Ce que la double extorsion par ransomware vole réellement
Le ransomware suivait autrefois un scénario simple : les attaquants chiffraient vos fichiers, vous payiez pour les récupérer, et l'histoire s'arrêtait là. Un guide de prévention contre les ransomwares récemment publié explique pourquoi ce modèle est obsolète. Les groupes de ransomware modernes pratiquent désormais la double extorsion, ce qui signifie qu'ils volent des données sensibles avant même de chiffrer le moindre fichier. Ce n'est qu'après avoir copié des dossiers clients, des documents financiers, des données d'employés ou de la propriété intellectuelle qu'ils verrouillent les systèmes et exigent un paiement.
Le vol lui-même constitue le levier. Si une victime refuse de payer, les attaquants menacent de publier publiquement les données volées ou de les vendre à d'autres criminels. Cette menace s'applique que l'organisation puisse ou non restaurer ses systèmes à partir de sauvegardes. Le cadre du guide est direct : la double extorsion neutralise le vieux conseil de « simplement restaurer à partir d'une sauvegarde », car la demande de rançon ne concerne plus seulement la récupération des fichiers. Il s'agit d'empêcher une fuite de données qui pourrait déclencher des amendes réglementaires, des poursuites judiciaires et des dommages réputationnels qui persistent bien après la remise en ligne des systèmes.
Ce changement se préparait depuis un certain temps. Comme l'a couvert un récent examen de la façon dont les gangs de ransomware abandonnent le chiffrement pour l'extorsion entièrement, certains groupes ont conclu que voler des données et menacer de les divulguer est plus rentable et moins risqué que le travail technique de déploiement d'un malware de chiffrement à travers tout un réseau. La double extorsion se situe au milieu de cette évolution : les attaquants chiffrent toujours, mais le vol de données est devenu le principal point de pression.
Pourquoi les sauvegardes ne garantissent plus la sécurité
Pendant des années, la défense standard contre les ransomwares était simple : maintenir des sauvegardes solides, et si les attaquants chiffrent vos systèmes, restaurer à partir d'une copie propre et refuser de payer. Ce conseil reste important pour la reprise opérationnelle, mais il ne répond plus à la menace dans son ensemble. Une sauvegarde parfaite restaure vos serveurs. Elle ne fait rien pour empêcher les attaquants de publier les fichiers volés si vous ne payez pas.
Cela compte parce que l'exposition financière et juridique d'une fuite de données peut dépasser le coût de l'indisponibilité elle-même. Les organisations qui traitent des dossiers médicaux, des données financières ou des informations personnelles font face à des obligations de notification et à des pénalités potentielles dès que les données volées sont confirmées, que la rançon soit payée ou non. Les sauvegardes résolvent le problème de disponibilité. Elles ne résolvent pas le problème de confidentialité, et la double extorsion est spécifiquement conçue pour exploiter cette faille.
L'ampleur de la menace souligne pourquoi cette distinction est importante. Des chercheurs en sécurité qui suivent la région Asie-Pacifique ont rapporté que Kaspersky a bloqué 250 000 attaques par ransomware dans la région APAC au cours du premier semestre 2026, un volume qui reflète à quel point ces attaques sont devenues routinières pour les organisations de toutes tailles, pas seulement les grandes entreprises dotées d'équipes de sécurité dédiées.
Défenses en couches : VPN, segmentation et contrôles d'accès
Parce que le vol de données se produit avant le chiffrement, la prévention doit se concentrer sur le fait d'empêcher les attaquants d'atteindre les données sensibles en premier lieu, et pas seulement sur la récupération après coup. Le guide préconise une approche en couches plutôt qu'une solution unique.
Un VPN est une couche utile, en particulier pour sécuriser l'accès à distance aux systèmes internes afin que les identifiants et le trafic entre les employés à distance et les réseaux de l'entreprise ne soient pas exposés sur des connexions publiques ou non sécurisées. Mais un VPN seul n'empêche pas un attaquant qui a déjà obtenu des identifiants valides, par hameçonnage ou mot de passe divulgué, de se déplacer librement une fois à l'intérieur du réseau. C'est là que la segmentation réseau devient essentielle : diviser les systèmes en zones isolées afin qu'un appareil ou un compte compromis ne puisse pas atteindre chaque serveur et base de données de l'organisation. Si les attaquants ne peuvent pas se déplacer latéralement, ils ne peuvent pas organiser un vol de données massif même après une brèche initiale.
