Les gangs de ransomwares chiffrent les données volées avant qu'elles ne quittent le réseau
Les ransomwares ont toujours reposé sur la rapidité et la discrétion, mais les attaquants perfectionnent les deux. Le dernier changement en date concerne l'exfiltration chiffrée de données par ransomwares : au lieu de copier discrètement des fichiers hors du réseau d'une victime au vu et au su des outils de sécurité, les gangs enveloppent désormais les données volées dans un chiffrement avant même qu'elles ne quittent les lieux. Le résultat est un vol qui ressemble, pour de nombreux systèmes de surveillance, à un trafic chiffré ordinaire plutôt qu'à une intrusion.
Cela compte parce que le vol de données est devenu la pierre angulaire de l'extorsion moderne par ransomwares. Les attaquants ne se contentent plus de verrouiller des fichiers et d'exiger un paiement pour une clé de déchiffrement. Beaucoup volent d'abord des données sensibles et menacent de les divulguer publiquement si une rançon n'est pas payée, une tactique connue sous le nom de double extorsion. Chiffrer ces données volées au moment où elles franchissent la porte ajoute une couche de protection supplémentaire pour l'attaquant, ce qui rend plus difficile pour les défenseurs de repérer le vol pendant qu'il se produit, et pas seulement après que les dégâts sont faits.
Pourquoi le chiffrement rend l'exfiltration plus difficile à détecter
Les outils traditionnels de sécurité réseau et de point de terminaison sont conçus pour inspecter le trafic à la recherche de schémas suspects : transferts de fichiers inhabituels, connexions à des serveurs malveillants connus, ou volumes importants de données circulant vers des destinations inconnues. Lorsque ces données sont chiffrées avant de quitter le réseau, les outils de sécurité ne peuvent souvent pas faire la différence entre une sauvegarde chiffrée légitime, une synchronisation cloud, ou un criminel siphonnant des dossiers clients et des documents financiers.
C'est là le problème central de l'exfiltration chiffrée : elle ne se contente pas de masquer le contenu de ce qui est volé, elle peut aussi déguiser l'acte de vol lui-même. Les équipes de sécurité qui s'appuient fortement sur l'inspection de contenu ou la détection basée sur des signatures se retrouvent face à des blocs chiffrés qui offrent peu d'indices sur ce qu'ils contiennent ou vers où ils se dirigent réellement. Cela force les défenseurs à recentrer leur attention sur des signaux comportementaux, comme des horaires inhabituels, des destinations inattendues ou des volumes de données anormaux, plutôt que d'essayer de lire le contenu du trafic lui-même.
Un jeu du chat et de la souris qui s'intensifie
Ce développement se comprend mieux comme faisant partie d'un va-et-vient continu entre attaquants et défenseurs. À mesure que les organisations sont devenues plus performantes pour détecter le chiffrement par ransomwares sur les systèmes internes et identifier les signatures de malwares connues, les attaquants se sont adaptés en modifiant comment et quand ils chiffrent les données. Déplacer le chiffrement plus tôt dans la chaîne d'attaque, à l'étape de l'exfiltration plutôt qu'au simple verrouillage final des fichiers, est une réponse directe à l'amélioration des capacités de détection.
C'est un schéma que l'on retrouve plus largement dans les opérations de ransomwares. Les tactiques d'extorsion sont également devenues plus agressives et plus personnalisées, notamment des rapports faisant état de gangs utilisant l'IA pour faire pression plus durement sur les victimes afin qu'elles paient rapidement. L'exfiltration chiffrée et les campagnes de pression pilotées par l'IA reflètent toutes deux la même tendance de fond : les groupes de ransomwares professionnalisent leurs opérations, traitant l'évasion technique et le levier psychologique comme les deux faces d'une même stratégie d'extorsion. À mesure que les défenseurs comblent une faille, les attaquants en ouvrent une autre, et le cycle se poursuit.
Ce que cela signifie pour vous
Pour la plupart des particuliers, ce changement se manifeste de manière indirecte. Si une entreprise avec laquelle vous faites affaire est touchée par un groupe de ransomwares utilisant l'exfiltration chiffrée, la violation peut passer inaperçue plus longtemps, ce qui signifie que vos données personnelles pourraient être exposées pendant une période plus longue avant que quiconque ne s'en aperçoive ou ne notifie les clients concernés. Une détection retardée tend également à signifier une divulgation retardée, de sorte que les personnes peuvent ne pas apprendre que leurs informations ont été volées que bien après les faits.
Pour les organisations, le message est plus clair : les stratégies de détection reposant uniquement sur l'inspection du contenu des fichiers ou la correspondance avec des signatures de malwares connues ne sont plus suffisantes. Les équipes de sécurité doivent prêter une attention plus soutenue aux anomalies comportementales, telles que des connexions sortantes inattendues, des volumes de données inhabituels à des heures étranges, ou du trafic vers des destinations qui ne correspondent pas aux opérations commerciales normales. La segmentation du réseau, des contrôles d'accès stricts et la surveillance d'une activité de chiffrement anormale deviennent tous plus importants lorsque le contenu des données exfiltrées est lui-même masqué.
Mesures pratiques pour réduire l'exposition
Bien que l'exfiltration chiffrée soit un défi technique que les équipes de sécurité sont les mieux placées pour relever, il existe des mesures que les organisations comme les particuliers peuvent prendre pour limiter leur exposition :
- Les organisations devraient investir dans une surveillance basée sur le comportement plutôt que de s'appuyer uniquement sur l'inspection de contenu, car le trafic chiffré peut masquer ce qui est réellement volé.
- Limiter l'accès aux données sensibles réduit la quantité qu'un attaquant peut exfiltrer même s'il gagne un point d'ancrage dans le réseau.
- Tester régulièrement les plans de réponse aux incidents aide à garantir une détection et un confinement plus rapides, même lorsque les attaquants utilisent des techniques conçues pour retarder la découverte.
- Les particuliers devraient partir du principe que les notifications de violation peuvent arriver plus tard que par le passé et devraient surveiller proactivement leurs comptes et rapports de crédit plutôt que d'attendre qu'une entreprise les contacte.
- Se tenir informé de l'évolution des tactiques d'extorsion, y compris l'utilisation croissante de l'IA pour faire pression sur les victimes, peut aider les organisations comme les particuliers à mieux anticiper à quoi pourrait ressembler un incident de ransomware aujourd'hui par rapport à il y a quelques années.
L'exfiltration chiffrée de données par ransomwares est un rappel de plus que les cybercriminels s'adaptent continuellement aux améliorations défensives. La bonne nouvelle est que la connaissance de ces tactiques aide les organisations à repenser leurs stratégies de détection et aide les particuliers à rester vigilants face à la réalité que les violations peuvent ne pas apparaître aussi rapidement qu'autrefois. Rester informé et proactif demeure l'une des défenses les plus efficaces disponibles, tant pour les équipes de sécurité que pour les personnes dont elles protègent les données.




