Une affaire fédérale met en lumière un risque inconfortable dans l'économie des rançongiciels : la personne que vous engagez pour vous aider pourrait être celle qui profite de vous. Les procureurs allèguent qu'un réparateur de rançongiciels a dit à ses clients qu'il pouvait déchiffrer leurs fichiers, puis a discrètement payé les attaquants et gardé la différence. Ce type de fraude de l'intermédiaire de récupération après rançongiciel frappe les victimes deux fois : d'abord par l'extorsion elle-même, puis par l'intermédiaire de confiance.

Ce que les procureurs allèguent que le réparateur a fait

Selon les informations rapportées, les autorités fédérales affirment que l'homme facturait à ses clients plus que la rançon exigée, payait les criminels et empochait la marge. En d'autres termes, l'offre alléguée était un sauvetage technique, tandis que la réalité alléguée était un simple passage de paiement avec des frais cachés.

D'autres articles sur l'affaire décrivent le prévenu comme le propriétaire de l'entreprise de remédiation contre les rançongiciels MonsterCloud, inculpé de fraude électronique pour un stratagème allégué ciblant les victimes de rançongiciels. Il s'agit d'allégations, et les accusations n'ont pas été prouvées. Pourtant, le schéma décrit est simple et mérite d'être compris : les clients croyaient payer pour une expertise en déchiffrement, mais selon les procureurs, le travail consistait largement en un paiement de rançon effectué en leur nom.

Le problème central n'est pas qu'un tiers ait géré un paiement. C'est que, comme allégué, on disait une chose aux clients et on leur facturait autre chose, l'arrangement réel étant dissimulé.

Pourquoi les victimes de rançongiciels sont des cibles faciles pour les intermédiaires

Un incident de rançongiciel soumet les organisations à une pression intense. Les systèmes sont hors service, le personnel ne peut pas travailler, et un compte à rebours est souvent en cours. À ce moment-là, une voix confiante offrant une voie claire est très séduisante, et peu de victimes ont le temps ou l'expertise pour vérifier ce qui se passe réellement en coulisses.

Plusieurs facteurs rendent la situation propice aux abus :

  • Fossé d'information : La plupart des victimes ne peuvent pas dire si une « méthode de déchiffrement propriétaire » existe ou si le déchiffreur de l'attaquant est simplement utilisé.
  • Paiements opaques : Les transferts de cryptomonnaies et les négociations avec les criminels se déroulent à l'abri des regards, ce qui rend une marge difficile à repérer.
  • Urgence et secret : Les victimes veulent souvent garder l'incident discret, ce qui réduit l'examen de l'aide qu'elles engagent.
  • Absence de normes claires : Le secteur de la récupération est largement non réglementé, et n'importe qui peut revendiquer une expertise.

Ce n'est pas une préoccupation nouvelle. Des reportages antérieurs de ProPublica ont examiné des entreprises de récupération de données qui prétendaient offrir une voie éthique face aux attaques par rançongiciel. Des articles plus récents ont également décrit des escrocs se faisant passer pour des experts en récupération, y compris un affilié malveillant qui aurait contacté des victimes avant que les attaques ne soient rendues publiques. Le fil conducteur est que le désespoir crée un marché pour les intermédiaires, et tous ne sont pas honnêtes.

Les forces de l'ordre poursuivent également des personnes plus proches du côté criminel de cet écosystème. Notre article sur un tribunal américain saisissant 8,37 M$ en cryptomonnaies liées à un initié de rançongiciel montre comment les autorités suivent l'argent et les personnes qui aident les opérations d'extorsion à réussir.

Comment vérifier l'aide lors d'un incident d'extorsion

Si vous êtes un jour confronté à un incident, quelques vérifications peuvent réduire les risques d'être exploité à nouveau. Idéalement, mettez-les en place avant que quoi que ce soit ne tourne mal.

