités RCE qui sont attrayantes pour les opérateurs de ransomware.

Toutes les détections dans Cortex Xpanse sont également disponibles dans Cortex XSIAM dans le cadre du module complémentaire Attack Surface Management (ASM).

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez [l'équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord : Gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107
* Corée du Sud : +82.080.467.8774

Palo Alto Networks a partagé ces conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA s'appuient sur ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et perturber de manière coordonnée les activités des cybercriminels. Cliquez ici pour en savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicateurs de compromission

### Échantillons malveillants

**Version Windows du ransomware 01flip**

* Hachage SHA-256 : 6aad1c36ab9c7c44350ebe3a17178b4fd93c2aa296e2af212ab28d711c0889a3
* Taille du fichier : 741 888 octets
* Type de fichier : exécutable PE32+ (GUI) x86-64 (stripped to external PDB), pour Windows

**Version Linux du ransomware 01flip**

* Hachage SHA-256 : e5834b7bdd70ec904470d541713e38fe933e96a4e49f80dbfb25148d9674f957
* Taille du fichier : 948 640 octets
* Type de fichier : exécutable ELF 64-bit LSB, x86-64, version 1 (SYSV), lié en static-pie, stripped

**Beacon Sliver Linux, profil TCP Pivot utilisé comme C2**

* Hachage SHA-256 : ba41f0c7ea36cefe7bc9827b3cf27308362a4d07a8c97109704df5d209bce191
* Taille du fichier : 13 414 400 octets
* Type de fichier : exécutable ELF 64-bit LSB, x86-64, version 1 (SYSV), lié statiquement, stripped

## Annexe : liste des extensions exclues du chiffrement

### A-L

* 01flip
* 386
* Idf
* Ink
* a
* adv
* ani
* apk
* app
* bat
* bin
* cab
* cmd
* com
* cpl
* cur
* deb
* deskthemepack
* diagcab
* diagcfg
* diagpkg
* dll
* dmg
* dmp
* drv
* encrypt
* exe
* fnt
* fon
* gadget
* hlp
* hta
* icl
* icns
* ico
* ics
* idx
* ini
* ipa
* iso
* key
* la
* lnk
* lock
* lockbit

### M-Z

* mod
* mp3
* mp4
* mpa
* msc
* msi
* msp
* msstyles
* msu
* nls
* nomedia
* o
* ocx
* otf
* part
* pdb
* pif
* prf
* ps1
* reg
* rom
* rpd
* rtp
* scr
* sfcache
* shs
* so
* spl
* sys
* theme
* themepack
* tmp
* ttf
* wad
* wav
* winmd
* wma
* woff
* wpx
* xex
  Retour en haut de page

### Étiquettes

* [Bitcoin](https://unit42.paloaltonetworks.com/fr/tag/bitcoin-fr/ "Bitcoin")
* [CL-CRl-103](https://unit42.paloaltonetworks.com/fr/tag/cl-crl-103/ "CL-CRl-103")
* [Cryptocurrency](https://unit42.paloaltonetworks.com/fr/tag/cryptocurrency-fr/ "Cryptocurrency")
* [Forums](https://unit42.paloaltonetworks.com/fr/tag/forums-fr/ "forums")
* [Linux](https://unit42.paloaltonetworks.com/fr/tag/linux-fr/ "Linux")
* [Rust](https://unit42.paloaltonetworks.com/fr/tag/rust-fr/ "Rust")
* [Sliver](https://unit42.paloaltonetworks.com/fr/tag/sliver-fr/ "Sliver")
* [Windows](https://unit42.paloaltonetworks.com/fr/tag/windows-fr/ "Windows")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantThe Golden Scale : C'est la saison des cadeaux empoisonnés](https://unit42.paloaltonetworks.com/fr/new-shinysp1d3r-ransomware/ "The Golden Scale : C'est la saison des cadeaux empoisonnés")

### SOMMAIRE

* 

### Sur le même thème

* [Copy Fail : anatomie de la faille Linux la plus critique de ces dernières années](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/ "article - table of contents")
* [La coercition d'authentification n'a pas dit son dernier mot -- cap sur cette menace en évolution](https://unit42.paloaltonetworks.com/fr/authentication-coercion/ "article - table of contents")
* [Un agent de menace étatique présumé utilise le nouveau malware Airstalk pour attaquer la supply chain](https://unit42.paloaltonetworks.com/fr/new-windows-based-malware-family-airstalk/ "article - table of contents")

