Skip to main content
Renseignement sur les menaces

Qu’est-ce qu’un rançongiciel à double extorsion ?

Les tactiques de double extorsion augmentent la pression sur les victimes. Comprenez comment cette méthode fonctionne et quelles stratégies permettent d’en atténuer l’impact.

Par SentinelOne
Qu’est-ce qu’un rançongiciel à double extorsion ?

La double extorsion est une tactique utilisée par les attaquants de ransomware dans laquelle ils ne se contentent pas de chiffrer les données, mais menacent également de les divulguer. Ce guide explore le fonctionnement de la double extorsion, ses implications pour les victimes et les stratégies de prévention.

Découvrez l’importance des sauvegardes de données et de la planification de la réponse aux incidents. Comprendre la double extorsion est essentiel pour permettre aux organisations de protéger leurs informations sensibles.

La double extorsion souligne la sophistication croissante des cybermenaces, mettant en évidence la nécessité d’une approche holistique de la cybersécurité qui englobe des défenses robustes contre les ransomwares, une protection des données vigilante, et des stratégies de réponse aux incidents.

Brève présentation de la double extorsion

La double extorsion est une tactique sophistiquée de cybermenace qui a remodelé le paysage des attaques par ransomware ces dernières années. Cette stratégie malveillante consiste pour les cybercriminels non seulement à chiffrer les données d’une victime, mais aussi à voler des informations sensibles avant le chiffrement, les prenant ainsi effectivement en otage. Si la victime refuse de payer la rançon pour déchiffrer ses données, les attaquants menacent de publier ou de vendre publiquement les informations volées, augmentant ainsi les enjeux et les conséquences de l’attaque.

La double extorsion est apparue pour la première fois comme une tendance notable dans le paysage des ransomwares vers 2019, avec l’émergence de souches notables comme Maze et REvil. Ces groupes cybercriminels ont reconnu l’immense valeur des données qu’ils compromettaient et ont commencé à exiger des rançons supplémentaires, généralement en cryptomonnaie, sous la menace d’exposer ces données. Cette approche innovante a considérablement accru la pression financière sur les victimes et a rendu plus probable leur conformité aux exigences d’extorsion.

Aujourd’hui, les attaques de double extorsion sont devenues alarmantes par leur prévalence. Les cybercriminels les utilisent pour cibler un large éventail d’organisations, des petites entreprises aux grandes sociétés et même aux institutions gouvernementales. Les données volées comprennent souvent des informations sensibles sur les clients, de la propriété intellectuelle exclusive et des documents internes confidentiels, rendant les conséquences potentielles d’une exposition encore plus graves.

Pour se défendre contre les attaques de double extorsion, les organisations doivent adopter une stratégie de cybersécurité complète comprenant une détection et une prévention robustes des menaces, des sauvegardes régulières des données, une formation des employés à la reconnaissance des tentatives de phishing, ainsi qu’un plan de réponse aux incidents (IRP) bien défini.

Comprendre le fonctionnement de la double extorsion

La double extorsion est une technique de cyberattaque complexe et insidieuse qui combine le vol de données avec les tactiques traditionnelles des ransomwares. D’un point de vue technique, le processus implique plusieurs étapes distinctes :

Accès initial et reconnaissance

Les attaquants utilisent diverses méthodes comme les e-mails de phishing, l’exploitation de vulnérabilités logicielles ou le vol d’identifiants pour obtenir un accès initial au réseau de la victime. Une fois à l’intérieur, ils effectuent une reconnaissance afin d’identifier les cibles à forte valeur et de localiser les référentiels de données sensibles.

Techniques d’exfiltration de données

Les attaquants emploient des techniques avancées, telles que l’injection SQL, l’inclusion de fichiers à distance ou l’abus d’outils légitimes, pour exfiltrer des données sensibles du réseau de la victime. Ils peuvent utiliser la compression des données, le chiffrement ou l’obfuscation pour échapper à la détection.

Classification et extraction des données

À l’aide de scripts automatisés ou de processus manuels, les attaquants classifient et extraient les informations sensibles. Ces données peuvent inclure des informations personnellement identifiables (PII), des dossiers financiers, de la propriété intellectuelle ou des documents confidentiels. Les attaquants peuvent utiliser des techniques d’analyse et d’indexation des données pour localiser efficacement les données de valeur.

Mise en attente des données et furtivité

Les données exfiltrées sont mises en attente dans des zones cachées ou moins surveillées du réseau afin d’éviter la détection. Les attaquants peuvent utiliser le chiffrement ou la stéganographie pour masquer la présence des données volées et conserver un profil bas.

