Des professionnels de la cybersécurité plaident coupables dans une affaire de rançongiciel ALPHV

Deux professionnels américains de la cybersécurité ont plaidé coupables pour avoir travaillé comme affiliés du rançongiciel ALPHV/BlackCat, mettant en lumière les risques liés aux menaces internes.

Written By
Ken Underhill
Ken Underhill
Jan 2, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Deux professionnels américains de la cybersécurité ont plaidé coupables après avoir reconnu avoir utilisé leur expertise technique pour mener des attaques par rançongiciel au lieu de s’en défendre. 

Cette affaire met en évidence un scénario préoccupant de menace interne, dans lequel des connaissances en sécurité auxquelles on faisait confiance ont été utilisées comme arme pour extorquer des victimes dans le cadre de la tristement célèbre opération de rançongiciel ALPHV/BlackCat.

« Ces accusés ont utilisé leur formation et leur expérience pointues en cybersécurité pour commettre des attaques par rançongiciel — précisément le type de crime qu’ils auraient dû s’efforcer d’empêcher », a déclaré le procureur général adjoint A. Tysen Duva, de la division pénale du ministère de la Justice.

Comment fonctionnait le stratagème de rançongiciel

Selon le ministère américain de la Justice, Ryan Goldberg, 40 ans, originaire de Géorgie, et Kevin Martin, 36 ans, originaire du Texas, ont plaidé coupables de complot en vue de commettre une extorsion pour leur rôle d’affiliés du rançongiciel. 

Les documents judiciaires montrent que les accusés ont utilisé leur expertise en cybersécurité pour identifier et exploiter les vulnérabilités des environnements des victimes. 

Après avoir obtenu un accès, ils ont déployé le rançongiciel ALPHV BlackCat et participé directement aux négociations d’extorsion. Lors d’un incident confirmé, le groupe a réussi à extorquer environ 1,2 million de dollars en bitcoins à une victime.

Après le paiement de la rançon, les conspirateurs se sont partagé leur part de 80 % et ont blanchi les fonds par différents canaux afin d’en dissimuler l’origine. 

Ce modèle structuré de partage des revenus reflète la manière dont les opérations modernes de RaaS se développent rapidement en recrutant des affiliés aux compétences techniques solides plutôt qu’en menant elles-mêmes toutes les attaques.

ALPHV BlackCat a été l’un des groupes de rançongiciel les plus actifs au monde, ciblant plus de 1 000 organisations dans plusieurs secteurs. 

Ses opérations ont causé d’importants dégâts financiers et perturbé les activités à grande échelle, ce qui en a fait une cible prioritaire pour les autorités américaines.

Advertisement

Les forces de l’ordre ripostent à BlackCat

En décembre 2023, le FBI a porté un coup à ALPHV BlackCat en développant et en diffusant gratuitement un outil de déchiffrement.

Cet outil a permis à des centaines de victimes de récupérer leurs systèmes chiffrés sans payer de rançon, économisant ainsi environ 99 millions de dollars. 

Les autorités ont également saisi plusieurs sites web associés à l’infrastructure du groupe, perturbant ses opérations en cours.

L’enquête sur Goldberg et Martin a été menée par le bureau du FBI à Miami, avec l’aide des services secrets américains.

Les deux accusés encourent jusqu’à 20 ans de prison et doivent être condamnés en mars 2026.

Comment réduire les risques de rançongiciel facilité par des initiés

Les mesures suivantes présentent des étapes concrètes que les organisations peuvent prendre pour réduire les risques de rançongiciel facilité par des initiés en renforçant la gouvernance des accès, la supervision et la capacité de réaction.

  • Appliquer le principe du moindre privilège et l’accès juste à temps au personnel de sécurité, avec des réexamens réguliers des accès et une séparation des fonctions à l’appui.
  • Surveiller l’activité des comptes privilégiés et le comportement des utilisateurs à l’aide de journaux et d’analyses comportementales pour détecter les actions anormales ou à haut risque.
  • Exiger l’approbation de plusieurs personnes pour les opérations sensibles telles que la désactivation des contrôles de sécurité, l’accès aux sauvegardes ou le déploiement d’outils à haut risque.
  • Effectuer des vérifications approfondies des antécédents, dispenser une formation à l’éthique et fournir des canaux clairs et protégés pour signaler tout comportement suspect ou contraire à l’éthique.
  • Intégrer des scénarios de rançongiciel facilité par des initiés dans les plans de réponse aux incidents et les tester au moyen de simulations et d’exercices sur table.
Advertisement

Ensemble, ces contrôles contribuent à limiter les abus internes, à réduire l’impact de l’utilisation abusive des accès privilégiés et à contenir le rayon d’action des incidents de rançongiciel facilités par des initiés. 

Plutôt que de s’appuyer uniquement sur des accès externes ou des attaques opportunistes, les groupes de rançongiciel recrutent activement des initiés disposant d’une expertise technique légitime afin d’accélérer les intrusions, de contourner les défenses et d’accroître les chances de succès de leurs opérations d’extorsion.  

Alors que l’implication d’initiés devient une tactique délibérée des campagnes de rançongiciel, les responsables informatiques doivent repenser la manière dont ils identifient, gèrent et atténuent les menaces internes dans l’ensemble de leur organisation.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.