DeadLock Ransomware : infrastructure décentralisée et double extorsion ciblant 80+ organisations

🔍 Contexte Source : Microsoft Security Blog, publié le 10 août 2026. Microsoft Threat Intelligence présente une analyse de DeadLock, un groupe ransomware émergent à motivation financière, actif depuis juillet 2025. 🦠 Description de la menace DeadLock se distingue par l’utilisation d’une infrastructure décentralisée combinant : Le réseau de messagerie Session Des services adossés à la blockchain pour stocker et distribuer les ressources liées à l’extorsion Cette architecture vise à renforcer la résilience des communications, de l’hébergement des fuites et des négociations, permettant aux opérateurs de maintenir la continuité même en cas de perturbation partielle. ...

13 août 2026 · 2 min

Des groupes ransomware utilisent l'IA pour amplifier leurs négociations d'extorsion

📰 Cet article est une newsletter d’analyse publiée le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intégrant l’intelligence artificielle dans les opérations d’extorsion. 🎯 FulcrumSec : l’IA au service de la négociation FulcrumSec est un groupe d’extorsion de données actif depuis septembre 2025. Il utilise des techniques d’accès initiales simples : Exploitation de credentials hardcodés ou exposés Applications non patchées Stockage mal configuré Le groupe revendique la compromission de 25 organisations et le vol de plusieurs téraoctets de données. Sa particularité est d’utiliser l’IA non pas pour hacker, mais pour analyser les données volées afin d’établir une position de négociation solide et justifier ses demandes de rançon. ...

23 juillet 2026 · 3 min

Fox Tempest : démantèlement d'un service de signature de malwares (MSaaS) par Microsoft

🔍 Contexte Le 19 mai 2026, Microsoft Threat Intelligence publie une analyse détaillée sur Fox Tempest, un acteur cybercriminel à motivation financière opérant un service de signature de malwares à la demande (Malware Signing-as-a-Service, MSaaS). En mai 2026, la Digital Crimes Unit (DCU) de Microsoft, avec le soutien de partenaires industriels, a procédé au démantèlement de l’infrastructure de ce service. 🎯 Rôle et impact de Fox Tempest Fox Tempest ne cible pas directement des victimes mais fournit une infrastructure de support à d’autres groupes cybercriminels. Microsoft suit cet acteur depuis septembre 2025. Les groupes ayant utilisé ses services incluent : ...

19 mai 2026 · 4 min

Ransomware 2025 : TTPs, tendances et déclin de la rentabilité selon Google GTIG

🔍 Contexte Publié le 16 mars 2026 par le Google Threat Intelligence Group (GTIG), ce rapport analyse les tactiques, techniques et procédures (TTPs) observées lors des incidents ransomware traités par Mandiant Consulting en 2025. Il couvre des victimes situées en Asie-Pacifique, Europe, Amérique du Nord et du Sud, dans presque tous les secteurs d’activité. 📊 Paysage ransomware 2025 Record historique de posts sur les Data Leak Sites (DLS) en 2025, dépassant 2024 de près de 50% La rentabilité globale est en déclin : taux de paiement de rançon au plus bas historique en Q4 2025 (Coveware), demande moyenne réduite d’un tiers à 1,34 M$ en 2025 contre 2 M$ en 2024 (Sophos) Près de la moitié des victimes ont pu restaurer depuis des sauvegardes en 2024 (contre 28% en 2023 et 11% en 2022) LockBit, ALPHV, Basta et RansomHub ont été perturbés ou ont disparu ; Qilin et Akira ont comblé le vide REDBIKE (Akira) est la famille ransomware la plus déployée : ~30% des incidents Montée en puissance des opérations de data theft extortion seule (sans chiffrement) Ciblage croissant des petites organisations (moins de 200 employés) Adoption de technologies Web3 (ICP blockchain, Polygon smart contracts) pour la résilience des infrastructures Intégration de l’IA dans les opérations (négociations, analyse des victimes) Doublement des familles ransomware cross-platform (Windows + Linux) 🎯 Vecteurs d’accès initial Exploitation de vulnérabilités : 1/3 des incidents (VPNs et firewalls principalement) Fortinet : CVE-2024-21762, CVE-2024-55591, CVE-2019-6693 SonicWall : CVE-2024-40766 Palo Alto : CVE-2024-3400 Citrix : CVE-2023-4966 Microsoft SharePoint : CVE-2025-53770, CVE-2025-53771 (zero-day par UNC6357) SAP NetWeaver : CVE-2025-31324 CrushFTP : CVE-2025-31161 CVE-2025-8088 exploité en zero-day par UNC2165 CVE-2025-61882 exploité contre Oracle EBS (CL0P) Credentials volés : 21% des incidents identifiés (VPN, RDP) Malvertising / SEO poisoning : UNC6016 (→ NITROGEN, RHYSIDA), UNC2465 (→ SMOKEDHAM) Bruteforce : attaques prolongées sur VPNs (ex. Daixin sur près d’un an) Accès via subsidiaires ou tiers (réseaux intermédiaires) Ingénierie sociale : UNC5833 via Microsoft Teams + Quick Assist 🔧 TTPs post-compromission Établissement de foothold : ...

25 mars 2026 · 7 min
Dernière mise à jour le: 23 septembre 2026 📝