Un paysage du ransomware qui ne cesse de se fragmenter

Un nouvel acteur de menace ransomware apparaît chaque semaine, selon une analyse récente de l’entreprise de cybersécurité Black Kite, rapportée par Infosecurity Magazine. Cette recherche dresse le portrait d’une économie de l’extorsion qui non seulement croît, mais se fragmente, avec de nouveaux groupes qui se créent plus vite que les défenseurs ne peuvent les suivre.

Pendant des années, la couverture médiatique du ransomware s’est concentrée sur une poignée de noms dominants, des marques devenues presque familières dans les milieux de la sécurité. Les conclusions de Black Kite suggèrent que ce modèle s’estompe. Au lieu de quelques grandes opérations reconnaissables, le paysage ressemble désormais davantage à un essaim en perpétuel mouvement d’équipes plus petites, de groupes dissidents et de rebrandings. Chaque nouvel acteur apporte ses propres outils, tactiques de négociation et listes de cibles, ce qui rend la menace globale plus difficile à prévoir et à contrer avec des listes de blocage statiques ou des renseignements sur les menaces provenant d’un seul fournisseur.

Pourquoi la fragmentation est importante pour la vie privée au quotidien

Il est tentant de classer les actualités sur les ransomwares dans la catégorie « problème d’entreprise » et de passer à autre chose, mais les implications pour la vie privée vont bien au-delà des organisations qui se font bloquer l’accès à leurs propres systèmes. Les opérations modernes de ransomware se limitent rarement au chiffrement. De nombreuses collectent d’abord des données et menacent de les publier ou de les vendre, ce qui signifie que les dossiers clients, les fichiers des employés, les antécédents médicaux et les détails financiers peuvent se retrouver à circuler, que la rançon soit payée ou non.

Un écosystème fragmenté multiplie ce risque de plusieurs manières spécifiques. Premièrement, un plus grand nombre de groupes signifie plus de points d’entrée et plus d’expérimentation pour déterminer quels secteurs et quels types de données sont les plus rentables à cibler. Deuxièmement, les acteurs plus récents et plus petits ont souvent moins de réputation à perdre, ce qui peut les rendre plus enclins à divulguer les données volées comme levier. Troisièmement, les défenseurs qui s’appuient sur la reconnaissance des « marques » de ransomware connues perdent un avantage lorsque ces marques sont elles-mêmes jetables et constamment remplacées.

Le résultat final est que les gens ordinaires, dont les informations personnelles se trouvent dans d’innombrables bases de données d’entreprises et d’institutions, sont confrontés à un nombre toujours croissant d’acteurs qui pourraient finir par détenir leurs données. Il n’est pas nécessaire d’être une cible directe d’une attaque pour en être affecté.

Le problème des correctifs derrière la multiplication des acteurs

L’une des raisons pour lesquelles les nouveaux acteurs de ransomware peuvent se créer si rapidement est que la surface d’attaque sous-jacente ne cesse de s’étendre. Les vulnérabilités logicielles non corrigées restent l’une des portes les plus courantes par lesquelles les équipes de ransomware passent, qu’elles aient construit l’exploit elles-mêmes ou acheté un accès à un courtier d’accès initial. L’ampleur de ce défi a été pleinement mise en évidence récemment lorsque Microsoft a corrigé un nombre record de 570 bugs dans une seule mise à jour, dont deux zero-days déjà exploités à l’état sauvage. Chaque système non corrigé qui reste derrière un tel cycle de mise à jour est un point d’ancrage potentiel pour le prochain groupe de ransomware qui se manifestera.

C’est en partie la raison pour laquelle l’avertissement de Black Kite est important au-delà du chiffre annoncé. Un écosystème de ransomware fragmenté et en évolution rapide prospère précisément parce que la gestion des correctifs, l’hygiène des identifiants et la segmentation du réseau sont à la traîne dans de nombreuses organisations. Les nouveaux acteurs n’ont pas besoin de techniques inédites tant que les vulnérabilités connues et non corrigées continuent de fonctionner.

Ce que cela signifie pour vous

La plupart des lecteurs ne négocieront pas directement avec un gang de ransomware, mais les répercussions sont bien réelles. Si un service que vous utilisez, un prestataire de soins de santé, un employeur ou un détaillant en ligne est touché, vos données personnelles pourraient être emportées dans une fuite, quelles que soient vos propres habitudes de sécurité. Un paysage du ransomware avec un renouvellement constant de nouveaux acteurs signifie également que les notifications de violation peuvent faire référence à des noms de groupes inconnus plus souvent, ce qui peut rendre plus difficile l’évaluation de la gravité réelle d’un incident donné.

La réponse pratique est la même, quel que soit le groupe spécifique à l’origine d’une attaque : supposer que vos données pourraient être exposées à un moment donné et prendre des mesures pour réduire les dégâts lorsque cela se produit.

Mesures concrètes à prendre

  • Utilisez des mots de passe uniques et solides pour chaque compte, afin qu’une violation dans une entreprise ne se répercute pas sur d’autres.
  • Activez l’authentification multifacteur partout où elle est proposée, en particulier pour les portails de messagerie, de banque et de soins de santé.
  • Maintenez les systèmes d’exploitation et les applications à jour rapidement ; les logiciels non corrigés restent un point d’entrée principal des ransomwares.
  • Surveillez les comptes et les rapports de crédit pour détecter toute activité inhabituelle, surtout après qu’une organisation que vous utilisez a divulgué un incident.
  • Méfiez-vous des courriels ou messages inattendus faisant référence à des problèmes de compte, car les campagnes de ransomware commencent souvent par du phishing.

L’avertissement de Black Kite selon lequel un nouvel acteur de menace ransomware apparaît chaque semaine nous rappelle qu’il ne s’agit pas d’un problème avec une ligne d’arrivée. Alors que l’écosystème du ransomware continue de se fragmenter, rester informé et maintenir une hygiène de sécurité de base restent les défenses les plus fiables à la disposition des individus comme des organisations.