Se préparer aux négociations en cas de rançongiciel : ce que les équipes de sécurité doivent savoir

11 août 2025

Les négociateurs gèrent une communication complexe et les pressions afin de minimiser les dommages subis par les organisations. Les différents groupes de Rançongiciels peuvent avoir des styles de communication différents ; en être conscients permet aux organisations de mieux se préparer. 

Les équipes de sécurité peuvent se préparer aux scénarios de Rançongiciels en utilisant les renseignements sur les menaces concernant plusieurs groupes de cybercriminels que nous aborderons ici. 

Pourquoi les organisations s'engagent-elles dans des négociations en matière de rançongiciel ?

Les organisations participent aux négociations en matière de rançongiciel pour deux raisons : 

  1. Pour gagner du temps pour se rétablir ou 
  2. Pour réduire les demandes de rançon. 

Les cybercriminels utilisent diverses tactiques pour faire pression sur les auteurs de rançons. Comprendre les groupes de rançongiciels et leurs méthodes permet d'anticiper leurs modes de communication lors des négociations. 

Simulateurs de conversation pour la négociation de rançongiciels

Les incidents liés aux Rançongicielss sont des communications à haut risque, et heureusement, il existe des outils permettant aux équipes de sécurité de mieux se former pour mener ces négociations.

Les simulateurs de conversation pour la négociation de rançongiciels, comme Discussion sur la rançonL’utilisation de messages réels permet d’analyser les schémas comportementaux et d’imiter les groupes cybercriminels. La simulation aide les négociateurs à s’entraîner à des scénarios de communication réalistes et à comprendre les tactiques des attaquants.

Exemple de négociation de rançon via Ransom Chat avec le groupe de Rançongiciels Conti

Projet Ransomchat

Une autre ressource précieuse est le Projet RansomchatCette plateforme rassemble des enregistrements de négociations réelles avec des groupes de cybercriminels spécialisés dans les Rançongicielss. Vous pouvez ainsi consulter ces conversations et mieux comprendre leurs modes opératoires, leurs tactiques et leurs stratégies de communication. 

Messages échangés entre LockBit et une victime lors de négociations de rançon.

Comprendre les différents styles de négociation : Conti vs LockBit

En analysant les négociations passées en matière de rançongiciels, les équipes de sécurité peuvent élaborer un plan de réponse efficace. 

Flare Research a analysé les conversations des groupes cybercriminels Conti et LockBit afin de déceler leurs styles de négociation. Grâce à une analyse stylométrique, tonale et syntaxique, nous avons déterminé comment chaque groupe communique avec ses victimes. 

Voici ce que nous avons appris et des exemples tirés de leurs négociations concernant les rançongiciels :

Conti

Les négociations avec Conti sont gérées par son équipe principale. Chaque victime de Rançongiciels interagit avec les mêmes personnes. Leur style de négociation est formel et professionnel. 

Tonalité

Conti adopte un ton professionnel dans ses échanges. Ils ont proposé une collaboration pour parvenir à un accord. Conti présente l'extorsion comme une transaction commerciale assortie de livrables formels.

Exemple de conversation : « Nous respectons toujours les termes de notre contrat. » 

Prix

Conti semble plus flexible en matière de paiement. Ils ont tendance à exiger une rançon élevée, mais peuvent négocier à la baisse. Conti fait preuve de concessions maîtrisées et utilise les remises pour paraître raisonnable. Leur priorité étant d'être payés, ils sont plus enclins à revoir leurs exigences à la baisse. 

Exemple de conversation : « 500 000 $… Nous sommes prêts à accepter 256 000 $. »

Date limite des candidatures

Conti utilise un système de compte à rebours formel pour contraindre les entreprises à répondre à leur demande de rançon. Leur gestion des délais est similaire à celle d'un cabinet d'avocats. Les victimes sont informées qu'elles ont jusqu'à la fin de la semaine ou un certain nombre de jours ouvrables pour payer la rançon.

Exemple de conversation : « Il nous reste 2 jours ouvrables avant de commencer le téléchargement de vos données privées. »

Immédiat

Conti affirme avoir accès à des bases de données financières, d'assurance et de clients. L'entreprise utilise ces renseignements comme moyen de pression et pour justifier le rejet des contre-offres. 

Exemple de conversation : « Nous avons étudié vos documents financiers et vos relevés bancaires. »

(produits) livrables

Conti propose le paiement de rançons comme un service standardisé. Ils détaillent ce que vous recevrez en échange de la rançon. Conti adopte également une approche post-intrusion et explique comment ils ont accédé à votre système et quelles actions ils y ont menées. 

Exemple de conversation : « Vous recevrez… l’arborescence complète des fichiers… le journal des suppressions… le rapport de sécurité. »

Escalations

Conti instrumentalise les risques juridiques et de réputation pour intensifier les négociations. L'entreprise évoque la publication de données dont les conséquences pourraient mener à la faillite.

