Une opération de rançongiciel nouvellement identifiée, se faisant appeler Moondancer, a commencé à recruter activement des affiliés criminels avec un accent particulier sur l'Amérique latine, selon une surveillance du renseignement sur les menaces citée par Brinztech. Le groupe est structuré comme un syndicat de rançongiciel en tant que service (RaaS), ce qui signifie qu'il crée et maintient le logiciel malveillant tout en externalisant les attaques réelles à un réseau de partenaires rémunérés. Notamment, Moondancer a déclaré publiquement qu'il ne ciblera pas les organisations de santé, une décision d'image de marque de plus en plus courante parmi les opérateurs de rançongiciels qui tentent de projeter une image de retenue même en recrutant des criminels pour pénétrer dans d'autres types de réseaux.

Bien que Moondancer soit encore émergent et que les détails restent limités, sa campagne de recrutement s'inscrit dans un schéma qui a défini l'évolution des rançongiciels depuis des années : plutôt qu'un seul groupe menant chaque attaque, les opérateurs RaaS agissent davantage comme des franchises criminelles, fournissant des outils, une infrastructure et des arrangements de partage des paiements à des affiliés indépendants qui effectuent le piratage concret.

Comment fonctionne le recrutement de Rançongiciel en tant que Service

Les groupes RaaS font généralement de la publicité sur des forums clandestins ou des canaux sur invitation uniquement, offrant une part des paiements de rançon aux affiliés qui parviennent à compromettre une cible, déployer la charge utile de chiffrement et négocier avec les victimes. Le groupe central derrière le logiciel malveillant, en l'occurrence Moondancer, fournit le socle technique : les outils de chiffrement, les sites de fuite pour faire pression sur les victimes, et parfois même le support client pour les affiliés.

Cette division du travail explique en partie pourquoi les rançongiciels ont connu une expansion aussi spectaculaire. Elle abaisse la barrière à l'entrée pour les criminels moins qualifiés techniquement tout en permettant aux développeurs principaux de se concentrer sur l'amélioration de leurs outils et d'éviter toute exposition directe pendant les attaques. Des reportages récents ont suivi cette même dynamique à travers le paysage des menaces, notamment le rapport 2026 de Black Kite montrant que les rançongiciels ont touché 7 551 victimes dans le monde l'année dernière, une échelle uniquement réalisable grâce à ce type de modèle axé sur les affiliés.

Pourquoi l'Amérique latine est dans le collimateur

La décision de Moondancer de cibler spécifiquement l'Amérique latine pour sa campagne de recrutement est cohérente avec les tendances plus larges dans la façon dont les groupes de rançongiciels choisissent leurs régions d'expansion. Les attaquants gravitent souvent vers des zones où les défenses en cybersécurité sont encore en maturation, où la coopération locale des forces de l'ordre sur les affaires de cybercriminalité peut être plus lente, ou où la familiarité linguistique et culturelle donne aux affiliés un avantage pour élaborer des leurres de hameçonnage convaincants et négocier avec les victimes locales.

Ce ciblage régional reflète des schémas observés ailleurs. L'activité des rançongiciels a augmenté à l'échelle mondiale, avec des attaques en hausse de 87 % d'une année sur l'autre et les entreprises espagnoles confrontées à une moyenne de 2 068 attaques par semaine. Les groupes cherchant de nouveaux territoires et des bassins de victimes moins saturés se tournent de plus en plus au-delà de l'Amérique du Nord et de l'Europe occidentale, et l'économie numérique croissante de l'Amérique latine en fait une cible attrayante pour exactement ce type d'expansion.

La clause de non-responsabilité publique concernant l'évitement des cibles de santé mérite également d'être notée. Les groupes de rançongiciels ont fait face à d'importantes réactions négatives en termes de réputation et de répression policière après que des attaques contre des hôpitaux ont perturbé les soins aux patients dans le passé. En excluant explicitement les soins de santé, Moondancer semble tenter de réduire l'intensité de l'attention des forces de l'ordre internationales tout en construisant une entreprise criminelle capable d'affecter les entreprises, les gouvernements locaux et d'autres organisations dans la région.

Ce que cela signifie pour vous

Si vous dirigez une entreprise ou gérez une infrastructure informatique en Amérique latine, cette évolution est un signal pour revoir vos défenses contre les rançongiciels dès maintenant plutôt qu'après qu'un incident ne se produise. Les attaques menées par des affiliés ont tendance à augmenter rapidement une fois qu'un groupe RaaS a constitué son réseau, car plus d'affiliés signifie simplement plus de tentatives de brèches se produisant en parallèle.

Pour les utilisateurs individuels, le risque est moins direct mais reste pertinent. Les affiliés de rançongiciels obtiennent fréquemment un accès initial par des e-mails de hameçonnage, des identifiants d'accès à distance compromis ou des téléchargements malveillants, les mêmes techniques utilisées dans d'autres campagnes de logiciels malveillants, y compris des récentes comme le faux installateur CCleaner propageant le logiciel espion GhostDesk. Faire preuve de prudence avec les téléchargements et les liens non sollicités reste l'une des défenses personnelles les plus efficaces pour éviter de devenir un point d'entrée pour une brèche organisationnelle plus large.

Mesures concrètes à retenir

Les organisations en Amérique latine, et partout ailleurs qui pourraient éventuellement voir une activité de Moondancer, devraient prioriser quelques étapes concrètes. Assurez-vous que les points d'accès à distance, y compris les VPN et les connexions RDP, exigent une authentification multi-facteurs, car les identifiants compromis restent l'un des vecteurs d'entrée les plus courants pour les rançongiciels menés par des affiliés. Conservez des sauvegardes hors ligne et testées des données critiques, car un plan de récupération fonctionnel élimine une grande partie de l'effet de levier sur lequel repose une demande de rançon. Formez le personnel à reconnaître les tentatives de hameçonnage et surveillez toute activité de compte inhabituelle qui pourrait indiquer qu'un affilié a déjà pris pied.

L'émergence du rançongiciel Moondancer rappelle que le modèle commercial RaaS continue de produire de nouveaux entrants, chacun cherchant des régions mal desservies et de nouvelles victimes. Rester informé de ces évolutions et agir sur l'hygiène de sécurité de base avant qu'une attaque ne se produise reste le moyen le plus fiable d'éviter de faire partie du prochain titre de presse.