Cyber

Le ransomware est devenu une industrie

Le ransomware n’est plus seulement un logiciel malveillant qui chiffre des données contre rançon. Il est devenu un véritable écosystème économique, structuré autour de développeurs, d’affiliés, de courtiers en accès, de négociateurs et de services financiers clandestins. Comprendre cette industrialisation permet de mieux saisir pourquoi les attaques continuent de se multiplier malgré les démantèlements, et pourquoi la lutte contre le ransomware dépasse désormais largement la seule cybersécurité technique.

Pendant longtemps, le ransomware a été présenté comme une forme particulièrement agressive de logiciel malveillant : un programme chiffre les données d’une organisation, affiche une demande de rançon et promet une clé de déchiffrement contre paiement. Cette représentation n’est plus suffisante.

Le ransomware contemporain est devenu un système économique organisé, composé d’acteurs spécialisés, de prestataires, d’intermédiaires, de fournisseurs d’accès, de négociateurs, de blanchisseurs, de développeurs et d’opérateurs. Il ne repose plus sur un pirate isolé capable de tout faire lui-même. Il fonctionne de plus en plus comme une chaîne de valeur.

Cette transformation change profondément la nature du risque. Elle explique pourquoi les campagnes peuvent se multiplier alors même que certains grands groupes criminels sont démantelés, pourquoi de nouvelles marques apparaissent presque immédiatement après la disparition d’anciennes, et pourquoi la lutte contre le ransomware ne peut plus se limiter à bloquer un malware particulier.

Les chiffres confirment cette industrialisation. Dans son rapport 2025 sur les violations de données, Verizon indiquait que le ransomware était présent dans 44 % des compromissions étudiées, contre 32 % l’année précédente. L’exploitation de vulnérabilités comme point d’entrée progressait également fortement, tandis que les identifiants compromis restaient l’un des principaux moyens d’accès initial. Verizon

Pour comprendre cette évolution, il faut regarder le ransomware non plus comme un logiciel, mais comme un marché criminel complet.

Du malware au modèle économique

Les premiers ransomwares étaient relativement simples. Un attaquant développait ou récupérait un programme malveillant, infectait quelques machines et demandait une somme souvent modeste aux victimes.

Ce modèle exigeait de la même personne ou du même groupe une grande variété de compétences : développer le logiciel, trouver des victimes, pénétrer les réseaux, contourner les protections, maintenir l’infrastructure de commande, encaisser les paiements et blanchir les fonds.

L’évolution du cybercrime a progressivement séparé ces fonctions.

Aujourd’hui, un opérateur de ransomware peut acheter presque tout ce dont il a besoin.

Il peut acquérir des identifiants volés. Il peut acheter un accès déjà établi à un réseau d’entreprise. Il peut louer une infrastructure informatique difficile à saisir. Il peut utiliser un ransomware développé par un autre groupe. Il peut sous-traiter la négociation. Il peut encore recourir à différents services pour déplacer ou dissimuler les cryptoactifs obtenus.

Le cybercrime s’est donc rapproché d’une économie de services.

Le terme le plus connu est Ransomware as a Service, ou RaaS. Des développeurs conçoivent et maintiennent une plateforme de ransomware puis permettent à des affiliés de l’utiliser. Ces affiliés sont chargés de compromettre les victimes et de déployer l’attaque. Les revenus sont ensuite partagés.

Cette organisation permet à des acteurs disposant de compétences très différentes de coopérer sans constituer nécessairement une organisation criminelle traditionnelle fortement intégrée.

Le ransomware devient ainsi moins dépendant d’un groupe unique et beaucoup plus résilient.

Une véritable chaîne de valeur criminelle

Une campagne moderne peut être décomposée en plusieurs étapes spécialisées.

La première consiste à trouver une cible.

Cette phase peut être réalisée par des acteurs chargés de rechercher des services exposés sur Internet, des VPN vulnérables, des comptes mal protégés ou des utilisateurs susceptibles de tomber dans un piège de phishing.

