Les négociations liées aux rançongiciels reprennent les tactiques de vente agressives

Une étude de Nord Security révèle que les groupes de rançongiciels recourent de plus en plus à des tactiques commerciales pour maximiser les paiements d’extorsion.

Écrit par
Ken Underhill
Ken Underhill
May 28, 2026
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une étude de Nord Security consacrée à l’analyse de retranscriptions de négociations liées à des rançongiciels ayant fuité montre comment les groupes modernes de rançongiciels opèrent de plus en plus comme de véritables organisations commerciales. 

Le rapport a révélé que les attaquants recourent fréquemment à des remises, à des tactiques de vente incitative, à la pression psychologique et à des stratégies de négociation pour maximiser les paiements obtenus auprès des victimes. 

Le rapport a examiné 246 retranscriptions de négociations ayant fuité entre 2020 et 2026, couvrant plus de 11 500 messages individuels échangés entre des opérateurs de rançongiciels et des organisations victimes.

Selon l’étude, les négociations liées aux rançongiciels sont devenues très structurées et transactionnelles, ressemblant souvent davantage à des interactions avec un service client qu’à des échanges criminels chaotiques. 

Les chercheurs ont constaté que seulement 25,6 % des négociations aboutissaient finalement au paiement d’une rançon, tandis que les accords conclus affichaient malgré tout une remise médiane de 57 % par rapport à la demande initiale des attaquants.

Principaux enseignements des conclusions sur les négociations liées aux rançongiciels

  • Les négociations modernes liées aux rançongiciels ressemblent de plus en plus à des interactions commerciales et de service client structurées, plutôt qu’à des échanges criminels chaotiques.
  • Les négociateurs professionnels spécialisés dans les rançongiciels obtiennent des réductions de paiement plus importantes que les organisations qui négocient en interne.
  • Les acteurs malveillants recourent fréquemment à des tactiques de pression psychologique, notamment aux menaces liées aux délais, aux atteintes à la réputation et aux avertissements concernant la divulgation de données volées, afin d’influencer les victimes.
  • Les groupes de rançongiciels adoptent de plus en plus des modèles de rançongiciel en tant que service (RaaS), avec des tactiques de vente incitative, une tarification par niveaux et des services payants supplémentaires.
  • Les retards stratégiques pendant les négociations peuvent aider les équipes de réponse aux incidents à contenir les menaces, à valider les sauvegardes, à évaluer l’étendue de la compromission et à accélérer les efforts de rétablissement.

Les négociateurs professionnels obtiennent souvent de meilleurs résultats

Advertisement

Le rapport a révélé que près de 73 % des organisations négociaient directement avec les opérateurs de rançongiciels au lieu de faire appel à des négociateurs professionnels. 

Cependant, les entreprises ayant recours à des négociateurs expérimentés ont obtenu une remise médiane de 62,5 %, contre 46,2 % pour les organisations qui menaient elles-mêmes les négociations.

Les chercheurs de Nord Security ont indiqué que les attaquants s’appuient fréquemment sur la manipulation psychologique, l’urgence artificielle et la pression réputationnelle tout au long des négociations. 

Parmi les tactiques courantes des groupes de rançongiciels figuraient les menaces de divulgation de données volées, les instructions de paiement en cryptomonnaie, la pression liée aux délais et les menaces de fuite dans les médias destinées à nuire à la confiance et à la réputation de l’organisation.

« Les attaquants ont souvent une “phase de remise” au début : ils réduiront la demande initiale de 25 % à 70 % si les entreprises réagissent rapidement », a déclaré Mantas Sabeckis, Senior Threat Intelligence Researcher chez Nord Security, dans le rapport. 

Il a ajouté : « C’est une tactique de vente. »

L’étude a également révélé que les menaces de publier ou de divulguer des données volées apparaissaient dans 76,8 % des négociations analysées, tandis que 43,5 % comportaient une pression réputationnelle exercée par des fuites dans les médias. 

Près de 42 % des négociations comportaient également une pression liée aux délais, conçue pour forcer les victimes à prendre des décisions plus rapidement.

Les groupes de rançongiciels proposent de plus en plus de services complémentaires

Les chercheurs ont également observé que les groupes de rançongiciels adoptaient de plus en plus des modèles commerciaux de rançongiciel en tant que service (RaaS) avec une tarification par niveaux et des tactiques de vente incitative. 

Certains groupes proposaient des tarifs distincts pour les outils de déchiffrement, la suppression des données, les services de rétablissement groupés et même les rapports de sécurité post-incident.

Advertisement

Selon les conclusions, 21,6 % des attaquants proposaient des outils de déchiffrement autonomes, tandis que 16,7 % proposaient la destruction des données comme service payant supplémentaire. 

Dans certains cas, les groupes de rançongiciels facturaient même aux victimes des frais supplémentaires pour prolonger les délais de négociation ou proposaient plusieurs niveaux tarifaires de rétablissement, à l’image des offres de services commerciales.

L’étude a mis en lumière des négociations ayant fuité et impliquant le groupe de rançongiciel Akira, dans lesquelles les victimes se seraient vu présenter des options tarifaires sous forme de menu pour l’assistance au déchiffrement, les preuves de suppression des données et les rapports de vulnérabilité.

