Un seul mode opératoire, plusieurs marques de ransomware

Microsoft Threat Intelligence suit un affilié de ransomware qu'elle appelle Storm-2570 depuis avril 2025, et le comportement du groupe attire l'attention pour une raison inhabituelle : la constance. Plutôt que de s'en tenir à une seule famille de ransomware, Storm-2570 a été observé déployant des charges utiles associées à au moins quatre marques distinctes de ransomware-as-a-service (RaaS), notamment Qilin, DragonForce, Anubis et BERT. Ce qui relie ces attaques en apparence différentes, c'est un ensemble reproductible d'outils et de techniques post-compromission que les chercheurs de Microsoft ont identifié à travers les déploiements, quelle que soit la marque de ransomware qui finit par chiffrer la charge utile finale.

Cela compte parce que cela reflète le fonctionnement réel de l'écosystème du ransomware en 2026. Les affiliés comme Storm-2570 ne sont pas loyaux envers un seul opérateur de ransomware. Ce sont des techniciens à louer, qui pénètrent dans les réseaux en utilisant une méthodologie constante, puis choisissent (ou se voient attribuer) la marque RaaS qui convient à la tâche. Microsoft a publié des requêtes de chasse Defender spécifiquement pour aider les équipes de sécurité à repérer les empreintes de Storm-2570 tôt, avant même que la charge utile du ransomware ne se déclenche.

Pourquoi les affiliés, et pas seulement les marques de ransomware, comptent

La plupart de la couverture du ransomware se concentre sur la charge utile finale : l'outil de chiffrement, la note de rançon, le site de fuite. Mais c'est souvent la dernière étape d'une intrusion bien plus longue. Les affiliés comme Storm-2570 sont ceux qui font le véritable travail d'effraction : obtenir un accès initial, se déplacer latéralement, élever les privilèges et désactiver les défenses avant de passer la main à la marque de ransomware à laquelle ils sont affiliés cette semaine-là.

Ce modèle d'affiliation aide à expliquer pourquoi des attaques de ransomware liées à des « marques » totalement différentes peuvent sembler étrangement similaires sous le capot. Cela explique aussi pourquoi certaines des activités de ransomware les plus médiatisées récemment remontent à la même infrastructure exploitée. Notre couverture précédente des gangs de ransomware ciblant les failles VPN de Palo Alto et Fortinet et de la faille de pare-feu CVE-2026-0257 alimentant les attaques Qilin illustrent toutes deux le schéma : les appliances d'accès à distance exposées à Internet, en particulier les passerelles VPN et les pare-feu, restent un point d'entrée privilégié pour les affiliés alimentant plusieurs opérations RaaS, dont Qilin.

Une fois à l'intérieur, les affiliés comme Storm-2570 ont été observés tentant d'interférer avec la protection des points de terminaison, notamment en altérant des contrôles de sécurité comme Microsoft Defender, afin d'opérer sans être détectés plus longtemps. Ce temps de présence prolongé est précisément ce qui permet à une intrusion de passer d'un seul compte compromis à un événement de ransomware à l'échelle de tout le réseau.

Le tableau plus large du ransomware

Storm-2570 n'opère pas dans le vide. L'activité de ransomware dans son ensemble a continué d'augmenter, avec des rapports récents de l'industrie, notamment le rapport 2026 de Black Kite recensant plus de 7 500 victimes, montrant à quel point le problème s'est répandu. D'autres opérations RaaS couvertes sur ce site, du ransomware Cicada3301 basé sur Rust à l'exploitation des serveurs Confluence par Feral Wolf, montrent un thème constant à travers le paysage du ransomware : les attaquants sont de plus en plus patients, méthodiques et concentrés sur l'exploitation de vulnérabilités connues, souvent non corrigées, dans les logiciels et appliances destinés aux entreprises, plutôt que de s'appuyer uniquement sur le phishing.

Ce que cela signifie pour vous

Si vous gérez l'informatique d'une petite ou moyenne entreprise, le schéma Storm-2570 est un rappel que la défense contre les ransomwares commence bien avant le chiffrement. Les appliances VPN et pare-feu exposées à l'Internet public doivent être corrigées rapidement et surveillées de près, car elles constituent fréquemment le premier point d'ancrage dont un affilié a besoin. L'authentification multifacteur sur les accès à distance et les comptes administratifs, la segmentation du réseau pour qu'un seul appareil compromis ne puisse pas tout atteindre, et la surveillance des tentatives de désactivation ou d'altération de vos outils de sécurité des points de terminaison sont autant de mesures pratiques à fort impact.

Pour les utilisateurs individuels et les travailleurs à distance, la conclusion est plus personnelle mais tout aussi importante. Si vous vous connectez à un réseau professionnel via un VPN, maintenez ce client à jour et ne retardez jamais les correctifs de sécurité sur l'appareil que vous utilisez pour l'accès à distance. Évitez de télécharger des logiciels piratés ou des applications VPN non officielles, car les points de terminaison compromis sont un moyen courant pour les attaquants d'obtenir l'accès initial sur lequel des affiliés comme Storm-2570 s'appuient ensuite. Un VPN personnel peut aider à protéger votre propre trafic sur des réseaux non fiables, mais il ne remplace pas la sécurisation de vos appareils et de vos identifiants.

Points à retenir pratiques

Les entreprises devraient auditer toutes les appliances VPN et pare-feu exposées à Internet pour les correctifs manquants, imposer l'authentification multifacteur partout où l'accès à distance est possible, et s'assurer que les outils de protection des points de terminaison sont configurés pour alerter en cas de tentatives d'altération plutôt que d'échouer silencieusement. Examiner l'intégrité des sauvegardes et tester les procédures de récupération dès maintenant, avant qu'un incident ne survienne, reste l'un des moyens les plus efficaces d'atténuer l'impact de tout déploiement de ransomware, quelle que soit la marque RaaS qui se trouve derrière. Les particuliers devraient maintenir leurs logiciels et clients VPN à jour, utiliser des mots de passe forts et uniques avec l'authentification multifacteur partout où elle est proposée, et considérer toute alerte inattendue d'un logiciel de sécurité comme méritant une investigation immédiate plutôt que d'être ignorée.