Les contrôles d'accès complètent cette couche. Limiter quels employés et systèmes peuvent accéder aux données sensibles, exiger l'authentification multifacteur et surveiller les transferts de données inhabituels réduisent tous la fenêtre dont disposent les attaquants pour exfiltrer des informations avant que quiconque ne s'en aperçoive. Aucune de ces mesures ne fonctionne comme une solution miracle à elle seule. Ensemble, elles augmentent considérablement le coût et la difficulté d'une attaque réussie par double extorsion.
Élaborer un plan de réponse aux incidents au-delà de la récupération des données
Un plan de réponse aux incidents construit uniquement autour de la restauration des systèmes à partir d'une sauvegarde est incomplet pour l'ère de la double extorsion. Les organisations ont besoin d'un plan qui traite aussi de ce qui se passe si des données volées sont confirmées : qui détermine les obligations de notification légales et réglementaires, comment les communications avec les clients et les partenaires sont gérées, et comment l'organisation décide si elle doit négocier ou non. Ces décisions sont bien plus difficiles à prendre correctement sous pression pendant un incident actif qu'elles ne le sont à planifier à l'avance.
Ce que cela signifie pour vous
Que vous dirigiez une petite entreprise ou que vous gériez l'informatique d'une organisation plus grande, la conclusion pratique est la même : une stratégie de défense contre la double extorsion par ransomware ne peut pas s'arrêter aux sauvegardes. La prévention du vol de données mérite la même attention que la récupération des données. Cela signifie sécuriser l'accès à distance, segmenter les réseaux pour qu'un seul compte compromis n'expose pas tout, et disposer d'un plan de réponse qui couvre les scénarios d'exposition des données, pas seulement l'indisponibilité.
Points clés à retenir
- Partez du principe que tout incident de ransomware peut impliquer un vol de données, et pas seulement un chiffrement, et planifiez en conséquence.
- Considérez les sauvegardes comme une couche de défense pour la récupération des systèmes, et non comme une solution complète contre l'extorsion.
- Utilisez un VPN pour sécuriser l'accès à distance, mais associez-le à une segmentation réseau et à des contrôles d'accès solides pour limiter les déplacements latéraux.
- Élaborez un plan de réponse aux incidents qui traite de l'exposition des données et des obligations de notification, et pas seulement de la restauration des systèmes.
- Restez informé de l'évolution des tactiques des ransomwares, car les attaquants ajustent régulièrement leurs méthodes à mesure que les défenses s'améliorent.
FAQ Q1 : Qu'est-ce qu'un ransomware à double extorsion ? A1 : La double extorsion, c'est lorsque les attaquants volent des données sensibles avant de chiffrer les fichiers, puis exigent un paiement pour empêcher la publication ou la vente des données. Le vol lui-même devient le levier, même si la victime peut restaurer ses systèmes à partir de sauvegardes. Q2 : Pourquoi les sauvegardes ne protègent-elles pas contre la double extorsion ? A2 : Les sauvegardes résolvent le problème de disponibilité en restaurant les systèmes chiffrés, mais elles ne font rien pour empêcher les attaquants de publier les fichiers volés. Comme la demande de rançon vise à empêcher une fuite de données, la restauration à partir d'une sauvegarde ne supprime pas la pression de payer. Q3 : Quels types de données les attaquants pratiquant la double extorsion volent-ils ? A3 : Les attaquants copient des dossiers clients, des documents financiers, des données d'employés et de la propriété intellectuelle avant de chiffrer les systèmes. Ces données volées servent ensuite de levier pour exiger un paiement. Q4 : Certains groupes de ransomware abandonnent-ils complètement le chiffrement ? A4 : Oui, certains groupes ont conclu que voler des données et menacer de les divulguer est plus rentable et moins risqué que de déployer un malware de chiffrement à travers un réseau. La double extorsion se situe au milieu de cette évolution, les attaquants chiffrant toujours mais s'appuyant sur le vol de données comme principal point de pression. Q5 : À quel point les attaques par ransomware sont-elles courantes ? A5 : Kaspersky a bloqué 250 000 attaques par ransomware dans la région Asie-Pacifique au cours du premier semestre 2026. Ce volume montre à quel point ces attaques sont devenues routinières pour les organisations de toutes tailles.