Chiffrement des données avec des algorithmes puissants

Après l’exfiltration, les attaquants lancent le composant ransomware. Ils utilisent des algorithmes de chiffrement robustes, tels que AES-256, pour chiffrer les fichiers et systèmes critiques au sein du réseau de la victime. Ce chiffrement est généralement asymétrique, avec une clé publique pour le chiffrement et une clé privée détenue par l’attaquant pour le déchiffrement.

Note de rançon et demande en cryptomonnaie

Les attaquants remettent une note de rançon, souvent sous la forme d’un fichier texte ou d’une image, aux systèmes de la victime. Cette note contient des détails sur la demande de rançon, les instructions de paiement et une échéance. Les attaquants exigent couramment un paiement en cryptomonnaies comme Bitcoin ou Monero afin de préserver leur anonymat.

Notification de double extorsion

Dans une attaque de double extorsion, parallèlement à la note de rançon traditionnelle, les attaquants informent la victime qu’ils ont exfiltré des données sensibles. Cette notification souligne les conséquences du non-respect. Les attaquants peuvent fournir des preuves du vol de données, telles que des listes de fichiers ou des extraits, pour étayer leurs affirmations.

Menaces d’exposition des données

Les attaquants menacent de publier publiquement les données volées sur Internet ou sur des forums clandestins si la rançon n’est pas payée dans le délai imparti. Cette menace ajoute une pression importante sur la victime pour qu’elle satisfasse aux exigences de rançon, car l’exposition des données peut entraîner des conséquences juridiques, des amendes réglementaires et une atteinte à la réputation.

Vérification du paiement et communication

Pour faciliter le suivi du paiement et le déchiffrement, les attaquants fournissent une adresse de portefeuille Bitcoin unique à la victime pour envoyer la rançon. Après réception du paiement, ils le vérifient sur la blockchain et communiquent avec la victime via des canaux chiffrés.

Remise de la clé de déchiffrement

Une fois la vérification du paiement réussie, les attaquants remettent la clé de déchiffrement à la victime. Cette clé est nécessaire pour déchiffrer les fichiers et systèmes qui ont été chiffrés pendant la phase ransomware. Les attaquants peuvent fournir des outils de déchiffrement ou des instructions sur la manière d’utiliser la clé.

Nettoyage après l’attaque

Après avoir reçu la rançon, les attaquants peuvent supprimer leur présence du réseau de la victime, en effaçant tous les outils, portes dérobées ou traces de l’attaque. Cependant, rien ne garantit qu’ils ne reviendront pas pour poursuivre l’extorsion ou mener d’autres attaques.

Réponse et atténuation

Les organisations confrontées à une attaque de double extorsion doivent prendre des décisions critiques quant au paiement de la rançon ou à la recherche d’alternatives. Elles doivent également signaler l’incident aux forces de l’ordre et lancer les procédures de réponse aux incidents, y compris la restauration des systèmes et le renforcement des mesures de sécurité pour prévenir de futures attaques.

Callout Background Image Gradient

Améliorez votre veille sur les menaces

Découvrez comment WatchTower, le service de chasse aux menaces de SentinelOne, peut vous apporter de meilleures informations et vous aider à déjouer les attaques.

Explorer les cas d’usage de la double extorsion

Les attaques de double extorsion sont devenues une menace inquiétante dans le paysage de la cybersécurité, poussant les entreprises à renforcer leurs défenses afin d’atténuer les risques associés à cette tactique insidieuse. Voici quelques cas d’usage réels de la double extorsion, leur importance et les mesures que prennent les entreprises pour se prémunir contre ces risques :

L’attaque par ransomware Maze

Les opérateurs du ransomware Maze ont été des pionniers de la technique de double extorsion. Ils ciblaient des entreprises, chiffraient leurs données, puis menaçaient de publier des informations sensibles en ligne à moins qu’une rançon ne soit payée.

  • Importance – Cette attaque a suscité une attention considérable et a mis la double extorsion sur le devant de la scène, en soulignant les conséquences potentielles du non-respect.
  • Mesures de sécurité – Depuis, les entreprises ont accru leur attention portée à la cybersécurité, en adoptant des stratégies de sauvegarde complètes, en surveillant les fuites de données et en renforçant les capacités de réponse aux incidents pour contrer les menaces de type Maze.

Le groupe de ransomware REvil

REvil est connu pour ses tactiques agressives de double extorsion. Dans un cas, ils ont attaqué un cabinet d’avocats de premier plan, volant des données sensibles de clients et menaçant de les divulguer.

