Un négociateur en rançongiciels de Floride qui aidait secrètement les pirates informatiques ciblant ses propres clients a été condamné à 70 mois de prison fédérale. Angelo Martino, 41 ans, originaire de Land O'Lakes, en Floride, a fourni des informations confidentielles au groupe de rançongiciels BlackCat, permettant aux attaquants d'augmenter leurs demandes de rançon auprès des entreprises qui l'avaient engagé pour les aider.
Le prononcé de la peine, le 9 juillet 2026, faisait suite au plaidoyer de culpabilité de Martino, qui avait reconnu avoir conspiré pour entraver le commerce interétatique par extorsion. Il a également admis avoir travaillé avec deux autres professionnels de la cybersécurité afin de lancer des attaques par rançongiciel contre d'autres victimes américaines. Les autorités ont saisi environ 10 millions de dollars d'actifs liés à ses crimes.
Selon l'annonce du ministère de la Justice concernant la condamnation, Martino a commencé à collaborer avec les opérateurs de BlackCat en avril 2023, alors qu'il travaillait pour une entreprise américaine d'intervention en cas d'incident informatique.
Cette affaire révèle un risque sérieux pour les organisations qui se remettent d'une attaque par rançongiciel : un négociateur de confiance peut avoir accès aux plafonds d'indemnisation, aux discussions sur le paiement et aux décisions sensibles liées à la reprise d'activité, autant d'informations qui deviennent précieuses pour les attaquants si cette confiance est trahie.
Comment Angelo Martino a aidé BlackCat à extorquer des victimes de rançongiciels
Martino a travaillé comme négociateur en rançongiciels pour cinq victimes tout en coopérant secrètement avec le groupe BlackCat, également connu sous le nom d'ALPHV.
Au lieu de protéger la position de négociation de ses clients, il a communiqué aux attaquants les plafonds de leurs polices d'assurance et leurs stratégies internes. Ces informations ont aidé BlackCat à maximiser le montant des rançons, et le groupe a rémunéré Martino pour les lui avoir fournies.
L'annonce du ministère de la Justice concernant le plaidoyer de culpabilité confirme que son employeur et ses clients ignoraient cet arrangement.
Martino a également conspiré avec Kevin Martin, du Texas, et Ryan Goldberg, de Géorgie, tous deux anciens professionnels de la cybersécurité, pour déployer le rançongiciel BlackCat contre d'autres organisations américaines entre avril et novembre 2023.
Martin a rejoint l'entreprise d'intervention en cas d'incident informatique de Martino après le début de la conspiration, tandis que Goldberg travaillait pour une autre société.
BlackCat fonctionnait comme un groupe de rançongiciel en tant que service, fournissant des logiciels malveillants et une infrastructure d'extorsion à des affiliés qui menaient les attaques et partageaient les recettes avec les opérateurs.
Lors d'une attaque, les trois conspirateurs ont extorqué environ 1,2 million de dollars en bitcoins à une victime. Ils se sont partagé leur part de la rançon et ont blanchi les fonds par plusieurs canaux.
Ce stratagème montre comment un accès interne peut aggraver les dommages causés par un rançongiciel. Les victimes ne négociaient pas simplement avec des criminels : elles partageaient à leur insu des informations sensibles avec une personne qui aidait ces mêmes attaquants.
Des risques internes similaires sont apparus lors d'autres incidents de sécurité, notamment lors d'une fuite de données chez Coinbaseimpliquant des employés qui auraient contribué à exposer des informations sur les clients.
Peines de prison, actifs saisis et indemnisation
Martino a plaidé coupable le 14 avril à un chef d'accusation de conspiration visant à entraver le commerce interétatique par extorsion, une infraction passible d'une peine maximale de 20 ans.
Le juge fédéral K. Michael Moore l'a condamné à 70 mois de prison le 9 juillet.
Ses co-conspirateurs, Martin et Goldberg, ont chacun été condamnés à 48 mois de prison le 1er mai, selon le ministère de la Justice.
Les enquêteurs fédéraux ont également saisi environ 10 millions de dollars d'actifs liés à Martino, notamment des cryptomonnaies, des véhicules, un camion-restaurant et un bateau de pêche de luxe achetés ou acquis grâce au stratagème.