## Associé Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/fr/category/insights-fr/) 29 janvier 2026 [#### Comprendre la cybermenace russe pesant sur les Jeux Olympiques d'hiver de 2026](https://unit42.paloaltonetworks.com/fr/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/fr/tag/ai/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/fr/tag/iot/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/fr/tag/russia/ "Russia")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/russian-cyberthreat-2026-winter-olympics/ "Comprendre la cybermenace russe pesant sur les Jeux Olympiques d'hiver de 2026")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 17 décembre 2025 [#### Du linéaire au complexe : l'évolution du chiffrement de RansomHouse](https://unit42.paloaltonetworks.com/fr/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/fr/tag/esxi-fr/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/fr/tag/jolly-scorpius-fr/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/fr/tag/ransomhouse-fr/ "RansomHouse")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/ransomhouse-encryption-upgrade/ "Du linéaire au complexe : l’évolution du chiffrement de RansomHouse")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 25 novembre 2025 [#### Une arme à double tranchant : Les LLM malveillants](https://unit42.paloaltonetworks.com/fr/dilemma-of-ai-malicious-llms/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/fr/tag/data-exfiltration-fr/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/ "LLM")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/dilemma-of-ai-malicious-llms/ "Une arme à double tranchant : Les LLM malveillants")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 22 octobre 2025 [#### Jingle Thief : Au cœur d'une campagne de fraude à la carte-cadeau centrée sur le cloud](https://unit42.paloaltonetworks.com/fr/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/fr/tag/cl%e2%80%91cri%e2%80%911032-fr/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/fr/tag/microsoft-fr/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/cloud-based-gift-card-fraud-campaign/ "Jingle Thief : Au cœur d'une campagne de fraude à la carte-cadeau centrée sur le cloud")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 31 juillet 2025 [#### Le cadre d'attribution de l'Unit 42](https://unit42.paloaltonetworks.com/fr/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/fr/tag/advanced-persistent-threat-fr/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/fr/tag/bookworm-fr/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/fr/tag/nomenclature-fr/ "nomenclature")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/unit-42-attribution-framework/ "Le cadre d’attribution de l’Unit 42")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [Rapports de tendances](https://unit42.paloaltonetworks.com/fr/category/trend-reports-fr/) 30 juillet 2025 [#### Rapport global 2025 de Unit 42 sur la réponse à incident : édition spéciale sur l'ingénierie sociale](https://unit42.paloaltonetworks.com/fr/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/fr/tag/agent-serpens-fr/ "Agent Serpens")

* [Agentic AI](https://unit42.paloaltonetworks.com/fr/tag/agentic-ai-fr/ "Agentic AI")

* [ClickFix](https://unit42.paloaltonetworks.com/fr/tag/clickfix-fr/ "ClickFix")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Rapport global 2025 de Unit 42 sur la réponse à incident : édition spéciale sur l’ingénierie sociale")  
  ![Pictorial representation of initial access brokers like TGR-CRI-0045. Digital concept image featuring a stream of glowing code with words like "Security," "Hackers," and "Crime" overlaid in bold text, symbolizing cybersecurity and data protection.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 8 juillet 2025 [#### Les accords cachés de Gold Melody : Lumière sur les modules IIS en mémoire du courtier d'accès initial](https://unit42.paloaltonetworks.com/fr/initial-access-broker-exploits-leaked-machine-keys/)

* [GoLang](https://unit42.paloaltonetworks.com/fr/tag/golang-fr/ "GoLang")

* [Initial Access Broker](https://unit42.paloaltonetworks.com/fr/tag/initial-access-broker-fr/ "Initial Access Broker")

* [Microsoft](https://unit42.paloaltonetworks.com/fr/tag/microsoft-fr/ "Microsoft")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/initial-access-broker-exploits-leaked-machine-keys/ "Les accords cachés de Gold Melody : Lumière sur les modules IIS en mémoire du courtier d’accès initial")  
  ![Pictorial representation of Iranian-backed threat groups and hacktivists. Digital illustration of a global network featuring interconnected lines and dots, suggesting a data-driven representation of worldwide connectivity, with a focus on technology and innovation. The image uses blue tones with red and light blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/08_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 30 juin 2025 [#### Briefing Menace -- Hausse du cyber-risque lié à l'Iran (Mise à jour le 30 juin)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2025/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/fr/tag/agent-serpens-fr/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/fr/tag/agonizing-serpens-fr/ "Agonizing Serpens")

* [Boggy Serpens](https://unit42.paloaltonetworks.com/fr/tag/boggy-serpens-fr/ "Boggy Serpens")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2025/ "Briefing Menace – Hausse du cyber-risque lié à l’Iran (Mise à jour le 30 juin)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
