Un profil d’acteur malveillant récemment publié met en lumière Qilin, une opération de ransomware qui a bâti son activité autour d’un modèle de partenariat et d’une stratégie de double extorsion punitive. Plutôt que de lancer lui-même les attaques, Qilin fournit à des affiliés des outils de ransomware et un support technique, puis prélève une commission sur les rançons que ces affiliés parviennent à extorquer à leurs victimes. Il s’agit d’une structure de plus en plus répandue dans le monde du ransomware, et comprendre son fonctionnement est la première étape pour protéger vos propres données.

Comment fonctionne le modèle d’affiliation de Qilin

Qilin opère en tant que fournisseur de Ransomware-as-a-Service (RaaS). Au lieu qu’un seul groupe mène chaque attaque, Qilin construit le logiciel malveillant et l’infrastructure de support, puis les concède sous licence à des affiliés qui se chargent du piratage proprement dit. Ces affiliés identifient les cibles, accèdent aux réseaux et déploient le ransomware, puis partagent les bénéfices avec Qilin une fois que la victime a payé.

C’est cette division du travail qui rend les opérations RaaS si persistantes et difficiles à démanteler. Même si les forces de l’ordre perturbent un affilié ou neutralisent un élément d’infrastructure, le groupe principal et sa boîte à outils peuvent continuer à fonctionner, et de nouveaux affiliés peuvent prendre le relais pour lancer de nouvelles attaques. Cela signifie également que le vivier de personnes capables de mener une attaque de type Qilin est plus large que pour un groupe de pirates traditionnel, car les affiliés n’ont pas besoin de créer le ransomware de toutes pièces ; il leur suffit d’accéder à un réseau et d’être disposés à déployer l’outil qui leur est fourni.

Le manuel de la double extorsion

Ce qui distingue Qilin des ransomwares plus anciens et plus simples, c’est son approche de double extorsion. Dans une attaque traditionnelle par ransomware, les fichiers sont chiffrés et il est demandé à la victime de payer pour obtenir une clé de déchiffrement. Qilin ajoute une pression supplémentaire : avant de chiffrer les fichiers de la victime, ses affiliés dérobent discrètement des données sensibles sur le réseau. Si la victime refuse de payer, ou même après qu’elle a payé, les attaquants menacent de publier ces données volées ou de les vendre à d’autres criminels.

Cette tactique augmente considérablement les enjeux pour les victimes. Même les organisations disposant de solides systèmes de sauvegarde, capables de restaurer les fichiers chiffrés sans payer la rançon, restent confrontées à la menace d’une fuite de données préjudiciable. C’est précisément ce levier qui a fait de la double extorsion la stratégie par défaut dans l’écosystème du ransomware. Nous avons observé des dynamiques similaires dans d’autres incidents récents, notamment la tentative de ransomware d’Ecopetrol qui a exposé des milliers de comptes et la revendication de 700 Go de données par le groupe de ransomware Genesis visant une agence d’intérim. Dans les deux cas, la menace de l’exposition des données, et pas seulement le blocage des fichiers, a été le véritable point de pression.

Pourquoi les données volées refont surface ailleurs

Une fois les données exfiltrées lors d’une attaque à double extorsion, elles ne restent pas nécessairement aux mains des attaquants initiaux. Les enregistrements volés finissent souvent par circuler sur des forums du dark web ou sont réutilisés par d’autres acteurs malveillants cherchant à en tirer un profit supplémentaire. C’est un schéma qui s’est répété dans des incidents comme le jeu de données clients d’Iliad Italia proposé à la vente sur un forum du dark web, où des informations compromises ont trouvé une seconde vie bien après la violation initiale. Il convient également de noter à quel point certains groupes sont devenus agressifs pour faire pression sur les victimes, comme en témoigne le groupe ShinyHunters qui a intensifié sa campagne Canvas en défigurant des portails de connexion d’écoles afin de forcer le paiement. Le modèle de Qilin s’inscrit parfaitement dans cette tendance plus large : voler d’abord, chiffrer ensuite, et utiliser la menace de divulgation publique comme levier bien après l’intrusion initiale.

Ce que cela signifie pour vous

En tant que particulier, Qilin et les opérations de ransomware similaires vous rappellent que vos données personnelles sont souvent des dommages collatéraux lors d’attaques visant les organisations avec lesquelles vous faites affaire : employeurs, prestataires de soins de santé, écoles et sociétés de services. Vous ne pouvez généralement pas empêcher ces attaques vous-même, mais vous pouvez limiter les dégâts qu’une violation peut vous causer en réduisant au minimum les données sensibles que vous partagez, en utilisant des mots de passe uniques pour chaque compte et en surveillant les signes indiquant que vos informations sont apparues dans une fuite.

Si vous gérez l’informatique d’une entreprise, la nature du ransomware Qilin, basé sur l’affiliation et la double extorsion, signifie que la prévention doit intervenir avant que les données ne quittent votre réseau. La segmentation du réseau limite la distance qu’un attaquant peut parcourir après une violation initiale, réduisant ainsi la quantité de données pouvant être dérobées même si un système est compromis. Le chiffrement des données sensibles au repos et en transit ajoute une couche de protection supplémentaire, car des données volées correctement chiffrées sont bien moins utiles pour des attaquants qui menacent de les publier.

Mesures concrètes à adopter

Segmentez votre réseau afin qu’un seul appareil ou compte compromis ne donne pas accès à l’ensemble de votre infrastructure. Conservez des sauvegardes hors ligne et testées, afin que le seul chiffrement n’impose pas une décision de paiement. Chiffrez les fichiers sensibles pour que les données volées aient moins de valeur même en cas d’exfiltration. Et prenez au sérieux toute notification d’un fournisseur de services concernant un incident de ransomware, car les groupes de double extorsion comme Qilin mettent régulièrement à exécution leurs menaces de fuite. Se tenir informé du mode de fonctionnement de groupes comme Qilin est l’une des mesures les plus pratiques que vous puissiez prendre pour protéger vos données avant qu’elles ne fassent partie de la prochaine fuite.