Exemple de conversation : « Cette publication… mènera votre entreprise à la faillite. »

Verrouillage

Contrairement à Conti, l'équipe principale n'est pas toujours en charge des négociations. LockBit fait appel à des filiales, et les victimes de Rançongiciels peuvent être amenées à négocier avec elles. Le style de négociation est généralement assez chaotique et tendu.  

Tonalité

LockBit a davantage tendance à s'en prendre aux victimes et à les dénigrer. Les affiliés agissent généralement ainsi s'ils ne sont pas aussi populaires ou s'ils ont moins besoin d'argent. LockBit utilise des tactiques d'intimidation et joue sur l'ego pour susciter la peur et la soumission.

Exemple de conversation : « Vous me prenez pour un imbécile ? J'ai vos dossiers et je sais combien d'argent vous possédez. »

Prix

LockBit indexe sa demande de rançon sur le chiffre d'affaires de la victime. L'entreprise analyse ses états financiers et d'autres informations afin de maximiser le montant exigé. Les négociations avec LockBit débutent généralement par des demandes de rançon exorbitantes et par le dénigrement des autres propositions de l'entreprise.

Exemple de conversation : « Ne me proposez pas 1, 2 ou 3 millions de dollars, c'est ridicule pour une entreprise de la taille de la vôtre. »

Date limite des candidatures

LockBit utilise un minuteur pour créer une pression psychologique liée à un sentiment de catastrophe imminente. Ce minuteur plonge les victimes dans la panique et les incite à passer à l'acte.

Exemple de conversation : « Tu vois le minuteur ? Personne ne va t’attendre. »

Immédiat

À l'instar de Conti, LockBit prétend également connaître les finances internes de l'entreprise victime. LockBit fait étalage d'une omniscience et utilise le renseignement pour étayer ses menaces.

Exemple de conversation : « Je sais qui vous êtes et quel travail vous devez accomplir. »

(produits) livrables

LockBit s'intéresse au chantage dans les négociations liées aux rançongiciels. Ils cherchent à intimider les victimes pour qu'elles paient la rançon. LockBit utilise les preuves comme moyen de chantage. Les « preuves » qu'ils envoient ne sont qu'un appât. 

Exemple de conversation : « Vous pouvez choisir jusqu'à 5 fichiers aléatoires dans l'arborescence et nous vous les enverrons comme preuve. »

Escalations

LockBit recourt à des tactiques chocs pour faire monter la pression lors des négociations. L'entreprise évoque la possibilité de collaborer avec la presse, les forces de l'ordre et les syndicats pour faire tomber LockBit si elle ne paie pas la rançon exigée.

Exemple de conversation : « Nous allons commencer à travailler avec les médias… les services fiscaux… et les syndicats. »

Conti contre LockBit : Comparaison des styles de négociation

Conti et LockBit illustrent deux styles de négociation diamétralement opposés. Conti, professionnel, s'est concentré sur la livraison du colis. LockBit, quant à lui, s'est montré intimidant et agressif pour obtenir le paiement de la rançon. 

Malgré des styles différents, chaque groupe a obtenu un résultat similaire : le versement d’une rançon. Pour contrer efficacement les négociations de rançon, les organisations doivent parfaitement comprendre le fonctionnement du groupe négociateur afin d’obtenir les résultats escomptés. 

TactiqueContiVerrouillage
TonalitéCalme, professionnelÉmotionnel, harcèlement
PrixStructuré, négociableAncré en hauteur, il ridiculise les comptoirs
TimersPrésenté comme du professionnalismePrésenté comme une menace
ImmédiatUtilisé comme levierUtilisé à des fins de coercition
(produits) livrablesService forfaitaireaccessoires d'intimidation
Escaladeruine réputationnelle et juridiqueSpectacle médiatique, pression directe

Se préparer aux attaques de Rançongiciels

Intégrer des formations sur les attaques par rançongiciel dans les opérations de sécurité de votre équipe peut contribuer à minimiser l'impact potentiel d'une telle attaque. En comprenant mieux ces négociations de rançon, les équipes de sécurité peuvent y faire face plus efficacement afin de protéger leurs organisations.

Pour en savoir plus sur les rançongiciels, rejoignez le Communauté Discord de Flare Academy pour accéder aux supports de formation de l'Introduction à l'écosystème des Rançongicielss, qui contient les informations abordées dans cet article.

Préparation aux Rançongicielss et Flare

La fusée L'outil de renseignement sur l’exposition aux cybermenaces Notre solution permet aux organisations de détecter, de hiérarchiser et d'atténuer de manière proactive les vulnérabilités fréquemment exploitées par les acteurs malveillants. Notre plateforme analyse automatiquement le web classique et le dark web, ainsi que les communautés des principaux acteurs malveillants, 24 h/24 et 7 j/7 afin de détecter les événements inconnus, de hiérarchiser les risques et de fournir des renseignements exploitables immédiatement pour améliorer la sécurité.

Flare s'intègre à votre programme de sécurité en 30 minutes et remplace souvent plusieurs outils SaaS et open source. Découvrez les menaces externes auxquelles votre organisation est exposée en vous inscrivant à notre programme. essai gratuit.

Partager l'article