Les chercheurs de Flare analysent les données de fuite du rançongiciel SafePay

Les chercheurs de Flare ont analysé les données de fuite de SafePay, révélant comment le groupe cible les PME soumises à des obligations réglementaires afin de maximiser la pression.

Written By
Ken Underhill
Ken Underhill
Jan 6, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les incidents liés aux rançongiciels restent souvent dissimulés jusqu’à ce que leur impact sur l’entreprise devienne impossible à ignorer, laissant les organisations et les défenseurs disposer de peu de visibilité sur l’ampleur réelle des dégâts. 

L’activité récente associée au groupe de rançongiciels SafePay illustre comment ce manque de transparence permet aux campagnes d’extorsion modernes d’opérer largement à l’abri du regard du public.

« Ce groupe de rançongiciels donne une tournure sinistre à l’expression “ce ne sont que des affaires” », a déclaré Assaf Morag, chercheur en cybersécurité chez Flare. 

Il a ajouté : « La manière dont ils ciblent leurs “clients de près” ressemble à une activité commerciale légitime : identifier les segments de marché les plus pertinents, puis les cibler pour vendre son produit. »

Assaf a également expliqué : « Dans ce cas, cependant, ils se concentrent délibérément sur les petites et moyennes entreprises, c’est-à-dire des sociétés suffisamment grandes pour payer, mais assez petites pour avoir du mal à absorber les perturbations et la pression causées par leurs attaques. » 

Les conséquences économiques des attaques par rançongiciel

Lorsqu’un rançongiciel contraint une entreprise à fermer ses portes, la compromission peut ne pas être révélée par un communiqué de presse ou un document réglementaire. 

Les dégâts apparaissent plutôt plus tard — sous la forme de licenciements, d’acquisitions qui échouent discrètement ou de litiges visant à déterminer ce qui n’a pas fonctionné. 

Ce fut le cas lorsque l’entreprise britannique de transport KNP Logistics s’est effondrée après une attaque par rançongiciel qui aurait été déclenchée par un simple mot de passe vulnérable et l’absence d’authentification multifacteur.

Comme le montrent de tels incidents, les conséquences les plus graves des rançongiciels restent souvent invisibles jusqu’à ce que l’échec devienne inévitable. 

Le rançongiciel SafePay illustre clairement comment les campagnes d’extorsion modernes exploitent ce manque de transparence. 

Apparu fin 2024 et ayant connu une croissance rapide en 2025, SafePay a publié des centaines de victimes sur des sites de fuite reposant sur Tor — dont beaucoup n’avaient jamais rendu public l’incident. 

SafePay applique un modèle classique de double extorsion : les attaquants dérobent les données, chiffrent les systèmes afin de provoquer une interruption d’activité, puis publient le nom des victimes sur des sites de fuite lorsque les négociations s’enlisent. 

Advertisement

Cette approche déplace la pression, qui ne porte plus uniquement sur la reprise technique, vers les conséquences juridiques, réglementaires et réputationnelles — en particulier pour les organisations soumises à des exigences strictes de conformité.

Profil des victimes de SafePay

Les chercheurs de Flare ont analysé 500 fiches de sites de fuite de SafePay afin de mieux comprendre qui est ciblé et pourquoi. 

L’analyse des 500 fiches de fuite montre que plus de 90 % des victimes de SafePay sont des petites ou moyennes entreprises (PME). 

Ces organisations disposent généralement de revenus suffisants pour payer une rançon, mais ne possèdent pas la résilience financière et opérationnelle nécessaire pour absorber une interruption d’activité prolongée. 

À l’inverse, les grandes entreprises — malgré une capacité de paiement supérieure — disposent souvent de procédures juridiques plus complexes et prennent leurs décisions plus lentement, ce qui les rend moins attractives pour ce groupe.

L’analyse par secteur révèle qu’environ 66 % des victimes sont des organisations de services, notamment des entreprises de services professionnels, des prestataires de santé, des sociétés de services industriels et des PME du commerce de détail. 

Cette proportion est disproportionnée par rapport à l’économie dans son ensemble et suggère un ciblage économique délibéré plutôt qu’un balayage indiscriminé.

Ces entreprises dépendent souvent fortement de la disponibilité de leurs systèmes informatiques et traitent des données sensibles telles que des informations permettant d’identifier une personne (PII), des informations de santé protégées (PHI), des dossiers juridiques ou des informations financières.

Les chercheurs ont constaté que les victimes tendent à se concentrer dans des régions à PIB élevé et à forte réglementation. 

Les États-Unis comptent 158 victimes dans l’échantillon, suivis par l’Allemagne avec 76 victimes. Ces régions associent une forte production économique à des cadres réglementaires stricts, comme le RGPD et NIS2 dans l’UE, ainsi que HIPAA et les lois américaines imposant la notification des violations de données. 

Du point de vue des attaquants, la réglementation devient un levier : même une exposition limitée de données peut déclencher un contrôle réglementaire, des poursuites, des complications avec les assureurs et une atteinte à la réputation.

Advertisement

Renforcer la résilience face aux rançongiciels

Les groupes de rançongiciels comme SafePay montrent que la prévention seule ne suffit plus à gérer le cyberrisque. 

Les attaquants exploitent de plus en plus la pression opérationnelle, l’exposition réglementaire et les angles morts organisationnels, plutôt que de s’appuyer uniquement sur des vulnérabilités techniques. 

Pour limiter l’impact, les organisations doivent donner la priorité à la visibilité, au confinement et à la reprise, en complément de la détection. 

  • Intégrez les renseignements issus des fuites de rançongiciels dans la gestion des risques liés aux tiers, les contrôles préalables aux fusions-acquisitions et les processus de cyberassurance afin d’identifier les expositions non divulguées et les risques latents.
  • Renforcez la sécurité des identités en imposant une MFA résistante à l’hameçonnage, des contrôles d’accès privilégié, une politique rigoureuse de gestion des mots de passe et une surveillance des abus de comptes.
  • Réduisez le rayon d’impact grâce à la segmentation du réseau, à un accès distant restreint et à des contrôles limitant les mouvements latéraux après la compromission initiale.
  • Améliorez la détection et la réponse en centralisant les journaux, la surveillance de l’exfiltration de données et des comportements associés aux rançongiciels, et en activant des processus de confinement rapide.
  • Garantissez la capacité de reprise en conservant des sauvegardes immuables ou hors ligne, en séparant les identifiants de sauvegarde des systèmes de production et en testant régulièrement les processus de restauration.
  • Réalisez des exercices sur table spécifiques aux rançongiciels et testez les plans de réponse aux incidents.

Ces mesures aident les organisations à réduire l’impact des rançongiciels en limitant l’exposition, en accélérant la réponse et en garantissant une reprise fiable.

Pourquoi les PME soumises à des obligations réglementaires sont des cibles privilégiées

SafePay témoigne d’une évolution plus large des opérations de rançongiciel : les attaquants privilégient désormais le levier de pression plutôt que la taille, en ciblant les organisations soumises aux plus fortes pressions opérationnelles et réglementaires. 

Les petites et moyennes entreprises des secteurs réglementés dépendent souvent fortement d’un fonctionnement informatique ininterrompu et gèrent des données extrêmement sensibles. 

Elles ne disposent généralement pas non plus du même niveau de sécurité et de résilience que les grandes entreprises, ce qui crée des conditions qui maximisent les perturbations, accélèrent la prise de décision et renforcent le levier d’extorsion.

Alors que les groupes de rançongiciels exploitent de plus en plus la confiance implicite et les dépendances opérationnelles, de nombreuses organisations se tournent vers les principes du zero trust.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.