Exfiltration de données : Symantec alerte sur la menace Exbyte tandis que le groupe Hive divulgue des données de Tata

Les chercheurs de Symantec alertent sur le fait qu’un affilié du rançongiciel BlackByte a commencé à utiliser un outil personnalisé d’exfiltration de données, Infostealer.Exbyte, pour dérober des données sur les réseaux de ses victimes dans le cadre de ses attaques. Pourtant, comme le montre une récente compromission d’une entreprise énergétique indienne par un autre groupe de rançongiciels, les efforts supplémentaires nécessaires pour dérober des données ne sont pas toujours rentables pour les attaquants, même lorsqu’ils entraînent des fuites de données embarrassantes pour la victime […]

Écrit par
Jeff Goldman
Jeff Goldman
Oct 26, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de Symantec ont alerté qu’un affilié du BlackByte rançongiciel a commencé à utiliser un outil personnalisé d’exfiltration de données, Infostealer.Exbyte, pour dérober des données sur les réseaux de ses victimes dans le cadre de ses attaques.

Pourtant, comme le montre une récente compromission d’une entreprise énergétique indienne par un autre groupe de rançongiciels, les efforts supplémentaires nécessaires pour dérober des données ne sont pas toujours rentables pour les attaquants — même lorsqu’ils entraînent des fuites de données embarrassantes pour la victime.

Le plus intéressant dans l’évolution actuelle des outils d’exfiltration est peut-être que certains groupes de rançongiciels s’apprêtent à changer complètement de tactique — nous y reviendrons dans un instant.

L’outil d’exfiltration de BlackByte

Le nouvel outil d’exfiltration de BlackByte effectue une série de vérifications, à la fois pour s’assurer qu’il ne s’exécute pas dans un environnement sandboxé et pour détecter la présence d’outils antivirus — un comportement similaire à celui de BlackByte. Exbyte recherche ensuite les fichiers de documents (.txt, .doc, .pdf) et les téléverse vers un compte du service de stockage cloud MEGA.

Les chercheurs de Symantec ont noté qu’Exbyte s’inscrit dans la lignée de plusieurs autres outils d’exfiltration de données développés sur mesure, notamment Exmatter, Ryuk Stealer et StealBit. « Le fait que les acteurs créent désormais des outils personnalisés pour les utiliser dans des attaques BlackByte suggère que celui-ci pourrait être en passe de devenir l’une des principales menaces liées aux rançongiciels », ont-ils écrit.

À lire aussi : Comment se remettre d’une attaque par rançongiciel

L’exfiltration va-t-elle remplacer le chiffrement par rançongiciel ?

Les chercheurs de Cyderes ont déclaré que l’évolution de l’exfiltration laisse penser que les acteurs malveillants pourraient à terme utiliser le vol de données à la place du chiffrement.

« L’exfiltration de données étant désormais la norme chez les acteurs malveillants, développer un rançongiciel stable, sûr et rapide pour chiffrer les fichiers est une démarche redondante et coûteuse par rapport à la corruption des fichiers et à l’utilisation des copies exfiltrées comme moyen de récupération des données », ont-ils écrit.

Les affiliés de rançongiciels ont « perdu des bénéfices issus d’intrusions réussies en raison de failles exploitables dans les rançongiciels déployés, comme ce fut le cas avec BlackMatter », ont-ils ajouté. « Supprimer l’étape du chiffrement des données accélère le processus et élimine le risque de ne pas recevoir le paiement intégral, ou que la victime trouve d’autres moyens de déchiffrer les données. »

Advertisement

« La destruction des données est réputée être la prochaine étape des rançongiciels, mais nous ne l’avons pas encore réellement observée sur le terrain », ont-ils souligné. « Toutefois, lors d’une récente intervention, Cyderes et Stairwell ont découvert des signes indiquant que les acteurs malveillants sont activement en train de préparer et de développer cette capacité. »

Cet incident — qui concernait une enquête sur un rançongiciel BlackCat/ALPHV — a permis de découvrir un outil d’exfiltration contenant des identifiants SFTP codés en dur. Celui-ci a été analysé par l’équipe de recherche sur les menaces de Stairwell, qui a constaté la présence d’une fonctionnalité de destruction des données partiellement implémentée.

« L’utilisation de la destruction des données par des acteurs affiliés, au lieu du déploiement de RaaS par des acteurs affiliés, marquerait un changement majeur dans le paysage de l’extorsion de données et signalerait la balkanisation des acteurs de l’intrusion motivés par des considérations financières qui opèrent actuellement sous la bannière des programmes d’affiliation RaaS », ont écrit.

L’exfiltration ajoute également un outil essentiel à l’arsenal des attaquants — Rapid7 a récemment alerté sur l’évolution continue de la double extorsion, qui consiste à utiliser un rançongiciel à la fois pour retenir les données de la victime en échange d’une rançon et pour exiger une somme supplémentaire afin d’empêcher la publication d’informations sensibles.

Rapid7 a indiqué que cette technique avait été mise au point par le groupe de rançongiciels Maze. « Pendant la majeure partie de l’année 2020, Maze était le chef de file de la tactique de double extorsion parmi les groupes de rançongiciels, représentant 30 % des 94 cas de double extorsion signalés entre avril et décembre 2020 », ont écrit les chercheurs.

Comme le déchiffrement échoue la plupart du temps, les victimes sont peu incitées à payer pour obtenir les clés de déchiffrement ; empêcher les fuites devient donc une motivation plus convaincante pour les entreprises qui envisagent de payer — et pourrait donner naissance à une toute nouvelle tactique de rançongiciel.

À lire aussi : Comment déchiffrer des fichiers chiffrés par un rançongiciel — et que faire en cas d’échec

Quand l’extorsion échoue et que les données sont divulguées

La récente attaque menée contre Tata Power India par le groupe de rançongiciels Hive illustre parfaitement la menace de l’extorsion, même si les attaquants semblent en l’espèce avoir échoué dans leurs tentatives d’extorsion.

Dans un document boursier du 14 octobre [PDF], l’entreprise a décrit la compromission comme « une cyberattaque contre son infrastructure informatique affectant certains de ses systèmes informatiques », sans toutefois mentionner de rançongiciel ni d’exfiltration de données.

Advertisement

Alors que les pirates ont commencé à divulguer les données plus tôt cette semaine, le chercheur en sécurité Dominic Alvieri a noté que le groupe affirmait détenir des informations sur l’ensemble des comptes bancaires de Tata Power ainsi que sur leurs soldes récents ; de son côté, le chercheur Rakesh Krishnan a publié quatre captures d’écran de coordonnées bancaires divulguées, ajoutant que des informations personnelles concernant les employés, des plans d’ingénierie et des contrats clients avaient également été divulgués.

À lire ensuite : Les meilleures solutions de sauvegarde pour se protéger des rançongiciels

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.