Termite
Alias: Termite ransomware
Date de révision du profil source: 2026-06-21
Ajout au registre de la source: 2024-11-17 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
Termite est un groupe de ransomware qui est devenu visible à la fin de 2024/2025 et est lié au code semblable à Babuk, impact de la chaîne d'approvisionnement et les demandes de données exfil importantes.
Termite est pertinent en raison des allégations concernant Blue Yonder, les données sensibles d'autres victimes et l'utilisation d'une base de code semblable à Babuk. Le profil se concentre sur le risque de chaîne d'approvisionnement, le vol de données et la récupération.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
Termite est important pour les organisations car le groupe montre comment l'impact du ransomware peut fonctionner par l'intermédiaire des fournisseurs et des plateformes. Une attaque sur un fournisseur de services ou une partie de la chaîne d'approvisionnement peut affecter les processus avec de nombreux clients, même lorsque ces clients eux-mêmes ne sont pas directement compromis.
Les rapports publics relient Termite à la fin de l'activité 2024/2025, le code semblable à Babuk et les déclarations d'exfil importantes. Cela rend le groupe techniquement et organisationnellement pertinent: les défenseurs doivent comprendre à la fois le comportement de charge utile et la dépendance en chaîne.
La question pratique est de savoir si les fournisseurs de services essentiels, les comptes-plateformes, les comptes de service, les processus d'échange et de récupération de données sont suffisamment séparés et surveillés. Termite ne concernent pas seulement les serveurs; l'impact réel est dans les processus opérationnels et la confiance dans les chaînes.
Groupement et développement
Termite est devenu public comme groupe de ransomware et d'extorsion avec activité de site de fuite. Analyses décrivent une relation ou utiliser le code personnalisé Babuk. Babuk code est plus fréquemment réutilisé dans l'écosystème ransomware, ce qui peut causer un chevauchement technique sans le même opérateur derrière chaque attaque.
La réclamation autour de Blue Yonder a attiré l'attention parce que la perturbation avec un fournisseur de logiciel de chaîne d'approvisionnement peut avoir un effet en aval. De tels cas montrent que les groupes de ransomware voient la valeur dans les plateformes qui soutiennent de nombreux clients ou processus logistiques.
Il convient donc de suivre le nom de plus d'un groupe Termite comme étant pertinent pour les organisations qui dépendent des fournisseurs de logiciels, des services gérés, des plates-formes logistiques ou des prestataires de services riches en données.
Exploitation et chaîne d'attaque
La chaîne d'attaque semble s'adapter à la double expansion moderne : accès, exploration interne, collecte de privilèges, identification des données, exfiltration et ensuite application de cryptage ou de pression de publication.
La base de code Babuk est pertinente pour la détection logique du chiffrement et les scripts de scénario Linux/ESXi, mais ne devrait pas être le seul point d'intérêt. L'acteur peut utiliser des outils communs et des comptes valides pour accéder et exfiltrer.
Pour les organisations qui ont une virtualisation, des plateformes logistiques ou une recherche de données client élevée devraient explicitement regarder les interfaces de gestion, comptes de service, API- liens, exportations de bases de données, dépôt de sauvegarde et la gestion d'hyperviseur.
Termite-cas nécessitent une recherche en chaîne: quels clients, processus ou intégrations dépendent de la plateforme affectée? Quelles données tierces se trouvaient dans l'environnement? Quel accès l'acteur avait-il aux environnements clients ou seulement aux serveurs internes?
IOC et artefacts connus
Les artefacts publics sont des réclamations pour fuite, des fonctions de charge utile semblables à Babuk, des notes de rançon, des demandes d'exfiltration et des revendications sectorielles autour de la chaîne d'approvisionnement et des données sensibles.
Les indicateurs de comportement comprennent les transferts importants de données, la mise en place de données sur les clients, l'accès aux bases de données des plates-formes, l'abus de comptes de services, le cryptage des couches de serveurs, l'accès à la gestion de la virtualisation et la perturbation critique des applications.
Utiliser soigneusement les détections liées à Babuk. La réutilisation du code signifie que les signatures peuvent être utiles, mais ne prouvent pas automatiquement l'attribution. Combinez les fonctions de charge utile avec les pistes d'accès au réseau, à l'identité et aux données.
Caractéristiques des victimes et enseignements tirés
Blue Yonder est mentionné dans le domaine public dans Termite contexte et illustre l'impact de la chaîne d'approvisionnement. D'autres rapports mentionnent des données sensibles parmi les victimes telles que Genea. La leçon est que l'extorsion de données et la perturbation de plate-forme se renforcent mutuellement.
Pour les fournisseurs de services, la question est de savoir quelles données client et processus opérationnels sont dans la même zone de confiance.
La surveillance des fournisseurs est importante pour les clients des fournisseurs de services. Les contrats devraient rendre l'enregistrement, les délais de déclaration, la séparation des données, les tests de récupération et la responsabilité pour le ransomware concret.
Comment vous armer
Segmenter les plateformes de la chaîne d'approvisionnement et limiter les comptes de services.API - les liens doivent avoir des autorisations minimales, les jetons doivent être rotables et les exportations de bases de données doivent être enregistrées.
Surveiller la virtualisation, la sauvegarde et la gestion de la plateforme. L'accès à ESXi, Hyper-V, Nutanix, le logiciel de gestion de stockage et de sauvegarde doivent être enregistrés séparément et ne pas être exécutés via des administrateurs de domaine réguliers.
Pratiquer un incident de fournisseur. Pré-déterminer comment chercher la portée: les données du client ont-elles été touchées, les environnements clients accessibles, quels journaux sont sécurisés et quand la récupération est fiable?
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| relationship | modified Babuk ransomware code | ransomware.live / Splunk reporting | Relation de base avec le code; utiliser les frais avec prudence. |
| case | Blue Yonder supply-chain impact claim | public Termite reporting | Scénario de risque important pour la chaîne. |
| behavior | large data exfiltration and leak-site pressure | public reporting | - Un comportement de double extorsion. |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.