Le groupe de ransomware SETTRA élargit sa portée

Le syndicat de ransomware SETTRA a ajouté six nouvelles victimes à son site de fuite sur le dark web, élargissant une campagne qui touche désormais des organisations aux États-Unis et au Mexique. Parmi les cibles nouvellement répertoriées figurent Sánchez y Martín et NaturesPlus, toutes deux nommées directement sur le portail d'extorsion du groupe, alors que le gang fait pression sur les entreprises pour qu'elles paient afin d'empêcher la publication des données volées.

Cette dernière mise à jour suit le mode opératoire établi du groupe : infiltrer un réseau, exfiltrer des fichiers sensibles, chiffrer les systèmes, puis menacer de divulgation publique si une rançon n'est pas versée. Cette combinaison, connue sous le nom de double extorsion, est devenue l'approche par défaut de la plupart des opérations de ransomware modernes, car elle donne aux attaquants deux points de levier distincts au lieu d'un seul.

Comment la double extorsion accentue la pression

Les attaques de ransomware traditionnelles reposaient uniquement sur le chiffrement. Les victimes disposant de sauvegardes fiables pouvaient souvent récupérer sans payer. La double extorsion change entièrement ce calcul. Même si une entreprise restaure ses systèmes à partir d'une sauvegarde, les attaquants détiennent toujours des copies des données volées et menacent de les divulguer ou de les vendre si la victime refuse de payer.

C'est précisément le modèle que SETTRA semble suivre. En publiant les noms des victimes sur un site de fuite, le groupe exerce une pression réputationnelle publique en plus des dommages techniques causés par les fichiers chiffrés. Pour les entreprises, cela signifie qu'un seul incident peut déclencher un examen réglementaire, des obligations de notification aux clients et des dommages durables à la marque, que la rançon soit finalement payée ou non.

SETTRA n'est pas un nom nouveau dans le paysage des ransomwares. Des chercheurs ont précédemment signalé une nouvelle variante du ransomware Settra frappant les organisations du secteur du commerce de détail et de la fabrication, notant la capacité du groupe à se déplacer rapidement entre les secteurs. L'ajout de six victimes supplémentaires dans deux pays suggère que l'opération intensifie son ciblage plutôt que de ralentir, et que les avertissements antérieurs concernant la propagation de cette variante n'étaient pas des incidents isolés.

Pourquoi les entreprises américaines et mexicaines sont dans le collimateur

Les groupes de ransomware priorisent généralement leurs cibles en fonction de la capacité perçue à payer et de la sensibilité des données qu'elles détiennent, plutôt que d'un secteur ou d'une zone géographique particulière. La présence de victimes aux États-Unis et au Mexique indique que SETTRA ne se limite pas à une seule région ou à un seul vertical. Les entreprises ayant des opérations transfrontalières, des dépendances dans leur chaîne d'approvisionnement ou une infrastructure informatique partagée peuvent se retrouver exposées simplement parce que les attaquants ratissent large une fois qu'ils ont trouvé une méthode efficace d'accès initial.

Pour des organisations comme Sánchez y Martín et NaturesPlus, être nommées sur un site de fuite est souvent le premier signe public qu'une intrusion a déjà eu lieu, parfois des semaines ou des mois plus tôt. Ce décalage entre la compromission et la divulgation publique est l'un des aspects les plus préoccupants de l'économie du ransomware. Cela signifie que la portée réelle de l'activité de SETTRA pourrait être plus importante que ce qui est actuellement visible sur son site de fuite.

Ce que cela signifie pour vous

Si vous êtes client, employé ou partenaire commercial de l'une des organisations nouvellement répertoriées, quelques mesures pratiques méritent d'être prises. Surveillez les notifications officielles de violation de la part des entreprises concernées et traitez avec prudence tout courriel ou appel non sollicité mentionnant votre compte, car les données volées sont fréquemment utilisées pour des tentatives d'hameçonnage ultérieures. Changer les mots de passe liés à tout compte associé aux organisations concernées et activer l'authentification multifacteur lorsqu'elle est disponible réduit le risque que des identifiants divulgués soient réutilisés ailleurs.

Pour les équipes informatiques et de sécurité d'autres entreprises, cet incident rappelle que les groupes de ransomware évoluent rapidement. Vérifier l'intégrité des sauvegardes, tester les plans de réponse aux incidents et surveiller les types d'outils d'accès à distance couramment abusés dans ces attaques sont autant de mesures raisonnables et peu coûteuses qui réduisent l'exposition sans nécessiter de refonte majeure de la sécurité.

Points clés à retenir

L'expansion du site de fuite de SETTRA à six nouvelles victimes aux États-Unis et au Mexique souligne la rapidité avec laquelle les opérations de ransomware peuvent prendre de l'ampleur une fois qu'elles trouvent une méthode efficace de compromission. Les tactiques de double extorsion signifient que le chiffrement n'est plus la seule menace ; le vol de données et la mise au pilori publique font désormais partie intégrante de la chaîne d'attaque.

Les entreprises devraient considérer chaque nouvelle divulgation de ransomware comme une occasion de réévaluer leurs propres défenses plutôt que comme un événement isolé touchant quelqu'un d'autre. Vérifier les processus de récupération des sauvegardes, surveiller les activités d'accès à distance inhabituelles et se tenir informé des campagnes actives comme celle de SETTRA sont des moyens pratiques de garder une longueur d'avance face à un paysage de menaces qui ne montre aucun signe de ralentissement.