Mais il existe également un marché beaucoup plus direct : celui des Initial Access Brokers, les courtiers en accès initial.

Leur métier consiste précisément à pénétrer des systèmes puis à revendre cet accès.

Ils ne déploient pas nécessairement de ransomware. Ils peuvent simplement annoncer qu’ils disposent, par exemple, d’un accès administrateur à une entreprise industrielle européenne de plusieurs centaines de salariés.

Un autre criminel achète alors l’accès.

Cette spécialisation réduit considérablement la barrière à l’entrée. L’opérateur du ransomware n’a plus besoin de découvrir lui-même la vulnérabilité initiale.

La progression observée par Verizon de l’exploitation de vulnérabilités comme vecteur d’accès illustre l’importance de cette première étape : dans son jeu de données 2025, l’exploitation de vulnérabilités représentait 20 % des vecteurs initiaux connus, tandis que l’utilisation abusive d’identifiants représentait 22 %. Verizon

Une fois l’accès acquis, d’autres compétences entrent en jeu : reconnaissance du réseau, élévation de privilèges, déplacement latéral, désactivation des mécanismes de sécurité, recherche des sauvegardes et identification des systèmes les plus critiques.

Une organisation criminelle structurée cherchera également à déterminer la valeur économique de la victime.

Quelle est sa taille ?

Quel est son chiffre d’affaires ?

Dispose-t-elle d’une assurance cyber ?

Ses activités peuvent-elles être interrompues ?

Quelles données pourraient être particulièrement sensibles ?

Ces informations permettront ensuite de fixer le niveau de la rançon.

La somme demandée n’est donc plus nécessairement arbitraire. Elle peut être le résultat d’une véritable analyse économique de la victime.

Le chiffrement n’est plus toujours l’arme principale

Le ransomware doit également être compris comme une forme d’extorsion numérique.

Initialement, le mécanisme était simple : les données étaient chiffrées, et la victime payait pour les récupérer.

L’amélioration des sauvegardes a réduit l’efficacité de cette stratégie.

Les attaquants ont donc ajouté une deuxième menace : la publication des données volées.

C’est la double extorsion.

Avant de chiffrer les serveurs, les criminels exfiltrent des fichiers. Ils menacent ensuite de les rendre publics si la victime refuse de payer.

L’entreprise peut alors restaurer ses systèmes depuis ses sauvegardes et rester malgré tout confrontée à un problème majeur : contrats confidentiels, fichiers clients, données personnelles, informations financières ou propriété intellectuelle peuvent être diffusés.

Certaines campagnes ajoutent encore d’autres niveaux de pression : attaques par déni de service, contact direct avec les clients ou partenaires de la victime, appels aux dirigeants, communication auprès de journalistes, voire menace de signalement d’une fuite de données aux autorités réglementaires.

Dans certains cas, le chiffrement disparaît complètement.

Le groupe vole les données et réclame simplement de l’argent pour ne pas les publier.

Cette évolution explique pourquoi le terme « ransomware » devient parfois imparfait. Le phénomène s’apparente de plus en plus à une industrie de l’extorsion numérique.

Les négociations sont elles aussi professionnalisées

Une attaque ne se termine pas lorsqu’une note de rançon apparaît.

Une phase de négociation commence souvent.

Les attaquants disposent de canaux de discussion, parfois accessibles via le réseau Tor, permettant à la victime ou à son représentant de communiquer avec eux.

Cette négociation peut durer plusieurs jours.

Des spécialistes cherchent à évaluer la capacité de paiement de l’entreprise et tentent d’obtenir la somme la plus élevée possible.

Du côté des victimes, un autre secteur économique s’est développé : celui des sociétés spécialisées dans la réponse aux incidents, la négociation et la récupération après ransomware.

L’entreprise attaquée peut donc se retrouver dans une situation singulière où deux organisations professionnelles négocient : l’une légitime, l’autre criminelle.