Le gouvernement a fixé au 17 septembre l'audience consacrée à l'indemnisation afin de déterminer la somme que Martino devrait verser aux victimes. Aucun montant d'indemnisation ultérieur n'a été confirmé dans les annonces du ministère de la Justice accessibles au public.
L'enquête a été menée par le bureau du FBI à Miami, avec l'aide des services secrets américains.
Les poursuites contre Martino font suite aux précédentes opérations fédérales visant BlackCat. En décembre 2023, le FBI a perturbé l'infrastructure du groupe, saisi plusieurs sites web et publié un outil de déchiffrement qui a aidé des centaines de victimes de rançongiciels à restaurer leurs systèmes.
Le ministère de la Justice a estimé que cet outil avait permis d'éviter environ 99 millions de dollars de paiements de rançon.
Les poursuites montrent également que la responsabilité pénale ne se limite pas aux opérateurs qui déploient les rançongiciels. Les personnes qui facilitent sciemment une extorsion grâce à un accès privilégié s'exposent à de lourdes peines de prison et à la saisie de leurs biens.
Comment les organisations peuvent réduire les risques liés aux négociations en cas de rançongiciel
L'affaire Martino soulève des questions sur la supervision des prestataires externes d'intervention en cas d'incident et sur les informations sensibles échangées lors des négociations liées aux rançongiciels.
Les organisations font souvent appel à des spécialistes externes lors d'une attaque, car leurs équipes internes ne disposent ni de l'expertise ni de la capacité nécessaires pour gérer simultanément les négociations, la restauration des systèmes et les obligations juridiques.
Ces spécialistes peuvent avoir besoin d'accéder aux informations d'assurance, aux priorités de reprise d'activité et aux communications confidentielles. Une atteinte à cette confiance peut donner aux attaquants un moyen de pression qu'un simple accès au réseau ne leur fournirait pas.
Les responsables de la sécurité devraient envisager quatre mesures de protection lorsqu'ils font appel à des négociateurs externes en cas de rançongiciel :
- Vérifier le personnel du prestataire. Confirmer qui prendra en charge les négociations, vérifier les qualifications pertinentes et définir clairement les responsabilités concernant les décisions sensibles.
- Limiter l'accès aux informations confidentielles. Ne communiquer les plafonds d'assurance, les informations financières et les stratégies internes de négociation que lorsque cela est nécessaire à la mission.
- Maintenir une supervision indépendante. Exiger une approbation documentée pour les décisions importantes de négociation, les recommandations de paiement et les communications avec les attaquants.
- Conserver les archives des négociations. Conserver les communications pertinentes et les documents relatifs aux transactions afin d'étayer les enquêtes, les demandes d'indemnisation auprès des assureurs et les éventuelles procédures judiciaires.
Ces mesures ne peuvent pas éliminer les menaces internes, mais elles peuvent réduire les possibilités pour une personne compromise d'influencer sans être détectée les décisions liées à la reprise d'activité.
Les organisations devraient également envisager des mesures de lutte contre les menaces internes lorsqu'elles accordent un accès privilégié à des intervenants externes pendant des incidents de sécurité. La segmentation du réseau peut limiter davantage les dommages causés par les rançongiciels, et les tests de rançongiciel fondés sur le modèle zero trustmontrent comment la restriction des accès entre les systèmes peut contribuer à contenir les attaques.
Les opérations de rançongiciel de BlackCat ont fait l'objet d'actions persistantes des forces de l'ordre, mais l'affaire Martino met en lumière un problème distinct : les criminels peuvent exploiter la confiance accordée aux personnes engagées pour négocier avec eux.
Pour les entreprises confrontées à un rançongiciel, la protection des informations de négociation et le maintien d'une supervision indépendante sont des éléments essentiels de la réponse aux incidents.
À lire aussi : comprendre comment les rançongiciels utilisent le chiffrement peut aider les équipes de sécurité à préparer les procédures de reprise avant qu'une attaque ne les contraigne à prendre de difficiles décisions concernant le paiement.





