Veille technologique / Tools
Le business model du ransomware mis à nu
La récente attaque qui a bloqué pendant 6 jours l'oléoduc stratégique Colonial Pipeline a mis en lumière le fonctionnement actuel, hyper professionnel, de l'industrie du ransomware et il vaut la peine de s'y arrêter.
A l'origine de l'attaque: l'organisation DarkSide, spécialisée dans le "ransomware-as-a-service", développe et commercialise une plateforme permettant à ses clients de mener à bien leurs attaques. Le modèle d'affaire le plus courant (double extorsion), demande deux rançons aux victimes : l'une pour obtenir une clé de déchiffrement de leur données locales, l'autre pour garantir que la copie des données volée par DarkSide sera détruite. Si la victime ne paie pas, elle est ainsi doublement pénalisée: elle perd non seulement ses données mais aussi sa réputation car ses clients sont informés de l'attaque.
DarkSide affiche une stratégie commerciale agressive. Elle se présente comme un partenaire fiable à la réputation sûre et propose (entre autres) à ses clients hackers un service après-vente complet, une helpline destinée à guider les victimes dans le processus de paiement, un service téléphonique pour leur mettre la pression, un rapport documentant la faille utilisée pour l'attaque, et même un service d'info d'initiés, destiné aux traders qui voudraient spéculer sur les actions des victimes cotées en bourse... Rien n'est laissé au hasard. En savoir plus sur cette structure passionnante ici.
En réaction au tollé qui a suivi l'attaque, DarkSide a commencé par émettre un communiqué rassurant: l'organisation, apolitique, attaquait "pour le profit uniquement" et épargnait les infrastructures utiles à la collectivité. Pour éviter une répétition de l'affaire Colonial, DarkSide promettait de désormais valider au préalable les cibles visées par ses clients. Mais peu après cette annonce, l'organisation a annoncé sa fermeture, ayant "perdu l'accès à ses serveurs et à ses ressources financières". Réelle attaque de représailles ou mise en retrait stratégique? Mystère. Dans tous les cas, DarkSide avait gagné une visibilité assez peu compatible avec ses activités commerciales.
|