Les méthodes des groupes criminels peuvent être très structurées. Certains disposent de procédures internes, de modèles de communication, de mécanismes permettant de tester le déchiffrement de quelques fichiers et même, dans certains cas, d’un pseudo-service d’assistance.

Cette apparence de professionnalisme répond à une logique simple : une victime ne paiera que si elle estime qu’un paiement a une chance raisonnable de produire le résultat promis.

Un groupe connu pour ne jamais fournir de clé fonctionnelle détruirait rapidement sa propre capacité d’extorsion.

Paradoxalement, la réputation devient donc importante dans une activité criminelle.

Une économie fondée sur la confiance… entre criminels

Cette économie comporte pourtant un problème fondamental : ses participants sont eux-mêmes des criminels.

Comment un affilié peut-il être certain qu’un opérateur de ransomware lui reversera sa part ?

Comment un acheteur peut-il savoir qu’un accès vendu par un courtier est réel ?

Comment garantir qu’un service destiné à blanchir des fonds ne disparaîtra pas avec l’argent ?

Le cybercrime a progressivement développé ses propres mécanismes de réputation.

Les forums clandestins peuvent jouer un rôle de place de marché. Les vendeurs y construisent une réputation. Des systèmes de garantie ou d’intermédiation peuvent être utilisés. Certains administrateurs arbitrent même des litiges.

Il existe ainsi une forme de gouvernance informelle.

Cette organisation contribue directement à l’industrialisation du phénomène.

Elle permet à des acteurs qui ne se connaissent pas de travailler ensemble.

La cryptomonnaie : moyen de paiement, pas cause unique

Les cryptoactifs ont joué un rôle majeur dans l’essor du ransomware parce qu’ils facilitent des paiements internationaux rapides sans nécessiter l’utilisation directe du système bancaire traditionnel.

Mais il serait réducteur de considérer la cryptomonnaie comme la cause du phénomène.

Le paiement n’est qu’un élément de la chaîne.

Après réception d’une rançon, les criminels doivent encore transformer ou déplacer les fonds.

Cette étape a elle aussi généré des services spécialisés : échanges entre cryptoactifs, intermédiaires, infrastructures financières clandestines et techniques destinées à compliquer l’analyse des transactions.

Dans le même temps, la transparence de nombreuses blockchains constitue également une faiblesse pour les criminels.

Les transactions peuvent être suivies.

Les sociétés spécialisées dans l’analyse blockchain et les services de police peuvent reconstituer certains flux financiers, identifier des portefeuilles ou intervenir au niveau des plateformes d’échange.

Les données de Chainalysis illustrent cette tension. L’entreprise estimait initialement à environ 813 millions de dollars les paiements liés au ransomware en 2024, soit une forte baisse par rapport au record de 2023. Son estimation a ensuite été révisée à mesure que de nouvelles transactions étaient attribuées. Pour 2025, Chainalysis estimait plus de 820 millions de dollars de paiements identifiés, tout en soulignant que les montants peuvent encore évoluer avec l’analyse ultérieure des transactions. Chainalysis

Ces chiffres doivent donc être lus comme des ordres de grandeur documentés et non comme une comptabilité exhaustive de l’économie criminelle.

Plus d’attaques ne signifie pas nécessairement plus de paiements

C’est l’un des paradoxes récents du ransomware.

Le nombre d’incidents peut progresser alors que la proportion de victimes acceptant de payer diminue.

Verizon indiquait dans son rapport 2025 que 64 % des organisations victimes n’avaient pas payé de rançon, contre 50 % deux ans auparavant. Le montant médian payé avait lui aussi diminué dans son échantillon. Verizon

Cette évolution peut s’expliquer par plusieurs facteurs : amélioration des sauvegardes, préparation des entreprises, intervention plus rapide des spécialistes, politique des assureurs, recommandations des autorités et meilleure compréhension du fait qu’un paiement ne garantit ni la récupération des données ni leur non-divulgation.

Mais cette baisse du taux de paiement ne signifie pas que le problème disparaît.

