Un faux CAPTCHA déclenche une attaque par rançongiciel Akira de 42 jours

Un clic sur un faux CAPTCHA a déclenché une compromission par rançongiciel Akira de 42 jours, passée largement inaperçue malgré un arsenal étendu d’outils de sécurité.

Written By
Ken Underhill
Ken Underhill
Nov 19, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Selon l’Unit 42 de Palo Alto Networks, un faux CAPTCHA sur le site web d’un concessionnaire automobile a déclenché une compromission par rançongiciel de 42 jours, qui a mis hors service des systèmes critiques d’une entreprise mondiale de stockage de données et d’infrastructures. 

Ce qui semblait pour un employé être une invite de routine lui demandant de « vérifier qu’il était humain » était en réalité un piège sophistiqué de malware ClickFix — qui a finalement entraîné le vol d’identifiants, l’effacement des sauvegardes, le chiffrement de serveurs et une demande de rançon de plusieurs millions de dollars.

Les chercheurs ont déclaré que les outils de sécurité « … ont enregistré l’activité malveillante dans leurs journaux de données — chaque connexion suspecte, chaque mouvement latéral, chaque fichier préparé pour l’exfiltration — mais ont généré très peu d’alertes. »

Au cœur de l’incident

L’attaque, menée par le groupe Howling Scorpius — les opérateurs à l’origine du rançongiciel Akira — révèle un écart croissant entre disposer d’outils de sécurité et disposer d’une détection efficace. 

Même si deux plateformes EDR de niveau entreprise étaient déployées, des erreurs de configuration et l’absence de règles d’alerte ont permis aux acteurs malveillants d’opérer sans être détectés pendant des semaines.

L’incident met en évidence une tendance plus large dans tous les secteurs : les groupes de rançongiciels modernes associent ingénierie sociale et tactiques discrètes menées directement au clavier pour se faufiler au-delà de défenses mal réglées, y compris dans des environnements dotés d’outils de sécurité matures.

Comment un seul clic a conduit à des semaines de compromission non détectée

La compromission a commencé lorsqu’un employé d’une unité opérationnelle a consulté un site web automobile compromis hébergeant un faux CAPTCHA. 

Le CAPTCHA a déclenché le téléchargement de SectopRAT, un cheval de Troie d’accès à distance basé sur .NET, conçu pour donner aux attaquants un contrôle furtif, des capacités d’exécution de commandes à distance et de collecte de données.

Advertisement

Une fois à l’intérieur, le groupe Howling Scorpius a établi un accès de commande et contrôle (C2) et a commencé une reconnaissance systématique de l’infrastructure virtuelle. 

Au cours des semaines suivantes, ses membres ont compromis des comptes privilégiés — notamment ceux des administrateurs de domaine — au moyen de Remote Desktop Protocol (RDP), de Secure Shell (SSH) et de Server Message Block (SMB). 

Ils ont accédé aux contrôleurs de domaine, se sont déplacés latéralement entre les réseaux des unités opérationnelles et les systèmes de l’entreprise, puis ont fini par pénétrer dans les ressources cloud — franchissant des frontières qui auraient dû les contenir.

Après avoir préparé près de 1 To de données à l’aide de WinRAR et les avoir exfiltrées via FileZillaPortable, les attaquants ont supprimé les conteneurs de stockage cloud et les sauvegardes gérées par le fournisseur de services cloud. 

Les efforts de récupération étant paralysés, ils ont déployé le rançongiciel Akira sur trois réseaux distincts, mettant les machines virtuelles hors ligne et interrompant les opérations.

Défaillances de la journalisation et des alertes

Les outils EDR de l’entreprise ont capturé des journaux faisant état de mouvements latéraux suspects, de données préparées et d’une élévation de privilèges non autorisée. 

Mais presque aucune alerte n’a été générée, rendant la chaîne d’attaque invisible pour l’équipe chargée des opérations de sécurité.

Cela concorde avec une tendance plus large relevée dans le 2025 Global Incident Response Report de Palo Alto Networks, selon lequel, dans 75 % des incidents, des preuves manifestes d’activité malveillante figuraient dans les journaux, mais sont passées inaperçues.

La combinaison de l’ingénierie sociale, de la compromission d’identifiants et des mouvements latéraux discrets reflète un mode opératoire de rançongiciel de plus en plus courant — qui exploite les angles morts opérationnels plutôt que les seules vulnérabilités logicielles.

Advertisement

Mesures clés pour renforcer votre posture de sécurité

Se protéger contre ce type d’attaque exige plus que des outils autonomes — il faut une stratégie de défense en profondeur qui traite conjointement l’identité, l’infrastructure, la détection et les facteurs humains.

  • Segmentez les systèmes critiques et restreignez l’accès administratif à l’aide de VLAN dédiés à la gestion, de contrôles de périmètre modernisés et d’un isolement strict du réseau.
  • Renforcez la gestion des identités et des privilèges en renouvelant tous les identifiants, en réinitialisant le compte KRBTGT, en imposant PAM et l’AMF, et en surveillant les sessions privilégiées à la recherche d’activités anormales.
  • Renforcez la sécurité des terminaux et de l’infrastructure grâce à une détection des terminaux entièrement configurée, à une liste blanche des applications, au contrôle des scripts, au retrait des systèmes en fin de vie et à l’application systématique des correctifs.
  • Améliorez la résilience des sauvegardes cloud en mettant en œuvre des sauvegardes immuables ou hors ligne, en sécurisant les identifiants de sauvegarde et en validant les configurations du stockage cloud afin d’empêcher toute suppression ou altération.
  • Améliorez la détection et la supervision grâce à des règles d’alerte ajustées, à une télémétrie unifiée entre les environnements, à la détection des mouvements latéraux et à des analyses des comportements de préparation et d’exfiltration des données.
  • Réduisez les risques liés à l’accès initial en imposant des protections pour la messagerie et les navigateurs, en bloquant les domaines malveillants et en formant les utilisateurs à repérer les faux CAPTCHA et les leurres d’ingénierie sociale.
  • Testez et validez régulièrement la capacité de réponse au moyen d’exercices sur table, d’évaluations par une équipe purple et de vérifications régulières confirmant que les outils de sécurité sont entièrement déployés et fonctionnent comme prévu.

En renforçant les contrôles d’identité, en consolidant l’infrastructure et en garantissant des voies de récupération fiables, les équipes de sécurité peuvent limiter le rayon d’action des intrusions. 

Pourquoi la visibilité ne suffit pas dans la sécurité moderne

Cette attaque met en évidence une vérité dérangeante pour les organisations : la « visibilité » en matière de sécurité n’est pas synonyme d’efficacité de la sécurité. 

Les groupes de rançongiciels savent se fondre dans le bruit normal des opérations, exploiter la faiblesse des protections d’identité, détourner des outils d’administration légitimes et tirer parti de déploiements EDR mal configurés. 

À mesure que les acteurs malveillants continuent d’affiner leurs modes opératoires et de tirer parti de l’IA, le délai entre la compromission initiale et l’impact catastrophique continue de se réduire.

fondées sur les principes du zero-trust, où l’identité, les accès et le comportement des charges de travail sont validés en continu.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.