
Les rançongiciels n'ont pas disparu en 2025 ; ils ont évolué. Entre les changements de modèles d'extorsion et les transformations majeures des modes d'hébergement et d'accès aux données, les dernières tactiques des cybercriminels obligent les équipes de sécurité à repenser leur évaluation des risques pendant et après un incident.
Dans cet épisode de Leaky Weekly, notre podcast d'actualité sur la cybercriminalité, Tammy Harper, chercheuse principale en renseignement sur les menaces chez Flare, se joint à Nick Ascoli, animateur et chercheur en sécurité, pour discuter de l'adaptation des groupes de Rançongiciels en 2025, des raisons pour lesquelles l'extorsion de données seules ne se développe pas et de la manière dont l'accès aux données divulguées influence la prise de décision des victimes et leur exposition à long terme.
Écoutez le podcast sur Spotify, Sur Podcasts Apple, visionnez l'épisode vidéo sur YouTube ci-dessous, et/ou poursuivez votre lecture pour découvrir les points saillants de cet article.
L'extorsion seule ne fonctionne toujours pas
Chaque année, on entend des prédictions selon lesquelles les rançongiciels délaisseront le chiffrement au profit d'attaques fondées uniquement sur l'extorsion. Et chaque année, cette évolution ne se concrétise pas pleinement.
Pourquoi pas ? Le vol de données pur et simple ne repose sur aucun modèle économique viable. Héberger et distribuer des téraoctets de données coûte cher, surtout lorsque des groupes tentent d'utiliser des solutions d'hébergement ultra-sécurisées, des VPS loués ou des services de partage. Les cybercriminels compensent leurs coûts d'infrastructure pour la victime grâce au chiffrement, tandis que les auteurs d'extorsion prennent en charge eux-mêmes les frais, souvent inabordables.
La plupart des cybercriminels utilisent encore la double extorsion. Le chiffrement des données leur donne un avantage, et l'exfiltration de données exerce une pression. Le vol pur et simple de données est coûteux, plus complexe sur le plan logistique et rarement rentable.
Ce qui change en 2025
Cela dit, on observe des changements notables dans le mode opératoire des groupes menaçants.
- Nouvelles attaques contre les infrastructures virtuellesDes groupes comme DragonForce et Quiline Elles ciblent spécifiquement les environnements ESXi. Une configuration incorrecte des hyperviseurs entraîne des perturbations plus importantes et plus rapides.
- Sites de fuite de fichiersAu lieu de proposer des torrents ou des archives zip, de nombreux sites de fuites permettent désormais de parcourir et de télécharger des fichiers individuels via un panneau. Ces panneaux utilisent souvent des défis JavaScript et des protections anti-scraping basées sur des jetons.
- goulots d'étranglement de la distributionCertains groupes utilisent des torrents (comme Akira), mais les taux de semis sont incohérents. D'autres (comme RansomHub) bloquent activement les téléchargements en masse, rendant l'extraction ou la copie de données lente ou impossible.
La gravité de la menace de fuite est variable. Si les données d'un groupe n'ont jamais été intégralement téléchargées, la menace pour le public peut être limitée, mais le risque pour le privé demeure réel.
Distribution publique vs distribution privée
Même lorsque les téléchargements publics sont difficiles ou inexistants, la distribution privée se poursuit souvent en coulisses.
Certains groupes diffusent de grands ensembles de données de manière privée via :
- Serveurs FTP à haut débit
- Disques NAS chiffrés
- Télégramme (comme Méduse (fait en 2023)
Une nuance importante : Défaut Le fait qu'une faille de sécurité soit accessible au public ne signifie pas qu'elle n'est pas grave. Cela signifie simplement que les attaquants choisissent de limiter l'accès, voire de vendre les données à un petit nombre de personnes.
Des groupes innovent en matière de tactiques d'extorsion
Quelques groupes émergents expérimentent des modèles uniques :
Weyhro
Ce groupe exfiltre des données sans chiffrement et utilise ChatGPT pour résumer le contenu des fuites sous forme de liste à puces. Leurs résumés sont souvent grammaticalement irréprochables, ce qui indique clairement qu'ils sont générés automatiquement.
Anubis
Anubis, agissant comme courtier ou intermédiaire, vend des données pour le compte de tiers. L'entreprise élabore des récits diffamatoires et publie des preuves à l'appui de ses affirmations. Elle a même sollicité l'aide des autorités de régulation (comme la SEC aux États-Unis) afin de contraindre les victimes à divulguer des informations.
Leurs tactiques rappellent celles d'acteurs comme Snatch et Meow Leaks, mais avec plus de finesse et une plus grande importance accordée aux délais de conformité réglementaire comme moyen de pression.
Défis opérationnels liés aux sites de fuite
L'infrastructure est essentielle. Certains groupes (comme Cl0p) proposent des téléchargements rapides et fiables. D'autres (comme Play) appliquent des restrictions draconiennes qui nécessitent des manipulations manuelles pour obtenir ne serait-ce qu'un seul fichier.
Dans certains cas, des groupes ne diffusent pas du tout leurs propres fuites. D'autres, en revanche, constituent discrètement d'importantes bases de données issues de violations de données, qu'ils proposent à des acheteurs ou à des partenaires de manière confidentielle. L'infrastructure et la facilité d'accès d'un site de fuites peuvent avoir des conséquences considérables :
- Que les victimes se sentent obligées de payer
- Que les journalistes ou les chercheurs puissent évaluer l'impact
- La possibilité pour les acteurs malveillants de revendre ou d'utiliser des données volées comme armes
Que peuvent faire les équipes de sécurité pour se protéger contre les groupes de Rançongiciels ?
- Ne sous-estimez pas la double extorsion. Les modèles basés uniquement sur l'extorsion restent confrontés à des difficultés en raison des coûts d'infrastructure et de la faible valeur de revente.
- Surveiller l'infrastructure du groupe de menaces. Certains groupes rendent largement accessibles les données exfiltrées. D'autres les restreignent, intentionnellement ou non.
- Attendez-vous à ce que des données fassent surface de manière privée. Même si les sites de fuite sont hors service ou supprimés, partez du principe que les données circulent quelque part.
Leaky Weekly et Flare Academy
Pour une analyse plus approfondie de ces tendances, écoutez l'épisode complet sur YouTube, Spotify, Podcasts Apple.
Rejoignez-nous à Flare AcademyNos formations (gratuites !) peuvent donner un nouvel élan à votre carrière en cybersécurité. Animées par des experts, elles abordent des sujets essentiels tels que le renseignement sur les menaces, la sécurité opérationnelle et les techniques d'investigation avancées. Vous pouvez également obtenir des crédits de formation continue (CPE) pour vos certifications en cybersécurité.
Rejoignez le serveur Discord de la communauté Flare Academy Pour rester au courant des formations à venir, consultez les ressources des formations précédentes, discutez avec des professionnels de la cybersécurité (dont Nick et Tammy !), et bien plus encore.





