Une nouvelle opération de ransomware-as-a-service a fait surface sur des forums clandestins, et elle s’accompagne du niveau de finition devenu la norme dans l’économie cybercriminelle. L’acteur malveillant opérant sous le pseudonyme EclipseSupport fait activement la promotion d’Eclipse Ransomware, une plateforme conçue pour permettre aux affiliés de mener des campagnes d’extorsion contre des infrastructures Windows, Linux et ESXi sans avoir besoin de compétences techniques approfondies.

Ce qui rend cette évolution digne d’attention n’est pas seulement le logiciel malveillant lui-même. C’est le modèle économique qui l’entoure, un modèle qui reflète les produits SaaS légitimes sur presque tous les plans, à l’exception de l’intention qui les sous-tend.

Au cœur de la plateforme RaaS Eclipse Ransomware

Selon les informations publiées sur cette opération, Eclipse Ransomware fonctionne comme un écosystème d’affiliation entièrement géré. Au centre se trouve un panneau d’administration web qui offre aux opérateurs un contrôle centralisé sur les campagnes actives. Le panneau prend en charge l’accès multi-utilisateurs en équipe, ce qui signifie que les groupes d’affiliés peuvent collaborer sur les opérations plutôt que de travailler de manière isolée, et il inclut une validation automatisée des paiements pour simplifier la collecte des rançons une fois que les victimes décident de payer.

La journalisation de l’activité en temps réel donne aux affiliés et aux développeurs de la plateforme une visibilité sur la progression des campagnes, tandis qu’un portail LiveChat intégré gère directement la partie la plus inconfortable du processus : la négociation avec les victimes. Ce type d’outil de communication intégré est devenu une marque de fabrique des opérations modernes de ransomware, permettant aux groupes d’extorsion de faire pression sur les victimes en temps réel sans dépendre d’applications de messagerie tierces ni de l’e-mail.

Les développeurs derrière Eclipse s’appuient également sur la double extorsion, une tactique devenue la norme dans l’écosystème des ransomwares. Plutôt que de simplement chiffrer des fichiers et d’exiger un paiement contre une clé de déchiffrement, les attaquants commencent par exfiltrer les données de l’entreprise et menacent de les publier publiquement si la rançon n’est pas payée. Cela donne aux victimes deux raisons distinctes de céder, même si elles disposent de sauvegardes solides qui leur permettraient sinon de se rétablir sans payer.

En ciblant spécifiquement les environnements Windows, Linux et ESXi, Eclipse se positionne pour frapper l’infrastructure qui sous-tend la plupart des réseaux d’entreprise modernes. ESXi est particulièrement prisé des groupes de ransomware, car un seul hôte hyperviseur compromis peut entraîner le chiffrement de dizaines de machines virtuelles à la fois, amplifiant considérablement les dégâts d’une seule intrusion réussie.

Pourquoi les plateformes RaaS continuent de se multiplier

Le modèle RaaS abaisse considérablement les barrières à l’entrée de la cybercriminalité. Au lieu de devoir construire des outils de chiffrement, une infrastructure de négociation et des systèmes de paiement à partir de zéro, les affiliés peuvent louer l’accès à une plateforme établie et se concentrer uniquement sur l’intrusion dans les réseaux. Les développeurs, de leur côté, prélèvent une part des gains, créant ainsi une source de revenus récurrente qui incite à faire évoluer les fonctionnalités en permanence — exactement le type de dynamique qui a nourri la professionnalisation des ransomwares au cours des dernières années.

Cela s’inscrit dans un schéma plus large où les outils utilisés pour compromettre les réseaux évoluent eux aussi rapidement. Les vulnérabilités non corrigées dans des logiciels largement utilisés restent l’un des points d’entrée les plus courants pour les affiliés de ransomware. Parmi les exemples récents figurent un chercheur qui a diffusé une énième faille zero-day Windows sans correctif fournisseur disponible, et un autre cas où une faille zero-day Windows appelée Legacyhive a été divulguée par un chercheur en sécurité frustré. Chaque faille non corrigée représente une porte d’entrée potentielle pour exactement le type de groupes d’affiliés que les plateformes comme Eclipse sont conçues pour soutenir.

Le rythme de correctifs de Microsoft illustre lui-même l’ampleur du défi auquel sont confrontés les défenseurs. L’entreprise a récemment publié un nombre record de 570 correctifs de sécurité en une seule publication Patch Tuesday, y compris des correctifs pour des zero-days activement exploités. Ce volume de vulnérabilités, qui arrive de manière quasi constante, fournit aux affiliés de ransomware un flux régulier de voies d’attaque potentielles, en particulier dans les organisations qui peinent à maintenir leurs calendriers de correctifs à jour sur de grands parcs Windows et Linux.

Ce que cela signifie pour vous

Si vous gérez une infrastructure informatique, que ce soit dans une petite entreprise ou une plus grande organisation, l’émergence d’Eclipse Ransomware rappelle que les plateformes de ransomware-as-a-service abaissent le seuil de compétences requis pour les attaquants tout en augmentant la sophistication opérationnelle des attaques elles-mêmes. Les affiliés qui utilisent Eclipse n’ont pas besoin d’être des développeurs de logiciels malveillants, ils ont simplement besoin d’une porte d’entrée.

Pour les particuliers, l’exposition directe à une plateforme RaaS d’entreprise comme Eclipse est limitée, mais les répercussions indirectes ne le sont pas. Les attaques par ransomware contre des hôpitaux, des fournisseurs de services et des entreprises qui détiennent des données clients aboutissent régulièrement à la publication ou à la vente d’informations personnelles lorsque les demandes de double extorsion restent impayées. Cela signifie que les données que vous avez partagées avec une organisation exploitant une infrastructure Windows, Linux ou ESXi pourraient se retrouver prises dans un futur incident lié à cette plateforme ou à une plateforme similaire.

Mesures concrètes à prendre

Les organisations qui exploitent des hôtes ESXi ou des environnements mixtes Windows et Linux doivent considérer la gestion des correctifs comme une priorité plutôt que comme une tâche de routine, car les systèmes non corrigés restent le point d’entrée le plus courant pour les affiliés de ransomware. Segmenter les réseaux afin qu’un seul hôte compromis ne puisse pas entraîner une prise de contrôle complète de l’environnement est tout aussi important, en particulier pour l’infrastructure de virtualisation où la compromission d’un seul hyperviseur peut affecter des dizaines de machines.

Conserver des sauvegardes hors ligne et testées reste l’une des rares défenses fiables contre l’aspect chiffrement de ces attaques, même si cela ne protège pas contre la menace de fuite de données sur laquelle repose la double extorsion. C’est pourquoi limiter les données sensibles stockées sur des systèmes exposés à Internet, et chiffrer celles qui doivent l’être, compte tout autant que la stratégie de sauvegarde.

Pour les utilisateurs ordinaires, la meilleure défense est indirecte mais reste utile : utilisez des mots de passe uniques pour chaque service, activez l’authentification multifacteur partout où elle est proposée et prêtez attention aux notifications de violation de données envoyées par les entreprises avec lesquelles vous faites affaire. La plateforme RaaS Eclipse Ransomware est un nouvel arrivant dans un domaine déjà encombré, mais les principes fondamentaux pour se protéger contre ses effets en aval n’ont pas changé.