LIVE: New phishing campaigns targeting mobile users —View latest threats →

Retour aux menaces
Critique🔐 RançongicielNOUVEAU

BlackCat/ALPHV : rançongiciel RaaS et triple extorsion

BlackCat (ALPHV) ransomware-as-a-service utilise la triple extorsion et le chiffrement Rust pour cibler hôpitaux et casinos, exigeant des millions en Bitcoin.

Publié le: 1 juin 2026Dernière mise à jour: 20 mars 2026

Qu'est-ce que cette menace ?

BlackCat (également connu sous le nom d'ALPHV) est apparu fin 2021 comme l'une des opérations de rançongiciel les plus sophistiquées jamais vues. C'était le premier grand rançongiciel écrit en Rust, le rendant très personnalisable, plus difficile à détecter et capable d'attaquer simultanément Windows, Linux et les serveurs VMware ESXi.

BlackCat fonctionnait en tant que RaaS (Ransomware-as-a-Service), les affiliés conservant 80 à 90 % des paiements de rançon. Il a introduit la triple extorsion : chiffrer les fichiers, voler et menacer de publier des données, et lancer des attaques DDoS contre les victimes.

Attaques les plus significatives

MGM Resorts International — Septembre 2023 :

Un affilié de BlackCat appelé Scattered Spider a accédé aux systèmes de MGM via un simple appel téléphonique de 10 minutes au service d'assistance informatique. Les machines à sous de Las Vegas se sont arrêtées, les cartes-clés des chambres ont cessé de fonctionner. La perturbation a duré plus de 10 jours. MGM a refusé de payer ; pertes totales estimées : plus de 100 millions de dollars.

Change Healthcare — Février 2024 :

L'attaque informatique la plus dévastatrice de l'histoire des soins de santé américains. Les données de santé de 100 millions d'Américains ont été volées. UnitedHealth a payé une rançon de 22 millions de dollars en Bitcoin. Puis BlackCat a escroqué son propre affilié — les développeurs principaux ont pris les 22 M$ et ont disparu.

Ce qui rendait BlackCat différent

  • Code en Rust : Recompilable facilement pour échapper aux antivirus
  • Portail affilié : Tableau de bord web élégant pour les affiliés criminels
  • Affilié Scattered Spider : Démontré que l'ingénierie sociale est le vecteur d'entrée le plus efficace
  • Escroquerie de sortie : Même les organisations criminelles se trahissent entre elles
  • Comment vous protéger

    • Imposez l'authentification multifacteur sur chaque système d'accès distant sans exception
    • Formez le personnel d'assistance à vérifier l'identité des appelants avant de réinitialiser les identifiants de comptes privilégiés
    • Mettez en place une gestion des accès à privilèges (PAM) pour les comptes administrateurs
    • Surveillez les tentatives de bourrage de credentials et les connexions anormales
    • Testez régulièrement vos plans de réponse aux incidents pour les scénarios de rançongiciel

    Que faire si vous êtes touché

    1. 1.Isolez immédiatement les systèmes affectés et préservez les dumps mémoire pour l'analyse forensique
    2. 2.Vérifiez si un outil de déchiffrement gratuit est disponible auprès du FBI ou d'Europol
    3. 3.Signalez l'incident à l'ANSSI (anssi.fr) en France, ou à votre autorité nationale de cybersécurité
    4. 4.Ne payez pas de rançon sans avoir épuisé les options de déchiffrement gratuites
    5. 5.Notifiez les personnes concernées et les régulateurs si des données personnelles ont été exfiltrées — le RGPD exige une notification sous 72 heures
    #BlackCat#ALPHV#ransomware#RaaS#MGM#Change Healthcare#Rust#triple extortion