Les rançongiciels ont changé de forme. Alors que les premières attaques reposaient sur le chiffrement des fichiers et exigeaient le paiement d'une clé de déchiffrement, un groupe connu sous le nom de Silent Ransom Group a construit son mode opératoire autour d'un objectif différent : voler des données sensibles et menacer de les divulguer. Cette tactique, souvent appelée rançongiciel d'extorsion pure, contourne entièrement le chiffrement et pressure plutôt les victimes avec la crainte de fuites publiques. Désormais, le groupe a poussé cette stratégie un cran plus loin, en déployant de faux informaticiens qui se présentent en personne pour obtenir l'accès aux organisations victimes.
Du chiffrement à l'extorsion : l'évolution des tactiques des rançongiciels
La raison de ce changement est pratique. L'adoption généralisée de systèmes de sauvegarde fiables et la disponibilité croissante d'outils de déchiffrement gratuits ont rendu les rançongiciels traditionnels basés sur le chiffrement moins efficaces. Si une victime peut simplement restaurer ses données à partir d'une sauvegarde, il n'y a aucune incitation à payer une rançon pour une clé de déchiffrement. Les groupes axés sur l'extorsion se sont adaptés en éliminant complètement le chiffrement de l'équation. À la place, ils copient discrètement des fichiers sensibles, puis menacent de divulguer ou de vendre ces données à moins que la victime ne paie.
Cette approche oblige les attaquants à faire preuve de créativité sur la manière d'obtenir un accès initial, puisqu'aucune charge malveillante ne fait le gros du travail. C'est là que l'ingénierie sociale, et désormais la présence physique, entrent en jeu.
Faux informaticiens et intrusions en personne
Selon un avertissement publié par le FBI, le Silent Ransom Group, également suivi sous les noms Luna Moth, Chatty Spider et UNC3753, cible des cabinets d'avocats en utilisant une combinaison d'e-mails de phishing et d'usurpation d'identité de personnel de support informatique. Plutôt que de compter uniquement sur des attaques à distance, des opérateurs associés au groupe se seraient présentés en personne dans les bureaux ciblés, se faisant passer pour des techniciens informatiques afin d'obtenir un accès physique aux réseaux et aux systèmes.
Des chercheurs en sécurité qui suivent la campagne, dont des analystes de Mandiant, ont identifié une vague de ces opérations de vol de données à motivation financière contre des cabinets d'avocats américains plus tôt cette année. Ce schéma reflète une tendance plus large dans l'écosystème des rançongiciels, où les acteurs de la menace combinent de plus en plus des tactiques numériques et physiques pour contourner des défenses techniques devenues plus difficiles à percer de l'extérieur. Cela fait écho à un schéma observé ailleurs dans le monde des rançongiciels, où les groupes pivotent rapidement dès qu'une vulnérabilité ou une technique s'avère efficace, une dynamique également visible dans l'exploitation en cours de la faille BlueHammer par des gangs de rançongiciels.
Pourquoi les cabinets d'avocats et la vie privée sont en danger
Les cabinets d'avocats constituent des cibles attrayantes pour exactement les raisons qui rendent les rançongiciels d'extorsion pure efficaces. Ils détiennent d'énormes volumes d'informations confidentielles sur leurs clients, allant des dossiers de litiges aux documents financiers et aux données personnelles couvertes par le secret professionnel de l'avocat. Une violation au sein d'un cabinet n'expose pas seulement l'organisation elle-même ; elle met chaque client dont les informations transitent par ce cabinet en risque de voir des détails sensibles divulgués ou vendus.
L'utilisation de faux informaticiens ajoute une couche de préoccupation supplémentaire. Les employés sont formés à se méfier des e-mails ou liens suspects, mais bien moins d'organisations disposent de protocoles solides pour vérifier l'identité d'une personne se présentant comme support informatique qui franchit la porte. Une fois à l'intérieur, un usurpateur peut obtenir un accès direct aux postes de travail, aux serveurs ou aux identifiants qui nécessiteraient autrement un exploit technique pour être atteints à distance. Cet accès peut ensuite être utilisé pour exfiltrer des données discrètement, bien avant que quiconque ne réalise qu'un problème existe.
Ce que cela signifie pour vous
Même si vous ne travaillez pas dans un cabinet d'avocats, ce changement compte. Il signale que les attaquants sont prêts à investir du temps et des efforts dans la reconnaissance physique et l'usurpation d'identité lorsque les défenses numériques deviennent trop solides. Toute organisation traitant des données personnelles ou financières sensibles, notamment les prestataires de soins de santé, les institutions financières et les contractants gouvernementaux, pourrait devenir une cible future utilisant le même mode opératoire.
Pour les individus, le message concerne la sensibilisation. Les données que vous partagez avec n'importe quel service professionnel, qu'il s'agisse d'un avocat, d'un comptable ou d'un prestataire de soins de santé, ne sont aussi sécurisées que le maillon le plus faible de cette organisation, ce qui inclut de plus en plus son processus de vérification à l'entrée, et pas seulement ses pare-feu.
Points à retenir concrets
- Demandez aux prestataires de services qui traitent vos données sensibles, tels que les cabinets d'avocats ou les conseillers financiers, s'ils disposent de procédures de vérification d'identité pour les visites informatiques en personne.
- Soyez prudent quant à la quantité d'informations personnelles que vous partagez avec une organisation, et demandez combien de temps elles sont conservées.
- Si vous recevez une notification de violation de données impliquant un service professionnel que vous utilisez, surveillez vos comptes et rapports de crédit pour détecter toute activité suspecte.
- Les organisations devraient former leur personnel à vérifier l'identité de toute personne se présentant comme membre du personnel informatique, que le contact se fasse par téléphone, par e-mail ou en personne.
Le pivot du Silent Ransom Group vers de faux informaticiens est un rappel que la défense contre les rançongiciels n'est plus seulement un problème technique. À mesure que les tactiques d'extorsion évoluent, les processus humains conçus pour les arrêter doivent faire de même.




