Le ransomware Interlock cible le secteur de la santé lors d’attaques furtives, alertent les agences américaines de cybersécurité

Les agences fédérales alertent sur la hausse des attaques par le ransomware Interlock visant le secteur de la santé et les secteurs critiques, au moyen d’une double extorsion et de techniques avancées d’ingénierie sociale.

Jul 27, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cet article a été publié à l’origine sur TechRepublic.

Quatre grandes agences américaines ont publié une alerte conjointe de cybersécurité pour mettre en garde contre la menace croissante posée par l’opération de ransomware Interlock, qui cible de plus en plus les entreprises, les prestataires de soins de santé et les acteurs des infrastructures critiques en Amérique du Nord et en Europe. Le Federal Bureau of Investigation (FBI), la Cybersecurity and Infrastructure Security Agency (CISA), le Department of Health and Human Services (HHS) et le Multi-State Information Sharing and Analysis Center (MS-ISAC) ont publié cette alerte mardi dans le cadre de l’initiative #StopRansomware. Les agences ont souligné l’évolution rapide d’Interlock et sa prédilection pour les secteurs à fort impact, en particulier celui de la santé.   

Selon l’avis, Interlock est apparu en septembre 2024 et a depuis lancé des campagnes de ransomware motivées par l’appât du gain. Le groupe applique un modèle de double extorsion qui consiste à chiffrer le système de la victime tout en dérobant ses données, puis à menacer de publier les fichiers volés si la rançon n’est pas payée. 

Le groupe n’inclut pas de demande de rançon dans ses premières notes. À la place, les victimes reçoivent un code unique et sont redirigées vers une URL en .onion sur le réseau Tor, où se déroulent les négociations concernant la rançon. 

Les enquêteurs fédéraux affirment que les acteurs d’Interlock choisissent leurs victimes opportunément plutôt que de cibler des secteurs précis. Les organisations de santé figurent toutefois régulièrement parmi les victimes. Parmi les victimes les plus en vue figurent Kettering Health, un important système de santé basé dans l’Ohio, ainsi que DaVita, une entreprise de soins rénaux du classement Fortune 500. 

Comment Interlock s’introduit dans les systèmes

Le FBI a décrit les tactiques initiales d’Interlock comme « inhabituelles » chez les groupes de ransomware, citant des téléchargements automatiques depuis des sites compromis mais par ailleurs légitimes. Dans ces cas, les attaquants déguisent des charges malveillantes en fausses mises à jour de Google Chrome ou de Microsoft Edge.

Interlock recourt également à des techniques d’ingénierie sociale. L’une d’elles, appelée « ClickFix », trompe les utilisateurs afin de les amener à exécuter du code malveillant sous prétexte de corriger une erreur système. Une variante appelée « FileFix » utilise des éléments natifs de Windows pour déployer des logiciels malveillants, notamment des chevaux de Troie d’accès à distance (RAT), tout en échappant à la détection des systèmes de sécurité. 

Advertisement

Une fois dans un système, Interlock déploie des outils comme Interlock RAT et NodeSnake RAT pour conserver le contrôle, communiquer avec des serveurs de commande et de contrôle (C2) et mener d’autres attaques. Le groupe utilise également des scripts PowerShell pour télécharger des logiciels malveillants dérobant les identifiants, tels que cht.exe et klg.dll, qui récupèrent les noms d’utilisateur, les mots de passe et les frappes au clavier. Ces identifiants servent ensuite aux déplacements latéraux sur les réseaux et peuvent faciliter l’élévation des privilèges au moyen de techniques telles que le Kerberoasting.

Pour extraire des données des environnements cloud, le groupe exploite des outils légitimes, notamment Azure Storage Explorer et AzCopy. Sur les systèmes Linux, Interlock a été observé en train de déployer un chiffreur ELF rare basé sur FreeBSD, s’écartant ainsi des charges de ransomware plus couramment observées et ciblant VMware ESXi.

Se protéger contre les attaques d’Interlock

Pour réduire le risque et l’impact d’une attaque par le ransomware Interlock, l’avis fédéral exhorte les organisations à prendre les mesures suivantes :

  • Mettre en place un filtrage DNS pour bloquer l’accès aux sites malveillants
  • Utiliser des pare-feu applicatifs pour filtrer le trafic dangereux
  • Maintenir les systèmes et les logiciels à jour et appliquer les correctifs
  • Imposer l’authentification multifacteur (MFA) pour tous les comptes
  • Segmenter les réseaux pour contenir les menaces et empêcher les déplacements latéraux
  • Former les employés à reconnaître l’hameçonnage et l’ingénierie sociale
  • Conserver des sauvegardes sécurisées, hors ligne et immuables des données critiques

Pour consulter la liste complète des mesures d’atténuation et accéder gratuitement à des ressources de cybersécurité, les organisations sont invitées à consulter stopransomware.gov. Si votre organisation a été touchée par un ransomware ou soupçonne une activité malveillante, contactez le bureau local du FBI ou signalez-la à la CISA via le système de signalement des incidents de l’agence.

Vous vous demandez comment un portail d’assistance client est devenu l’épicentre d’une fuite mondiale de données ? Découvrez notre analyse complète de la faille de Dell et des déclarations de World_Leaks.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.