Des cyberdéfenseurs devenus hors-la-loi : des experts inculpés dans une affaire de rançongiciel

Des experts en cybersécurité auraient dévoyé leurs compétences, utilisant le rançongiciel BlackCat pour attaquer des entreprises.

Écrit par
Ken Underhill
Ken Underhill
Nov 4, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des procureurs fédéraux ont accusé trois professionnels de la cybersécurité — des personnes autrefois chargées de protéger les organisations contre les rançongiciels — d’avoir au contraire mené leurs propres cyberattaques. 

Selon des documents judiciaires déposés devant le tribunal fédéral du district sud de la Floride, les auteurs présumés ont utilisé le rançongiciel ALPHV, ou BlackCat, pour cibler cinq entreprises américaines entre mai 2023 et avril 2025.

Des défenseurs de confiance devenus attaquants

Les accusés, identifiés comme Ryan Clifford Goldberg, Kevin Tyler Martin et un co-conspirateur non nommé, sont soupçonnés de s’être entendus pour mener des attaques par rançongiciel alors qu’ils travaillaient dans la cybersécurité et la finance numérique. 

Goldberg était responsable de la réponse aux incidents chez Sygnia, une entreprise spécialisée dans la réponse aux compromissions et la criminalistique numérique, tandis que Martin et son co-conspirateur travaillaient pour DigitalMint, une société qui facilite les paiements en cryptomonnaies lors des négociations liées aux rançongiciels.

Les procureurs affirment que le trio a tiré parti de ses connaissances internes des opérations de réponse aux incidents pour mener des attaques sous couvert de défenseurs légitimes du cyberespace. 

Les activités ont débuté en mai 2023, lorsque l’un des conspirateurs aurait créé un compte affilié auprès d’ALPHV/BlackCat, une plateforme de rançongiciel en tant que service utilisée par des cybercriminels dans le monde entier.

Les conspirateurs ont ensuite lancé plusieurs campagnes de rançongiciel contre cinq organisations américaines : une entreprise médicale basée en Floride, une société pharmaceutique du Maryland, une entreprise d’ingénierie californienne, un cabinet médical californien et un fabricant de drones de Virginie.

Advertisement

Le butin et les retombées

La première extorsion réussie du groupe a eu lieu en mai 2023, lorsque l’entreprise médicale a versé une rançon de 1,3 million de dollars pour récupérer l’accès à ses systèmes. 

Selon les procureurs, Goldberg et ses complices ont reçu une partie du paiement — la part de Goldberg s’élevait à environ 200 000 dollars. 

Les conspirateurs n’ont toutefois pas réussi à obtenir de paiement des quatre autres victimes ciblées.

Des documents judiciaires révèlent que Goldberg a avoué les faits au FBI lors d’un entretien en juin 2025, admettant avoir rejoint le stratagème pour régler des dettes personnelles. 

Les enquêteurs affirment qu’il a expliqué comment son co-conspirateur l’avait recruté pour « essayer d’extorquer une rançon à certaines entreprises ». Le FBI a saisi ses appareils au cours de cet entretien.

L’arrestation de Goldberg a fait suite à une tentative de fuite à l’étranger. 

Les autorités ont indiqué que lui et son épouse avaient embarqué sur un vol sans retour pour Paris le 27 juin et étaient restés à l’étranger pendant près de trois mois. 

Lorsque Goldberg a ensuite pris un vol d’Amsterdam à destination de Mexico, les autorités mexicaines l’ont arrêté à son arrivée et extradé vers les États-Unis.

Goldberg et Martin ont tous deux été inculpés pour entente en vue d’entraver le commerce par extorsion, entrave au commerce par extorsion et dommages intentionnels causés à un ordinateur protégé. 

S’ils sont reconnus coupables, chacun risque une peine maximale de 50 ans de prison fédérale.

Martin a été arrêté le 14 octobre et remis en liberté dix jours plus tard moyennant une caution de 400 000 dollars. 

Comme condition de sa remise en liberté, il lui est interdit de travailler dans la cybersécurité jusqu’à son procès. Goldberg reste détenu par les autorités fédérales, le tribunal l’ayant considéré comme présentant un risque de fuite.

Advertisement

La réaction des employeurs

Dans un communiqué, Sygnia a confirmé que Goldberg était bien son employé et a déclaré l’avoir licencié immédiatement après avoir pris connaissance des accusations. L’entreprise a souligné que ses activités n’avaient aucun lien avec ses systèmes internes ni avec ses clients.

DigitalMint a également reconnu l’inculpation d’un ancien employé, tout en affirmant que les attaques s’étaient entièrement déroulées en dehors de l’infrastructure de l’entreprise. 

« Personne potentiellement impliqué dans le stratagème faisant l’objet des poursuites ne travaille dans l’entreprise depuis plus de quatre mois », a déclaré DigitalMint. « Les co-conspirateurs n’ont pas accédé aux données des clients ni ne les ont compromises dans le cadre des faits reprochés. »

Le lien avec BlackCat

ALPHV, également connu sous le nom de BlackCat, est devenu l’un des rançongiciels les plus tristement célèbres depuis son apparition en 2021. 

Écrit en Rust, il est connu pour sa flexibilité et ses techniques de chiffrement sophistiquées. 

Le groupe qui exploite BlackCat a ciblé les secteurs de la santé, de l’énergie et des administrations publiques, et est lié à plusieurs incidents très médiatisés, dont la violation de données de Change Healthcare en 2024, qui a exposé les données de plus de 100 millions de personnes.

Les procureurs affirment que Goldberg et Martin ont exploité cette plateforme non pas comme des attaquants externes, mais comme des initiés, utilisant leur expertise professionnelle pour lancer et gérer des attaques similaires à celles qu’ils avaient été embauchés pour empêcher. 

Cette association de compétences légitimes en cybersécurité et d’intentions criminelles met en lumière une tendance émergente et préoccupante : les rançongiciels facilités par des initiés.

Advertisement

Atténuer les menaces internes

Cette affaire montre que même des professionnels de la cybersécurité dignes de confiance peuvent représenter des risques importants. 

Les organisations peuvent atténuer les menaces internes en combinant mesures de protection techniques, surveillance et sensibilisation à la culture de sécurité :

  • Appliquer le principe du moindre privilège : Limiter l’accès des employés au strict nécessaire et vérifier régulièrement les autorisations.
  • Surveiller les comportements : Utiliser des outils d’analyse et de SIEM pour détecter les connexions inhabituelles, les transferts de données ou les activités en dehors des heures de travail.
  • Effectuer des vérifications d’antécédents : Réaliser des contrôles réguliers afin d’identifier les facteurs de risque financiers ou personnels.
  • Séparer les responsabilités : Répartir les tâches sensibles et imposer une supervision par les pairs pour les activités à haut risque.
  • Favoriser la responsabilisation : Encourager la transparence et proposer des canaux sûrs pour signaler les comportements suspects.
  • Former régulièrement : Sensibiliser le personnel aux signes avant-coureurs d’une menace interne et à ses responsabilités éthiques.

En combinant contrôles techniques et vigilance organisationnelle, les entreprises peuvent mieux détecter, dissuader et traiter les menaces internes avant qu’elles ne s’aggravent.

L’affaire de l’initié d’ALPHV rappelle avec force que la cyberdéfense n’est jamais plus solide que l’intégrité de ceux qui sont chargés de la garantir.  

Les deux accusés attendent leur procès, dont l’ouverture est prévue au début de 2026.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.