Plus de 200 000 messages internes du célèbre groupe de rançongiciels Black Basta ont fait surface en ligne — révélant de profondes divisions, des négociations de rançon et de graves dysfonctionnements internes.
Cette fuite, qui couvre une année de communications, a été publiée en ligne par un utilisateur anonyme, apparemment en représailles à l'attaque menée par le groupe contre des institutions financières russes. Les experts en cybersécurité examinent désormais ces données à la loupe, dévoilant un rare aperçu des méthodes de fonctionnement de l'un des groupes de rançongiciels les plus redoutés — et de son possible démantèlement.
Un aperçu des coulisses de Black Basta
Actif depuis 2022, Black Basta s'est forgé une réputation grâce à des attaques très médiatisées reposant sur des tactiques de double extorsion. Le groupe chiffre généralement les données de ses victimes et menace de les divulguer si une rançon conséquente n'est pas versée. Ses cibles ont notamment été de grands prestataires de santé américains et Capita, basée au Royaume-Uni, entre autres.
Les messages divulgués révèlent comment le groupe :
- Sélectionne ses cibles.
- Mène ses attaques.
- Gère les négociations de rançon.
Certains membres débattent de l'opportunité de recourir à des campagnes d'hameçonnage ciblées ou à des campagnes massives de spam, tandis que d'autres expriment leur frustration à l'égard de la direction. Lors d'un échange particulièrement direct, un membre traite un responsable d'« idiot », laissant entrevoir une instabilité croissante au sein du groupe.
Rançons, trahison et argent sale
Les messages révèlent également la logistique financière des opérations de Black Basta.
Dans un cas, le groupe a exigé 28,7 millions de dollars à une victime, lui proposant une forte remise en échange d'un paiement rapide. La fuite a révélé comment Black Basta blanchissait ces paiements, en utilisant souvent des comptes bancaires compromis et des mélangeurs de cryptomonnaies pour brouiller les pistes.
Pour ne rien arranger, certains opérateurs auraient escroqué des victimes en encaissant les rançons sans fournir d'outils de déchiffrement fonctionnels. Cette forme de trahison interne a poussé des membres à quitter le groupe. Les analystes en cybersécurité estiment que le groupe est resté largement inactif depuis le début de 2025.
Le début de la fin pour Black Basta ?
Cette fuite s'inscrit dans un scénario déjà observé. En 2022, le groupe de rançongiciels Conti s'est effondré après la divulgation de ses communications internes. Si l'histoire se répète, Black Basta pourrait connaître un sort similaire.
La société de cybersécurité Prodaft a déjà constaté une baisse de l'activité du groupe, et les forces de l'ordre utilisent probablement les données divulguées pour traquer les membres restants et perturber leurs activités. Cette compromission rappelle que même les cybercriminels ne sont pas à l'abri des trahisons ni des défaillances opérationnelles.
Comment les entreprises peuvent se protéger
Pour se défendre contre les groupes de rançongiciels comme Black Basta, les entreprises doivent prendre des mesures de sécurité proactives, notamment :
- Mettre en œuvre la détection et la réponse sur les terminaux pour détecter et bloquer rapidement les menaces.
- Réaliser régulièrement des audits de sécurité pour identifier et corriger les vulnérabilités.
- Former les employés à la détection de l'hameçonnage, un point d'entrée courant des rançongiciels.
- Imposer l'authentification multifacteur et la segmentation du réseau afin de limiter les dégâts.
- Créer un plan de réponse aux incidents pour intervenir rapidement en cas d'attaque.
En donnant la priorité à ces mesures, les organisations peuvent réduire leurs risques et renforcer leur résilience face aux cybermenaces.





