📰 Cet article est une newsletter d’analyse publiée le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intégrant l’intelligence artificielle dans les opérations d’extorsion.

🎯 FulcrumSec : l’IA au service de la négociation

FulcrumSec est un groupe d’extorsion de données actif depuis septembre 2025. Il utilise des techniques d’accès initiales simples :

  • Exploitation de credentials hardcodés ou exposés
  • Applications non patchées
  • Stockage mal configuré

Le groupe revendique la compromission de 25 organisations et le vol de plusieurs téraoctets de données. Sa particularité est d’utiliser l’IA non pas pour hacker, mais pour analyser les données volées afin d’établir une position de négociation solide et justifier ses demandes de rançon.

💊 Cas Novo Nordisk

En juin 2026, FulcrumSec a revendiqué la compromission du laboratoire pharmaceutique danois Novo Nordisk (fabricant de Wegovy et Semaglutide). Le groupe affirme avoir volé 1,3 TB de données contenant 700 717 fichiers, dont :

  • Cinq programmes médicamenteux non divulgués
  • Des programmes de livraison de médicaments et d’ARN en développement
  • Des modèles d’IA privés pour la découverte de médicaments

FulcrumSec a utilisé une équipe d’agents IA pour analyser ces modèles et estime que les données volées pourraient faire économiser 3 à 5 ans de développement à des concurrents. La demande de rançon initiale était de 25 millions USD.

🖥️ Cas Avnet et usage de ChatGPT

Après la compromission de la société technologique Avnet en octobre 2025, FulcrumSec a fourni à vx-underground un rapport complet généré par IA. Le groupe a utilisé une clé OpenAI volée à la victime pour payer ChatGPT et résumer les données de cette même victime.

🐉 DragonForce : pression psychologique via LLM

Selon GuidePoint Security, le groupe DragonForce (actif sous diverses formes depuis 2023) utilise des LLM pour générer une pression psychologique plausible lors des négociations, notamment en prétendant disposer de conseillers juridiques pour intimider les victimes sur leurs obligations légales de divulgation.

⚡ FortiBleed et groupes INC/Lynx

La campagne FortiBleed du mois précédent, liée aux groupes INC et Lynx, constitue une opération de hacking pilotée par IA avec collecte de credentials alimentant des campagnes d’extorsion de données.

🤖 JADEPUFFER : ransomware agentique immature

Sysdig a rapporté JADEPUFFER, décrit comme un ransomware agentique entièrement piloté par LLM. Bien que techniquement capable, son volet monétisation était défaillant : schéma de chiffrement sans stockage des clés, adresse Bitcoin de démonstration dans la note de rançon, adresse email inconnue des bases de threat intelligence.

🐛 La bugpocalypse des patches

Parallèlement, une avalanche de patches est observée : 570 vulnérabilités corrigées par Microsoft lors du Patch Tuesday de juillet 2026, 428 vulnérabilités Chromium patchées par Google, et 88 vulnérabilités corrigées par Adobe ce mois-ci. L’IA accélère la découverte de failles mais aussi la rétro-ingénierie des patches par des acteurs malveillants.


📋 Cet article est une analyse de menace combinant threat intelligence et tendances sectorielles, visant à informer les professionnels de la cybersécurité sur l’évolution des tactiques d’extorsion assistées par IA.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • FulcrumSec (cybercriminal) — orkl.eu · Malpedia
  • DragonForce (cybercriminal) — orkl.eu · Malpedia
  • INC (cybercriminal) —
  • Lynx (cybercriminal) —
  • JADEPUFFER (unknown) —

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1657 — Financial Theft (Impact)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

Malware / Outils

  • JADEPUFFER (ransomware)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ risky.biz — source reconnue (liste interne) (20pts)
  • ✅ 14462 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : FulcrumSec, DragonForce, INC (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://risky.biz/srsly-risky-biz-ransomware-uses-ai-to-amp-up-negotiations/