Comment le malware Gootloader exploite le format ZIP pour tromper les antivirus

Caché dans des dossiers ZIP, le malware Gootloader parvient à tromper la vigilance des solutions antivirus pour infecter nos appareils.

Malware iPhone
Crédits : 123RF

Gootloader est une famille de logiciels malveillants dont le but principal est d'infecter les appareils des utilisateurs avec des ransomwares. Ce type de programme vole des données ou bloque l'accès à la machine, et les victimes doivent passer à la caisse si elles souhaitent récupérer l'accès à leur dispositif ou éviter que leurs informations personnelles ne soient revendues sur le dark web.

Gootloader est connu depuis plusieurs années déjà, mais il a effectué une réapparition remarquée en novembre 2025, sous une autre forme, qui empêche les antivirus de le détecter, et donc de le bloquer avant qu'il puisse agir. Les experts en cybersécurité d'Expel se sont penchés sur le sujet pour comprendre son fonctionnement, et ont trouvé comment Gootloader passe sous les radars des différentes solutions de sécurité.

Une particularité du format ZIP exploitée par les pirates

Il semblerait que le groupe de pirates à l'origine de Gootloader collabore avec un autre acteur malveillant, Vanilla Tempest, auteur du ransomware Rhysida. La méthode de distribution du malware s'effectue par fichier ZIP, ce qui joue un rôle crucial pour échapper à la détection. “L'archive ZIP utilisée dans les campagnes Gootloader actuelles est volontairement corrompue. La plupart des logiciels de décompression, comme 7-Zip et WinRAR, ne parviennent pas à analyser ou extraire correctement son contenu. Cependant, le gestionnaire ZIP intégré à Windows l'ouvre sans problème, permettant ainsi aux cibles d'exécuter le fichier JScript intégré”, explique Expel.

L'analyse par rétro-ingénierie de ces archives ZIP révèle qu'il ne s'agit pas d'un fichier compressé unique, mais d'une chaîne de centaines de fichiers ZIP, dont le nombre varie entre 500 et 1 000. Ces fichiers sont modifiés pour chaque victime à l'aide de champs de métadonnées aléatoires, rendant la menace plus difficile à identifier par les antivirus. Cette technique exploite la manière de fonctionner du format ZIP, qui est lu à partir de la fin et dont la dernière structure ZIP reste valide malgré les données parasites précédentes.

Pour terminer de perturber les solutions antimalware, la fin du répertoire central est délibérément tronquée, et les champs non critiques, comme le numéro de disque, sont randomisés. Vous êtes prévenus : prenez garde avant d'ouvrir un fichier ZIP.


Réagissez à cet article !

Demandez nos derniers articles !

Volkswagen rappelle presque 100 000 voitures électriques à cause de leur batterie qui peut prendre feu

Après un mois de janvier mouvementé pour Volkswagen, le constructeur prend de nouveau des mesures préventives pour éviter un accident de batterie. Au total, ce sont presque 100 000 voitures…

Nothing Ear : les écouteurs avec RBA et 40h d’autonomie sont à 67 € seulement !

Il ne vous reste plus que quelques heures pour profiter des prix cassés de l’anniversaire AliExpress. Si vous cherchez des écouteurs avec une bonne réduction de bruit active et une…

Android 17 : la bêta 2 est disponible sur deux nouveaux smartphones non-Pixel

La firme de Mountain View a commencé par rendre disponible la bêta 2 d’Android 17 à ses propres smartphones : les Google Pixel. Ce temps est révolu : voici les…

Samsung Galaxy A37 et A57 officiels : ils sont bourrés d’IA et restent abordables

Un mois jour pour jour après les Galaxy S, Samsung lance deux nouveaux smartphones destinés à sa gamme A. Il s’agit des Galaxy A37 et A57, largement dévoilés par les…

Galaxy Buds4 et Buds4 Pro : ce code fracasse le prix des écouteurs premium de Samsung, vite !

Pour fêter l’arrivée du printemps, Samsung a dévoilé un code qui casse le prix de ses nouveaux écouteurs haut de gamme. Vous obtenez ainsi jusqu’à 50 € de réduction immédiate…

Véritable miroir cosmique de notre passé, ce « bébé » système solaire éclaire nos origines

Pour comprendre les origines de notre système solaire, peu de solutions sont offertes aux astronomes. Heureusement, un système balbutiant avec des planètes en formation s’érige en véritable miroir de notre…

En Europe, les voitures de BYD sont en plein boom, devant Tesla

Le constructeur automobile chinois BYD dépasse Tesla en nombre de réservations de véhicules en Europe sur février 2026. De quoi asseoir sa domination, d’autant que ce n’est pas la première…

Ce YouTubeur fait polémique en “créant” un jeu avec l’IA Claude, qui s’inspire en plus très fortement d’un autre titre

C’est avec une candeur presque touchante que Patrick Baud, qui s’est fait connaître grâce à sa chaîne YouTube Axolot, annonce dans une vidéo TikTok avoir créé son tout premier jeu…

IA

Un nouveau film Seigneur des Anneaux est en préparation, voici ce que l’on sait

Après La Traque de Gollum, la Terre du Milieu sera de nouveau portée sur grand écran dans un film officialisé par Peter Jackson. On connaît déjà les éléments principaux de…

OnePlus met un pied de plus dans la tombe, voici les derniers indices qui confirment que la fin est proche

On savait OnePlus en grandes difficultés et on soupçonnait un départ de la marque des marchés européens et américains. Voilà que de nouvelles rumeurs vont dans ce sens, alors qu’Oppo,…