Un nouveau groupe d’extorsion cible le secteur financier
Une vague de cyberattaques contre des fonds spéculatifs, des sociétés de capital-investissement et d’autres organisations financières a été liée à UNC6671, un groupe d’extorsion qui serait lié aux acteurs de la menace BlackFile. Ce lien, rapporté par BleepingComputer, révèle une campagne coordonnée ciblant directement certains des secteurs les mieux dotés en ressources mais historiquement moins surveillés du secteur financier.
Les fonds spéculatifs et les sociétés de capital-investissement gèrent des sommes considérables et détiennent des données sensibles sur les investisseurs, les projets en cours et les sociétés de leur portefeuille. Ce mélange d’informations à forte valeur ajoutée et, bien souvent, d’équipes de sécurité plus réduites que celles des grandes banques en fait une cible de choix pour les groupes spécialisés dans l’extorsion plutôt que dans le chiffrement classique des ransomwares.
Qui sont UNC6671 et BlackFile ?
UNC6671 est le nom utilisé pour suivre cet ensemble particulier d’intrusions, et son association présumée avec BlackFile suggère qu’ils partagent des outils, une infrastructure ou un mode opératoire commun. Les groupes d’extorsion de ce type suivent généralement un schéma connu : pénétrer un réseau, exfiltrer discrètement les fichiers sensibles, puis faire pression sur la victime en menaçant de divulguer publiquement les données dérobées. Contrairement aux opérateurs de ransomwares traditionnels qui se concentrent sur le chiffrement des systèmes et exigent le paiement d’une rançon pour la clé de déchiffrement, les groupes spécialisés dans l’extorsion contournent souvent totalement le chiffrement et misent uniquement sur la menace de la divulgation, ce qui peut être plus difficile à détecter pour les défenseurs avant que les dégâts ne soient déjà faits.
Cette approche fait écho à ce qui s’est produit dans d’autres incidents récents. La violation de données de Stadler Rail, par exemple, a vu le gang Everest exiger un paiement de plusieurs millions de dollars lié à une brèche dans une plateforme d’échange de données plutôt qu’à un verrouillage général du système. Les tactiques axées sur l’extorsion se sont répandues dans tous les secteurs précisément parce qu’elles nécessitent moins de moyens techniques que le déploiement et la gestion de charges utiles de ransomware, tout en donnant aux attaquants un levier considérable sur les victimes soucieuses des retombées réputationnelles et réglementaires.
Pourquoi les entreprises financières sont des cibles privilégiées
Les fonds spéculatifs et les sociétés de capital-investissement occupent une position unique dans le paysage des menaces. Ils manipulent des informations confidentielles sur les investisseurs, des conditions d’accords non publiques et des données financières qui pourraient être précieuses non seulement pour l’extorsion, mais aussi potentiellement pour des délits d’initiés ou du renseignement concurrentiel en cas de fuite ou de revente. Par rapport aux banques réglementées, bon nombre de ces entreprises fonctionnent avec des équipes de sécurité internes plus réduites et dépendent fortement de fournisseurs tiers, de plateformes cloud et d’outils d’accès à distance, chacun pouvant devenir un point d’entrée pour les attaquants.
Cela correspond à une tendance plus large observée cette année dans le paysage des menaces, où les attaquants ciblent de plus en plus les équipements périphériques et les infrastructures d’accès à distance pour prendre pied. Les campagnes impliquant la faille zero-day du SonicWall SMA 1000 exploitée par le ransomware INC et la faille zero-day du Cisco FMC exploitée activement montrent toutes deux la rapidité avec laquelle les acteurs de la menace agissent dès qu’une vulnérabilité dans un matériel d’entreprise largement déployé est révélée. Que UNC6671 ait eu recours à un accès similaire au niveau de l’infrastructure ou à du phishing et de l’ingénierie sociale plus ciblés n’a pas été précisé, mais la leçon sous-jacente reste valable dans tous les secteurs : la sécurité du périmètre n’est jamais plus solide que son point d’entrée le plus faible et le moins surveillé.
Ce que cela signifie pour vous
Si vous travaillez ou investissez par l’intermédiaire d’un fonds spéculatif, d’une société de capital-investissement ou de toute entreprise de services financiers, cette campagne vous rappelle que vos informations personnelles et financières peuvent transiter par des organisations de plus en plus considérées comme des cibles faciles par les groupes d’extorsion. Les investisseurs ont généralement peu de visibilité sur la manière dont un fonds protège les données qu’il collecte lors de l’intégration, des vérifications préalables ou des rapports périodiques.
Pour les employés de ces entreprises, le risque est plus immédiat. Les groupes d’extorsion obtiennent souvent un accès initial par le biais d’identifiants compromis, d’e-mails de phishing ou de logiciels d’accès à distance non corrigés, plutôt que par des failles zero-day sophistiquées. Cela signifie que les règles d’hygiène de base, comme l’authentification multifacteur, la vérification attentive des e-mails et l’application rapide des correctifs, continuent de fermer une grande partie des points d’entrée potentiels.
Garder une longueur d’avance sur les attaques par extorsion
Le lien entre UNC6671 et BlackFile souligne à quel point les tactiques d’extorsion sont devenues une stratégie privilégiée pour les acteurs de la menace ciblant le secteur financier, où le seul risque réputationnel peut suffire à contraindre au paiement. Comme pour d’autres incidents récents impliquant des groupes tels que le ransomware Qilin exploitant une faille de contournement PAN-OS, le schéma est constant : les attaquants empruntent le chemin de la moindre résistance pour pénétrer les réseaux de valeur, puis misent sur l’exposition des données plutôt que sur la perturbation pour provoquer une réaction.
Si vous interagissez avec un fonds spéculatif, une société de capital-investissement ou une institution financière similaire, posez des questions directes sur la manière dont vos données sont protégées, si le chiffrement est utilisé pour les enregistrements sensibles et quels plans de réponse aux incidents existent. Pour les entreprises elles-mêmes, considérer les groupes d’extorsion comme UNC6671 comme une catégorie de risque distincte et en pleine expansion, différente des ransomwares traditionnels, est une étape indispensable pour combler les brèches que ces attaquants exploitent activement.