  1. Demandez exactement comment fonctionne le déchiffrement. Si un prestataire prétend disposer d'une méthode technique unique, demandez des précisions par écrit. Les réponses vagues sont un signal d'alerte.
  2. Exigez la transparence sur tout paiement. Demandez si une rançon sera payée, à qui, pour quel montant, et quel est l'honoraire du prestataire. Insistez sur des coûts détaillés, avec la rançon et les frais de service séparés.
  3. Obtenez le contrat par écrit. La portée des travaux, les honoraires et qui gère les paiements doivent être clairs avant que vous ne signiez.
  4. Vérifiez les références et les antécédents. Vérifiez l'historique de l'entreprise de manière indépendante, et méfiez-vous de toute personne qui vous contacte sans que vous l'ayez sollicitée, surtout avant qu'une attaque ne soit rendue publique.
  5. Impliquez votre assureur, votre conseiller juridique et les forces de l'ordre. Les assureurs en cybersécurité disposent souvent de panels d'intervention vérifiés, et des parties externes ajoutent une supervision qu'un intermédiaire isolé ne fournirait pas.
  6. Soyez prudent face à l'urgence. La pression pour décider en quelques heures, avec peu d'explications, est une tactique classique.

Pourquoi les sauvegardes, l'authentification multifacteur et les correctifs valent mieux que payer

La meilleure façon d'éviter tout ce problème est de ne jamais avoir besoin d'un réparateur. Les organisations dotées de bases solides peuvent souvent restaurer leurs systèmes sans négocier avec des criminels ni engager quiconque promet des miracles.

  • Sauvegardes fiables et testées : Conservez des copies hors ligne ou immuables, et entraînez-vous à les restaurer. Une sauvegarde que vous n'avez jamais testée est un espoir, pas un plan.
  • Authentification multifacteur : Imposez l'AMF sur les e-mails, les accès à distance et les comptes administrateurs pour rendre les identifiants volés beaucoup moins utiles.
  • Application rapide des correctifs : Fermez rapidement les vulnérabilités connues dans les systèmes exposés à Internet et les appliances VPN.
  • Un plan de réponse aux incidents : Décidez à l'avance qui vous appellerez, qui approuve les paiements et comment vous documenterez les décisions.

Ce que cela signifie pour vous

Pour les entreprises, la leçon est de traiter tout prestataire de récupération comme un fournisseur qui doit être examiné, et non comme un sauveur à qui faire confiance aveuglément. Pour les particuliers, la leçon est similaire : soyez sceptique envers quiconque promet de déverrouiller des fichiers contre des frais, surtout s'il vous contacte en premier. Rappelez-vous aussi que payer une rançon ne garantit jamais que vos données reviendront, et que tout intermédiaire ajoute une partie ayant un intérêt financier dans le résultat.

L'affaire en est encore au stade des allégations, les faits peuvent donc évoluer. Mais l'avertissement se suffit à lui-même : en pleine crise, posez des questions difficiles sur qui fait quoi avec votre argent.

Points à retenir concrets

  • Renforcez vos défenses dès maintenant avec des sauvegardes testées, l'AMF et des correctifs réguliers.
  • Rédigez un plan de réponse aux incidents qui nomme des contacts de confiance avant d'en avoir besoin.
  • Exigez une divulgation écrite et détaillée de tout paiement de rançon et de tous les honoraires.
  • Méfiez-vous des offres d'aide non sollicitées après ou avant une attaque.
  • Impliquez les assureurs, les conseillers juridiques et les forces de l'ordre dès le début.

La fraude de l'intermédiaire de récupération après rançongiciel prospère sur la panique, et la préparation est le meilleur antidote. Pour voir comment les autorités poursuivent les initiés et les fonds liés aux rançongiciels, lisez notre article sur la saisie de 8,37 M$ en cryptomonnaies liée à un initié de rançongiciel, puis passez en revue vos propres défenses avant qu'un incident ne force la décision.