Elle peut au contraire pousser les groupes criminels à augmenter le volume d’attaques.

Si chaque victime a moins de chances de payer, il faut attaquer davantage d’organisations pour maintenir les revenus.

L’industrialisation permet précisément ce changement d’échelle.

Les petites entreprises sont particulièrement exposées

Le ransomware est souvent associé à des attaques spectaculaires contre de grandes entreprises, des administrations ou des hôpitaux.

Mais les petites structures représentent également une part importante des victimes.

Le rapport Verizon 2025 souligne même une forte surreprésentation du ransomware dans les compromissions touchant les petites et moyennes organisations de son échantillon. Verizon

La raison est simple.

Une PME peut disposer de données suffisamment importantes pour être victime d’extorsion tout en possédant une infrastructure de sécurité beaucoup moins développée qu’un grand groupe.

Elle peut utiliser un VPN mal mis à jour, un serveur accessible depuis Internet ou des comptes sans authentification multifacteur.

Elle peut également dépendre fortement de quelques systèmes informatiques.

Pour une petite entreprise, trois jours d’arrêt peuvent représenter une menace existentielle.

Les criminels n’ont donc pas forcément intérêt à viser uniquement les plus grandes organisations.

L’automatisation et les marchés d’accès permettent également d’attaquer des cibles intermédiaires à moindre coût.

Les infrastructures critiques restent une cible majeure

Certaines victimes ont toutefois une valeur particulière parce que l’interruption de leur activité produit immédiatement de fortes conséquences.

C’est notamment le cas des établissements de santé, des collectivités, des opérateurs industriels ou des infrastructures essentielles.

Le FBI indiquait dans son rapport annuel 2024 que le ransomware demeurait l’une des menaces les plus importantes signalées concernant les infrastructures critiques américaines et que les plaintes correspondantes avaient progressé par rapport à l’année précédente. Internet Crime Complaint Center

Le raisonnement criminel est évident : plus le coût de l’arrêt est élevé, plus la pression pour restaurer rapidement les services est importante.

Mais ces attaques peuvent également déclencher une réaction beaucoup plus forte des autorités.

Les groupes doivent donc arbitrer entre rendement financier et risque policier.

Pourquoi les démantèlements ne suffisent pas

Les forces de l’ordre ont remporté plusieurs succès importants contre de grands groupes de ransomware.

LockBit a notamment été visé par une opération internationale majeure. Le FBI affirme également avoir fourni depuis 2022 des milliers de clés de déchiffrement permettant d’éviter des centaines de millions de dollars de paiements. Internet Crime Complaint Center

Ces opérations peuvent produire des effets considérables : saisie de serveurs, arrestations, récupération de clés, sanctions financières et destruction de la réputation d’un groupe.

Mais l’organisation industrielle du cybercrime crée une capacité de régénération.

Les affiliés peuvent migrer vers une autre plateforme.

Les développeurs peuvent réutiliser ou vendre leur code.

Une marque compromise peut être abandonnée et remplacée.

De nouveaux groupes peuvent recruter les mêmes acteurs.

Chainalysis observait d’ailleurs après plusieurs opérations policières une fragmentation de l’écosystème et l’apparition de nouveaux acteurs utilisant parfois du code acheté, divulgué ou réutilisé. Chainalysis

C’est l’une des différences essentielles entre combattre une organisation et combattre un marché.

Détruire une entreprise élimine une structure.

Perturber un marché demande de rendre l’ensemble de ses transactions plus difficiles, plus coûteuses ou plus risquées.

La lutte contre le ransomware devient donc économique

Cette observation transforme également les stratégies de défense publique.

Il ne suffit plus de rechercher les développeurs d’un malware.

Il faut agir contre les différentes composantes de l’écosystème : infrastructures d’hébergement, réseaux de machines compromises, places de marché clandestines, courtiers en accès, systèmes de paiement, blanchiment, services techniques et recrutement d’affiliés.

