Un acteur de menace récemment identifié sous le nom de GSG a passé les trois derniers mois à construire un site de fuite public rempli de listes de victimes, mais les chercheurs n'ont pas encore trouvé de preuve que le groupe chiffre réellement quoi que ce soit. Ce détail compte. Il pointe vers une forme d'extorsion par vol de données sans rançongiciel qui contourne la partie la plus perturbatrice d'une attaque traditionnelle tout en conservant les tactiques de pression qui font fonctionner l'extorsion.
Ce que les listes de GSG montrent réellement
Selon le site de suivi Ransomware.live, GSG avait publié 48 listes de victimes jusqu'au 21 septembre. Le schéma de ces publications raconte sa propre histoire. Le groupe a lancé avec 29 listes en une seule journée en juillet, terminant le mois avec 31 au total. Août a vu le rythme chuter fortement à 12 nouvelles listes. Septembre a été encore plus calme, avec seulement 5 listes jusqu'à présent.
Ce qui n'a pas diminué, c'est l'ampleur des revendications attachées à chaque liste. Les listes que GSG a publiées revendiquent une médiane de 213 Go de données volées par victime, une prise substantielle à tous égards. Ainsi, bien que la fréquence de publication du groupe diminue rapidement, les revendications individuelles restent importantes, ce qui suggère que GSG pourrait se tourner vers moins de cibles mais de plus grande valeur plutôt que de perdre complètement de son élan.
Pourquoi aucun chiffreur n'a fait surface
Voici la partie qui distingue GSG d'une opération de rançongiciel typique : aucune source publique n'a documenté de chiffreur GSG ni de note de rançon. Dans les attaques de rançongiciel conventionnelles, les victimes découvrent l'intrusion lorsque les fichiers sont verrouillés et qu'une note exige le paiement d'une clé de déchiffrement. Cette trace de preuves — échantillons de malware, texte de la note, extensions de fichiers chiffrés — est généralement la façon dont les chercheurs construisent un profil technique d'un groupe.
Avec GSG, cette trace n'existe tout simplement pas. L'absence de chiffreur ne signifie pas que le groupe est moins sérieux. Cela signifie que GSG semble opérer uniquement sur la menace de publier des données volées plutôt que de les verrouiller. Sur la base de ce schéma, l'évaluation de travail est, avec un faible niveau de confiance, que GSG est une opération d'extorsion par vol de données plutôt qu'un groupe de rançongiciel complet. Le faible niveau de confiance reflète ici des preuves publiques véritablement limitées, et non une conclusion définitive, mais le schéma correspond à une tendance sectorielle bien documentée couverte dans la Perspective 2026 sur la convergence des rançongiciels et du vol de données, où le chiffrement est de plus en plus traité comme optionnel plutôt qu'essentiel à l'extorsion.
Comment les tactiques d'extorsion seule changent le calcul des risques
Sauter le chiffrement change les calculs pour les attaquants comme pour les victimes. Pour les attaquants, cela abaisse la barrière technique. Construire et déployer un chiffreur fonctionnel demande un véritable effort d'ingénierie, tandis que l'exfiltration de données et la menace de les divulguer nécessitent comparativement moins d'infrastructure. Cela élimine également un casse-tête opérationnel majeur : les chiffreurs peuvent être rétro-ingénierés, les outils de déchiffrement sont parfois publiés, et les systèmes verrouillés peuvent occasionnellement être restaurés sans payer.
Pour les victimes, le risque passe d'une perturbation évidente et visible (systèmes gelés, opérations interrompues) à une menace plus discrète mais potentiellement plus durable : l'exposition de données sensibles sans date de fin claire. Une entreprise dont les fichiers sont chiffrés sait immédiatement que quelque chose ne va pas. Une entreprise dont les données sont copiées discrètement peut ne pas le savoir avant qu'un site de fuite ne la nomme. C'est exactement le changement observé avec d'autres groupes émergents. ExfilSquad, qui a fait surface avec 14 victimes revendiquées et aucune composante de chiffrement non plus, suit le même scénario : voler d'abord, menacer de publier, éviter la perturbation. Le volume de publications en baisse de GSG associé à des tailles de données revendiquées importantes suggère un modèle similaire, construit autour du levier plutôt que du sabotage.
Mesures défensives : sauvegardes, segmentation et surveillance
Parce que les groupes d'extorsion seule n'ont pas besoin de chiffrer quoi que ce soit pour causer du tort, les défenses construites uniquement autour de la sauvegarde et de la récupération ne suffisent pas à elles seules. Les sauvegardes restent importantes pour la résilience contre les rançongiciels traditionnels, et ces fondations méritent d'être maintenues. Mais la priorité plus grande face à un groupe comme GSG est de limiter ce qui peut être pris en premier lieu et de le détecter pendant que cela se produit.
La segmentation du réseau réduit la quantité de données qu'un intrus peut atteindre à partir d'un seul point d'ancrage, ce qui compte directement face à un groupe dont tout le modèle dépend du vol de données à grande échelle. Tout aussi important est la surveillance des signes d'exfiltration eux-mêmes : transferts de données sortants inhabituels, destinations de stockage cloud inconnues et pics de volume de données quittant le réseau à des heures inhabituelles. Ce sont les signaux qui apparaissent avant qu'un groupe ne publie une liste, et ils sont souvent le seul avertissement qu'une victime reçoit quand il n'y a pas de note de rançon pour l'alerter.
Ce que cela signifie pour vous
Pour les organisations de toute taille, GSG est un rappel que les défenses contre les rançongiciels construites autour du chiffrement seul sont incomplètes. L'extorsion par vol de données sans rançongiciel devient une catégorie reconnue à part entière, et elle exige une attention aux contrôles d'accès aux données et à la surveillance de l'exfiltration, pas seulement à la stratégie de sauvegarde. La tendance plus large correspond à ce qui a été observé ailleurs : le renseignement sur les menaces suivant l'activité des rançongiciels au Japon et la hausse des volumes d'attaques à l'échelle mondiale montre que les attaquants adaptent leurs méthodes, pas qu'ils ralentissent.
Points clés
Le nombre de publications en diminution de GSG avec des revendications constantes de données volumineuses suggère un groupe qui resserre son focus plutôt qu'un groupe qui s'efface. Traitez tout signe de mouvement de données sortantes inhabituel aussi sérieusement qu'une alerte de rançongiciel. Révisez la segmentation des données pour qu'un seul compte compromis ne puisse pas atteindre l'intégralité de votre stockage de données. Et continuez à observer l'évolution de groupes comme GSG et ExfilSquad, car ils représentent un schéma, pas un incident isolé, dans la façon dont l'extorsion est menée aujourd'hui.