  • Importance – Cette attaque a démontré que même des secteurs qui ne sont généralement pas associés à des risques élevés en cybersécurité, comme les services juridiques, sont vulnérables à la double extorsion. Elle a souligné la nécessité de mesures de cybersécurité complètes dans tous les secteurs.
  • Mesures de sécurité – Les cabinets d’avocats et entreprises similaires investissent de plus en plus dans la formation de sensibilisation à la cybersécurité pour les employés, adoptent l’authentification multifacteur (MFA) et renforcent la sécurité des terminaux pour se protéger contre les attaques de type REvil.

La campagne de ransomware Ragnar Locker

Ragnar Locker a ciblé de grandes organisations, en particulier dans le secteur de la santé. Ils ont chiffré des fichiers et volé des données de patients, exigeant une rançon importante.

  • Importance – Le secteur de la santé était déjà sous pression en raison de la pandémie de COVID-19, et ces attaques ont encore davantage mis les ressources à rude épreuve, suscitant des inquiétudes quant à la confidentialité des patients et à la sécurité des infrastructures de santé critiques.
  • Mesures de sécurité – Les organisations de santé ont renforcé leur posture de cybersécurité en améliorant la segmentation du réseau, en mettant en œuvre des contrôles d’accès robustes et en réalisant des évaluations régulières de cybersécurité pour contrer les tentatives de double extorsion.

L’attaque DarkTequila

DarkTequila était un cheval de Troie bancaire qui a évolué pour inclure des composants de ransomware et de vol de données. Les attaquants ont ciblé des institutions financières et des réseaux d’entreprise, chiffrant des fichiers et exfiltrant des données sensibles.

  • Importance – Cette attaque a démontré l’adaptabilité des cybercriminels qui font évoluer leurs tactiques au fil du temps. Les institutions financières, en particulier, ont dû faire face à la menace croissante de la double extorsion.
  • Mesures de sécurité – Les institutions financières mettent en œuvre des plateformes de partage de renseignement sur les menaces, renforcent les programmes de formation des employés et organisent des exercices sur table pour se préparer à d’éventuelles attaques de double extorsion.

Groupe de ransomware Cl0p

Le groupe Cl0p a ciblé diverses organisations, y compris des universités. Ils ont chiffré des fichiers et menacé de divulguer en ligne des données sensibles de recherche universitaire.

  • Importance – Les attaques contre les établissements d’enseignement mettent en évidence l’ampleur des cibles de la double extorsion. Dans ce cas, la perte potentielle de données de recherche précieuses constituait une préoccupation majeure.
  • Mesures de sécurité – Les universités et les instituts de recherche renforcent leurs défenses de cybersécurité grâce à un filtrage amélioré des e-mails, au chiffrement des données et à la planification de la réponse aux incidents afin de protéger leur propriété intellectuelle contre les attaques de type Cl0p.

Pour se prémunir contre les risques de double extorsion, les entreprises prennent plusieurs mesures proactives :

  • Stratégies de sauvegarde complètes – Des sauvegardes régulières des données isolées du réseau sont essentielles. Elles garantissent que les organisations peuvent récupérer leurs données sans payer de rançon.
  • Formation des employés – La formation de sensibilisation à la cybersécurité aide les employés à reconnaître les tentatives de phishing et les autres tactiques d’ingénierie sociale utilisées dans les attaques de double extorsion.
  • Sécurité des terminaux – Des solutions robustes de sécurité des terminaux sont essentielles pour détecter et prévenir les infections par malware.
  • Contrôles d’accès – La mise en œuvre du principe du moindre privilège (PoLP) garantit que les utilisateurs disposent du niveau d’accès minimal requis pour leurs rôles.
  • Plans de réponse aux incidents – Disposer de plans de réponse aux incidents bien définis permet aux entreprises de répondre efficacement aux attaques de double extorsion, en minimisant leur impact.
  • Partage du renseignement sur les menaces – Collaborer avec des pairs du secteur et partager le renseignement sur les menaces peut aider les entreprises à rester informées des menaces émergentes et des techniques d’attaque.

Conclusion

Les attaques de double extorsion, dans lesquelles les cybercriminels ne se contentent pas de chiffrer les données mais menacent également de divulguer des informations sensibles à moins qu’une rançon ne soit payée, ont accru les enjeux dans le paysage actuel des menaces. Ces attaques exploitent les craintes des organisations liées aux violations de données et à l’atteinte à leur réputation, poussant nombre d’entre elles à payer des rançons même lorsqu’elles disposent de sauvegardes.

