Une opération d'extorsion de données apparue début 2026 attire l'attention pour ce qu'elle omet : il n'y a pas de chiffrement par rançongiciel. Selon Interisle Consulting Group, le groupe derrière cette opération vole des données d'entreprise sensibles dans des environnements cloud et exige des rançons à sept chiffres, menaçant de divulguer les informations aux autorités de régulation ou à d'autres si les victimes refusent de payer. Le cas de l'extorsion de données par hameçonnage vocal BlackFile rappelle utilement que les attaquants n'ont pas toujours besoin de logiciels malveillants pour causer des dommages graves.

Comment BlackFile extorque sans chiffrement

Les rançongiciels traditionnels verrouillent les fichiers et exigent un paiement pour une clé de déchiffrement. BlackFile saute cette étape. D'après le résumé source, le groupe copie des données sensibles hors des environnements cloud, puis utilise la menace de divulgation comme levier. La pression vient de la crainte d'une exposition réglementaire et d'un embarras public, non d'une interruption de service.

Cette approche présente des avantages pratiques pour les attaquants. Il n'y a aucun logiciel malveillant à signaler pour les outils antivirus, aucun serveur chiffré pour alerter les équipes informatiques, et aucun besoin de créer ou de maintenir une charge utile de rançongiciel. Les demandes de rançon rapportées se situent dans la fourchette des sept chiffres, ce qui indique que le groupe s'attend à ce que les victimes considèrent les données volées comme extrêmement précieuses.

L'opération a également été liée à un ciblage dans le secteur financier. Pour un aperçu des victimes en pratique, consultez notre article sur la façon dont les fonds spéculatifs ont été touchés par UNC6671, lié à BlackFile, un groupe d'extorsion vraisemblablement associé à l'acteur de menace BlackFile.

Pourquoi l'hameçonnage vocal contourne les défenses cloud

Le vishing est un hameçonnage réalisé par téléphone. Au lieu d'un lien suspect dans un courriel, un employé reçoit un appel de quelqu'un se présentant, par exemple, comme un membre du support informatique. Les rapports de sécurité sur la campagne décrivent des attaquants faisant pression sur des employés sous couvert d'aide informatique.

Cela fonctionne parce que de nombreuses défenses cloud sont construites autour de signaux techniques : connexions inhabituelles, logiciels malveillants connus, domaines bloqués. Un appel téléphonique échappe à la plupart de ces contrôles. Si un employé est convaincu d'approuver une invite, de lire un code ou de saisir ses identifiants sur une page fournie par l'appelant, l'attaquant peut ensuite se connecter en tant qu'utilisateur légitime. Du point de vue du fournisseur cloud, l'accès peut sembler routinier.

Le point faible, en d'autres termes, est la couche humaine et identitaire. Les identifiants volés et les sessions approuvées donnent aux attaquants une route directe vers les données stockées, sans qu'aucun exploit ne soit nécessaire.

Où les VPN aident et où ils n'aident pas

Il vaut la peine d'être direct ici : un VPN grand public n'aurait pas arrêté ces attaques. Un VPN chiffre le trafic entre votre appareil et le serveur VPN et peut masquer votre adresse IP aux sites que vous visitez. C'est précieux sur un Wi-Fi public et pour limiter certains types de traçage.

Mais les attaques de type BlackFile ne dépendent pas de l'interception de votre trafic. Elles dépendent de la persuasion d'une personne à céder son accès. Une fois qu'un attaquant détient des identifiants valides ou une session de connexion approuvée, le chiffrement en transit est sans pertinence, car l'attaquant se connecte légitimement au service cloud. Un VPN ne fait rien non plus pour vérifier qui se trouve à l'autre bout d'un appel téléphonique.

Là où un VPN peut encore jouer un rôle modeste, c'est en réduisant l'exposition sur des réseaux non fiables, ce qui protège contre une autre classe de risques. C'est une couche de confidentialité, pas une défense contre l'ingénierie sociale.

Ce que cela signifie pour vous

La plupart des lecteurs ne gèrent pas un environnement cloud d'entreprise, mais les tactiques sous-jacentes s'appliquent largement. Si vous travaillez dans la finance, le commerce de détail ou tout secteur détenant des données sensibles, vous pouvez être la personne qu'un attaquant appelle. Même en dehors du milieu professionnel, les mêmes astuces téléphoniques sont utilisées contre des comptes personnels.

La leçon clé est qu'une voix convaincante et un sentiment d'urgence ne sont pas une preuve d'identité. Traitez tout appel inattendu vous demandant d'approuver une connexion, de partager un code ou de réinitialiser un accès comme suspect, même si l'appelant connaît votre nom ou votre rôle.

Ce que les particuliers et le personnel des secteurs ciblés devraient faire

  • Vérifiez les appelants de manière indépendante. Raccrochez et rappelez le support informatique en utilisant un numéro issu de l'annuaire de votre entreprise, pas celui fourni par l'appelant.
  • Ne partagez jamais de codes à usage unique et n'approuvez jamais d'invites inattendues. Un support légitime en a rarement besoin par téléphone.
  • Utilisez une MFA résistante au hameçonnage lorsque c'est possible. Les clés de sécurité matérielles et les clés d'accès sont plus difficiles à obtenir par manipulation que les codes SMS ou les approbations push.
  • Signalez rapidement les appels suspects. Un signalement précoce donne aux équipes de sécurité la possibilité de révoquer des sessions et d'examiner les accès.
  • Examinez les paramètres d'accès et de partage cloud. Limiter qui peut atteindre les données sensibles réduit ce qu'un intrus peut emporter.
  • Répétez le scénario. Les organisations devraient former leur personnel à l'usurpation du support informatique, puisque c'est le point d'entrée décrit dans les rapports.

Points clés à retenir

L'extorsion de données par hameçonnage vocal BlackFile montre que les attaquants peuvent monétiser des données volées sans jamais déployer de rançongiciel, et que l'identité, et non les logiciels malveillants, est la cible. Des outils comme les VPN ont leur place, mais ils n'arrêteront pas un appel téléphonique convaincant. Examinez vos habitudes de sécurité de compte dès aujourd'hui : passez à une MFA résistante au hameçonnage, vérifiez chaque appelant inattendu et lisez notre rapport sur les attaques d'UNC6671 contre les fonds spéculatifs et les entreprises financières pour voir comment cette menace se déroule dans le monde réel.