Les chercheurs ont averti que les promesses de suppression des données volées restaient invérifiables.

« Même si la promesse de supprimer les données est courante, les entreprises n’ont aucun moyen de vérifier réellement leur suppression », a déclaré Sabeckis.

Les retards stratégiques permettent aux organisations de gagner du temps

Le rapport a également examiné la manière dont les organisations victimes tentent de reprendre l’avantage pendant les négociations. 

Parmi les tactiques courantes figuraient la demande de fichiers de test déchiffrés, la négociation de prix plus bas, l’invocation de difficultés financières et le fait de retarder stratégiquement les réponses afin de donner aux équipes de réponse aux incidents davantage de temps pour enquêter et rétablir les systèmes.

Les chercheurs ont noté que les efforts de négociation et de rétablissement technique se déroulaient fréquemment en parallèle, permettant aux organisations de vérifier les sauvegardes, d’évaluer l’étendue de la compromission et de déterminer si les attaquants conservaient toujours un accès à l’environnement.

« Chaque heure gagnée est une heure que votre équipe de réponse aux incidents peut consacrer à faire avancer le rétablissement », a déclaré Sabeckis.

Advertisement

L’étude a également révélé que le fait de signaler l’implication des forces de l’ordre ou la couverture d’une cyberassurance pouvait parfois faire monter la tension des négociations plutôt qu’améliorer les résultats. 

Seules 2,8 % des victimes ont signalé l’implication des forces de l’ordre, ce qui, selon les chercheurs, déclenchait souvent des tactiques de pression plus agressives de la part des groupes de rançongiciels.

Comment les organisations doivent réagir lors d’un incident lié à un rançongiciel 

Les efforts de réponse aux rançongiciels exigent souvent que le confinement technique, la planification de la continuité d’activité, la coordination juridique et la gestion des communications soient menés simultanément. 

Les équipes de sécurité doivent se concentrer sur la préservation des preuves médico-légales, la validation de l’étendue de la compromission et le maintien de la visibilité opérationnelle pendant les opérations de rétablissement. 

Le rapport de Nord souligne également que les activités de négociation peuvent fournir un temps précieux aux équipes de réponse aux incidents pour enquêter sur les systèmes affectés et vérifier l’intégrité des sauvegardes. 

  • Isolez les systèmes affectés du réseau sans les éteindre afin de préserver les preuves médico-légales et d’empêcher tout déplacement latéral supplémentaire.
  • Activez les procédures de réponse aux incidents immédiatement et coordonnez-vous avec les services juridiques, la direction générale, les fournisseurs de cyberassurance et les partenaires externes de réponse aux incidents.
  • Vérifiez l’intégrité des sauvegardes, déterminez si des données ont été exfiltrées, et évaluez si les attaquants conservent toujours un accès à l’environnement.
  • Surveillez l’activité persistante des attaquants, les mécanismes de persistance, les accès distants non autorisés et toute compromission supplémentaire d’identifiants sur les systèmes.
  • Conservez les notes de rançon, les journaux de négociation et les indicateurs de compromission, ainsi que les données des systèmes affectés, afin de faciliter l’enquête médico-légale et les efforts de rétablissement.
  • Utilisez les activités de négociation de manière stratégique pour gagner du temps en vue du confinement, de l’enquête, de la remédiation et des opérations de restauration, tout en évitant les divulgations inutiles.
  • Testez régulièrement les plans de réponse aux rançongiciels, de confinement, de restauration des sauvegardes et de communication de crise afin d’améliorer la résilience pendant les incidents actifs.

Le rapport souligne également que les négociations liées aux rançongiciels ne constituent qu’une étape d’un écosystème cybercriminel plus vaste, fondé sur des rôles et des services d’attaque spécialisés. 

Au-delà du processus d’extorsion lui-même, les négociations ayant fuité ont permis de mieux comprendre comment les acteurs malveillants obtiennent initialement accès aux environnements des victimes avant le début du déploiement du rançongiciel. 

Les courtiers en accès initial continuent d’alimenter les attaques par rançongiciel

Au-delà des comportements observés lors des négociations, le rapport a également fourni des informations sur la manière dont les groupes de rançongiciels compromettent initialement les environnements des victimes. 

La méthode d’intrusion la plus fréquemment mentionnée impliquait un accès acheté auprès de courtiers en accès initial (IAB), apparaissant dans 31 cas analysés.

Parmi les autres vecteurs d’attaque fréquemment mentionnés figuraient les infrastructures VPN ou Remote Desktop Protocol (RDP) compromises, les attaques de Kerberoasting ciblant les comptes de service Active Directory, les attaques par force brute et les campagnes d’hameçonnage.

Advertisement

Ces conclusions mettent en évidence la commercialisation et la spécialisation croissantes de l’écosystème des rançongiciels, dans lequel des groupes criminels distincts prennent de plus en plus en charge la compromission initiale, l’accès aux identifiants, le déploiement de logiciels malveillants, la négociation et les opérations d’extorsion, au sein d’une chaîne d’approvisionnement cybercriminelle plus vaste.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.