‼️ Plongée dans l’écosystème de la cybercriminalité ‼️
⚠️ Le 16 avril dernier, l’hôpital Simone Veil de Cannes a été victime d’une cyberattaque de type ransomware/rançongiciel, revendiquée par le groupe LockBit qui a diffusé il y a quelques jours 61 Go (!) de données personnelles & sensibles (bilan de santé, compte rendu psychologique, données du personnel, fiches de paie, carte d’identité, numéro de sécurité sociale, RIB…).
❓Mais savez-vous comment fonctionne cette économie parallèle ?
Tout d’abord, quelques définitions :
➖ Opérateur : développe les logiciels malveillants ;
➖ Franchise cybercriminelle (syndicate) : met à disposition une plateforme RaaS (Ransomware as a Service) ;
➖ Revendeur d’accès (brokers) : obtient des accès informatiques d’organisations pour les revendre ;
➖ Franchisé (affiliate) : utilise les ressources des franchises et des brokers ;
➖ Victimes/cibles : organismes publics et privés, particuliers,…;
Le mode opératoire :
🤝 Les groupes cybercriminels (franchisés) choisissent de s’affilier à des franchises cybercriminelles (ex : LockBit) afin de se partager la rançon en cas d’attaques réussies.
💻 Pour ce faire, les franchises cybercriminelles mettent à disposition leur infrastructure d’attaque & leur plateforme et font l’intermédiaire entre les opérateurs et les franchisés.
💣 L’accès à une telle plateforme facilite les tâches des franchisés. Ils ne s’occupent pas de développer un rançongiciel et une interface permettant de piloter l’attaque, ni de gérer la négociation et la collecte de la rançon. Leur seul objectif est de s’introduire dans un système d’information afin de déployer et propager un ransomware, en s’appuyant sur cette plateforme et les revendeurs d’accès.
💸 Si l’attaque réussit, une rançon est payée en cryptomonnaies. Il faut maintenant masquer ses traces et blanchir l’argent. C’est là qu’interviennent les « mules/mixer ». Ces services ont un coût proche de 50% des sommes blanchies.
💰 Est-ce rentable ?
Selon le rapport de Crypto Crime Report en 2022, la franchise cybercriminelle CONTI aurait dégagé un bénéfice net de 16M $. Le ROI du groupe est estimé à environ +163%.
🔴 Victime d’un ransomware, que faire ? Quelques conseils :
➖ Débranchez la machine infectée d’Internet ou du réseau informatique ;
➖ En entreprise, alertez rapidement votre RSSI et/ou le service informatique. Si la fuite concerne des données personnelles/sensibles, contactez votre DPO ;
➖ Ne payez pas la rançon ;
➖ Conservez le maximum de preuves possibles (exemple du message piégé, logs, copies physiques des postes ou serveurs, quelques fichiers chiffrés,…) ;
➖ Portez plainte ;
#Cybersécurité #Ransomware #LockBit #Cybercriminalité