Les cas d’usage réels de la double extorsion soulignent l’importance critique de la cybersécurité pour les entreprises de tous les secteurs. Alors que les attaquants affinent continuellement leurs tactiques, les organisations doivent rester vigilantes, adapter leurs mesures de sécurité et adopter une posture proactive pour protéger leurs données, leur réputation et leurs résultats financiers.

FAQ sur la double extorsion

Un rançongiciel à double extorsion consiste pour les attaquants à chiffrer vos données tout en en volant des copies avant le chiffrement. Ils menaceront de divulguer publiquement vos informations sensibles si vous ne payez pas la rançon. Cela leur donne un levier supplémentaire, car même si vous disposez de sauvegardes pour restaurer les fichiers chiffrés, ils peuvent toujours exposer vos données volées. C’est bien plus dangereux que les attaques de rançongiciel traditionnelles.

Tout d’abord, les attaquants accèdent à votre réseau par le biais d’e-mails de phishing ou de vulnérabilités. Ils passent du temps à se déplacer dans vos systèmes pour trouver des données de valeur. Avant de chiffrer quoi que ce soit, ils exfiltrent les fichiers sensibles vers leurs propres serveurs.

Ensuite, ils déploient un rançongiciel pour chiffrer vos fichiers et laissent une demande de rançon. Si vous ne payez pas, ils publient vos données volées sur le dark web.

L’attaque suit sept étapes principales. La première étape est l’identification de la victime et la reconnaissance. La deuxième étape consiste à accéder à votre infrastructure via RDP ou le phishing. La troisième étape implique l’établissement d’outils d’accès à distance comme CobaltStrike.

La quatrième étape est l’analyse du réseau pour cartographier vos systèmes. La cinquième étape est le mouvement latéral dans votre réseau. La sixième étape est l’exfiltration des données, et la septième est le chiffrement et les demandes de rançon.

Non, les sauvegardes seules ne peuvent pas protéger contre les attaques à double extorsion. Bien que les sauvegardes vous aident à restaurer les fichiers chiffrés, elles ne protègent pas contre le vol de données. Les attaquants se sont adaptés pour contrer les stratégies de sauvegarde en volant d’abord les données.

Même si vous restaurez à partir de sauvegardes, ils peuvent toujours divulguer publiquement vos informations sensibles. Vous avez besoin de plusieurs couches de protection au-delà des seules sauvegardes pour empêcher ces attaques.

Vous avez besoin d’une approche de sécurité multicouche. Utilisez des pare-feu, la sécurité des e-mails et des outils de détection sur les terminaux pour empêcher l’accès initial. Mettez en œuvre une segmentation du réseau pour limiter les déplacements des attaquants. Déployez des outils de prévention de l’exfiltration de données qui surveillent le trafic sortant. Formez les employés à identifier les tentatives de phishing.

Utilisez l’authentification multifacteur et des contrôles d’accès. Des audits de sécurité réguliers et des évaluations des vulnérabilités sont également essentiels. Surveillez en continu le trafic réseau afin de détecter toute activité suspecte.

Les secteurs de la santé, de l’industrie manufacturière et des services financiers sont des cibles principales. Les attaquants ciblent les organisations disposant de données de valeur, comme les hôpitaux, car elles ont une faible tolérance aux interruptions d’activité. Ils volent des informations personnellement identifiables, des dossiers médicaux, des numéros de sécurité sociale et des données financières.

Les bases de données clients, le code source propriétaire et les communications internes sont également ciblés. Les attaquants privilégient les organisations qui peuvent se permettre de payer des rançons élevées.

Utilisez le chiffrement des données pour protéger les informations sensibles même en cas de vol. Mettez en œuvre des outils de prévention des pertes de données pour détecter les transferts non autorisés. Déployez des solutions de détection et de réponse sur les terminaux. Élaborez des plans de réponse aux incidents pour un confinement rapide. Utilisez la segmentation du réseau pour limiter les dommages.

Des tests réguliers des sauvegardes et un stockage hors site sécurisé sont essentiels. Surveillez en continu les indicateurs de compromission. Ne payez pas de rançons – rien ne garantit que les attaquants tiendront parole

En savoir plus sur Renseignement sur les menaces

Decorative background gradient

Prêt à révolutionner vos opérations de sécurité ?

Découvrez comment SentinelOne AI SIEM peut transformer votre SOC en une puissance autonome. Contactez-nous dès aujourd’hui pour une démonstration personnalisée et voyez l’avenir de la sécurité en action.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text