Des chats internes présumés du Silent Ransom Group suggèrent que les criminels ont collecté 206,95 millions de dollars auprès de 27 entreprises en environ six mois, et ce, sans chiffrer le moindre fichier d'une victime. Si les chiffres sont exacts, ils montrent à quel point l'extorsion de données sans rançongiciel de chiffrement peut être rentable : les attaquants volent des dossiers sensibles, puis exigent un paiement pour empêcher leur publication ou leur vente.

L'affaire dépasse les 27 entreprises citées dans l'article. Derrière chaque base de données volée se trouvent des personnes dont les informations personnelles sont désormais entre les mains de criminels, que l'entreprise ait payé ou non.

Comment l'extorsion du Silent Ransom Group fonctionne sans chiffrement

Les rançongiciels traditionnels verrouillent les fichiers et exigent un paiement en échange d'une clé de déchiffrement. De nombreux groupes ont ensuite ajouté une deuxième étape : voler d'abord les données afin de menacer de les divulguer si la victime restaure à partir de sauvegardes. Cette approche est souvent appelée double extorsion.

L'activité décrite dans les chats divulgués saute l'étape du verrouillage. Selon les informations rapportées, le groupe n'a pas du tout chiffré les fichiers des victimes. Le levier provenait entièrement des données volées et de la menace de les exposer.

Il y a des raisons pratiques à cet attrait pour les criminels. Le chiffrement est bruyant : il peut faire planter des systèmes, déclencher des alertes de sécurité et donner aux défenseurs un moment clair pour réagir. Copier discrètement des dossiers est plus difficile à repérer. Cela signifie aussi qu'une victime ne peut pas résoudre le problème en restaurant à partir de sauvegardes, car la menace n'est pas la perte d'accès. La menace est que les données deviennent publiques.

La principale leçon des chiffres rapportés est simple. Les données volées à elles seules peuvent suffire à exercer une pression suffisante pour obtenir des paiements énormes.

Pourquoi les dossiers volés exposent les individus à des risques

Lorsqu'une entreprise est extorquée au sujet de fichiers volés, les personnes figurant dans ces fichiers ont rarement leur mot à dire. Les dossiers clients, employés et patients peuvent contenir des noms, des coordonnées, des informations de compte et d'autres données sensibles. L'article source ne précise pas quels types de données ont été dérobés aux 27 entreprises, il convient donc d'être prudent ici : le risque dépend de ce que chaque victime détenait.

En général, cependant, les dossiers volés alimentent un ensemble prévisible de problèmes :

  • Hameçonnage : Les criminels peuvent élaborer des messages convaincants qui font référence à des détails réels vous concernant ou concernant votre relation avec une entreprise.
  • Fraude et usurpation d'identité : Les informations personnelles peuvent être combinées à d'autres données divulguées pour ouvrir des comptes ou s'emparer de comptes existants.
  • Exposition répétée : Payer une rançon ne garantit pas la suppression. Des données copiées une fois peuvent être copiées à nouveau ou revendues.

Ce dernier point est important. Même lorsqu'une entreprise paie, les individus ont peu de moyens de vérifier ce qu'il est advenu de leurs informations. Les bases de données exposées montrent à quelle vitesse les dossiers peuvent se propager. La fuite de la base de données du Festival du film de Tribeca, qui concernait plus de 666 000 dossiers, est un incident d'un autre type, mais elle illustre comment des données personnelles exposées deviennent un problème durable pour les personnes concernées.

Ce que les chats divulgués prouvent et ne prouvent pas

Une lecture mesurée est essentielle ici. Les chats sont décrits comme des communications internes présumées, et le chiffre de 206,95 millions de dollars provient de ces chats. Le résumé source ne décrit pas de vérification indépendante du total, du nombre de victimes ou des paiements eux-mêmes.

Les criminels peuvent exagérer, et les journaux divulgués peuvent être incomplets ou sortis de leur contexte. Les chiffres doivent donc être considérés comme des affirmations s'inscrivant dans un schéma plus large, et non comme des totaux audités.

Ce que la fuite confirme, c'est la direction prise. L'extorsion fondée sur des données volées est un modèle économique viable sans aucun chiffrement impliqué. Les communications divulguées ont déjà remodelé le monde des rançongiciels. Le groupe de rançongiciels Gunra a construit son code à partir de matériel dérivé du code source de Conti divulgué, et Conti lui-même a été en partie défait par des chats internes exposés. Des fuites comme celles-ci offrent aux chercheurs et aux défenseurs un aperçu rare du fonctionnement des groupes criminels et de leurs gains.

Ce que cela signifie pour vous

Vous ne pouvez probablement pas empêcher une entreprise avec laquelle vous faites affaire d'être compromise. Vous pouvez limiter les dégâts que des données volées vous causent. Partez du principe que toute organisation détenant vos informations pourrait un jour les perdre, et préparez-vous en conséquence.

Si vos données sont exposées, la suite la plus probable n'est pas un piratage spectaculaire mais un message, un appel ou une tentative de connexion convaincants utilisant de vraies informations vous concernant. Cela rend les habitudes plus précieuses que n'importe quel outil isolé.

Mesures pour vous protéger après un vol de données

  • Vérifiez si vos données ont fuité. Utilisez un service réputé de notification de violations pour voir si votre adresse e-mail ou votre numéro de téléphone apparaît dans des fuites connues, et lisez toute notification qu'une entreprise vous envoie.
  • Renforcez l'hygiène de vos identifiants. Utilisez un mot de passe unique pour chaque compte, stockez-les dans un gestionnaire de mots de passe et activez l'authentification multifacteur, de préférence avec une application ou une clé matérielle plutôt que par SMS.
  • Traitez les messages inattendus avec méfiance. Si un message mentionne une violation récente ou vous demande d'agir en urgence, rendez-vous directement sur le site officiel de l'entreprise au lieu de cliquer sur des liens.
  • Envisagez un gel de crédit. Si des données financières ou d'identité peuvent être concernées, geler votre crédit rend plus difficile l'ouverture de comptes en votre nom.
  • Désinscrivez-vous des courtiers en données. Moins d'informations personnelles sont disponibles à la vente, moins les criminels disposent de matériel pour construire des arnaques convaincantes.
  • Surveillez vos comptes. Surveillez vos relevés bancaires et l'activité de vos comptes pour repérer tout élément inhabituel, et signalez-le rapidement.

L'essentiel

Les chats présumés du Silent Ransom Group, avec leurs 206,95 millions de dollars revendiqués auprès de 27 entreprises, rappellent que l'extorsion de données sans rançongiciel de chiffrement n'a pas besoin d'écrans verrouillés pour fonctionner. Même si les chiffres exacts sont contestés, le modèle est clair : voler des données, puis vendre le silence.

Vous ne pouvez pas contrôler la qualité avec laquelle d'autres protègent vos dossiers, mais vous pouvez contrôler votre réponse. Vérifiez si vos données sont apparues dans une fuite, renforcez vos mots de passe et votre authentification, et désinscrivez-vous des courtiers en données. Lire des articles sur des incidents comme la fuite du Festival du film de Tribeca et l'expansion du RaaS Gunra aide à montrer à quel point les données exposées et les écosystèmes criminels sont liés, et pourquoi quelques minutes de préparation maintenant en valent la peine.