Les opérations menées en 2025 ont d’ailleurs de plus en plus ciblé ces infrastructures intermédiaires, notamment certains services d’hébergement utilisés par plusieurs groupes criminels. Chainalysis décrit cette évolution comme une tentative d’augmenter le coût de fonctionnement de l’ensemble de l’écosystème plutôt que de poursuivre uniquement les marques de ransomware les plus visibles. Chainalysis

C’est probablement l’un des leviers les plus importants.

Une industrie criminelle devient moins attractive lorsque son coût d’entrée augmente, lorsque les partenaires deviennent moins fiables, lorsque les infrastructures sont régulièrement saisies et lorsque le paiement devient plus difficile à convertir en revenus utilisables.

Pour les entreprises, la défense commence avant le ransomware

La conséquence la plus importante pour les organisations est qu’il ne faut pas penser uniquement à la phase finale de chiffrement.

Lorsque le ransomware apparaît, l’attaquant est souvent déjà présent depuis un certain temps.

La prévention doit donc agir sur l’ensemble de la chaîne.

La première priorité reste la réduction des accès initiaux.

Cela suppose notamment une gestion rapide des vulnérabilités, particulièrement sur les équipements directement exposés à Internet.

Le rapport Verizon 2025 montre précisément une progression forte des attaques utilisant des vulnérabilités, notamment sur les équipements de périphérie et les VPN. Verizon

L’authentification multifacteur réduit également le risque lié aux identifiants volés.

Mais aucune mesure isolée n’est suffisante.

Il faut également limiter la capacité d’un attaquant à se déplacer dans le réseau.

La segmentation, la limitation des privilèges administrateurs, la surveillance des comportements anormaux et la journalisation peuvent transformer une compromission initiale en incident limité plutôt qu’en catastrophe générale.

Les sauvegardes restent essentielles, mais elles doivent être protégées contre l’attaquant.

Une sauvegarde accessible depuis le même environnement que les systèmes qu’elle protège peut être supprimée ou chiffrée.

L’objectif est donc de disposer de copies séparées, testées et réellement restaurables.

Enfin, il faut préparer la crise.

Une organisation confrontée pour la première fois à un ransomware au moment où ses serveurs viennent de tomber se retrouve immédiatement en position de faiblesse.

Un plan de réponse doit déterminer à l’avance qui décide, qui communique, comment isoler les systèmes, comment contacter les autorités, comment restaurer les services et dans quelles conditions une négociation pourrait éventuellement être envisagée.

Le ransomware révèle une transformation plus générale du cybercrime

L’intérêt du ransomware dépasse finalement le seul sujet de l’extorsion.

Il illustre une évolution beaucoup plus profonde du cybercrime.

Le modèle artisanal laisse progressivement place à des écosystèmes spécialisés, où les compétences peuvent être achetées et combinées.

Un criminel n’a plus besoin de maîtriser l’ensemble de la chaîne technique.

Il peut acheter des services exactement comme une entreprise légitime utilise des prestataires.

Cette logique peut désormais se retrouver dans d’autres domaines : fraude, vol d’identifiants, phishing, blanchiment, escroquerie ou diffusion de logiciels malveillants.

Le numérique permet donc également au crime de bénéficier des mêmes mécanismes économiques que les activités légales : spécialisation, externalisation, marchés de services et économies d’échelle.

C’est probablement la raison principale pour laquelle le ransomware reste une menace majeure malgré les arrestations, les sanctions et les progrès techniques.

Le problème n’est plus seulement l’existence d’un logiciel malveillant.

C’est l’existence d’un marché capable de produire des attaques.

Et tant que l’achat d’un accès, le déploiement d’un ransomware, la négociation et la monétisation pourront être réalisés par des acteurs différents mais coordonnés, supprimer une seule organisation ne suffira pas.

La lutte contre le ransomware ressemble donc de moins en moins à une chasse au virus.

Elle ressemble de plus en plus à une lutte contre une industrie.

0

Commentaires 0

Aucun commentaire pour le moment.