Getty Images

Chainalysis : 2023, une année « charnière » pour les ransomwares

Chainalysis indique que les paiements liés aux ransomwares ont explosé pour atteindre 1,1 milliard de dollars en 2023, marquant un renversement complet par rapport à la baisse des paiements observée l’année précédente.

Les paiements liĂ©s aux ransomwares ont dĂ©passĂ© le milliard de dollars l’annĂ©e dernière, selon une nouvelle Ă©tude de Chainalysis, ce qui a conduit le fournisseur d’analyses Blockchain Ă  qualifier 2023 d’annĂ©e « charnière Â» pour ce type d’attaque.

L’annĂ©e 2022 a Ă©tĂ© gĂ©nĂ©ralement considĂ©rĂ©e comme une annĂ©e de baisse pour les ransomwares. CrowdStrike a constatĂ© que le montant moyen des rançons payĂ©es est passĂ© de 5,7 millions de dollars en 2021 Ă  4,1 millions de dollars en 2022 ; Mandiant a dĂ©clarĂ© avoir rĂ©pondu Ă  15 % d’incidents de ransomware en moins en 2022 par rapport Ă  l’annĂ©e prĂ©cĂ©dente. Bien que l’annĂ©e 2022 ait Ă©tĂ© marquĂ©e par plusieurs baisses sur le front des ransomwares, les experts soulignent que la rĂ©alitĂ© est plus complexe que ne le suggèrent les chiffres.

En 2022, un nombre important d’acteurs de la menace ont abandonné les attaques par ransomware au profit d’attaques en extorsion sur vol de données uniquement, dans lesquelles les cybercriminels volent des données dans l’espoir d’être payés sans chiffrer les réseaux des victimes. Un autre facteur a été l’invasion de l’Ukraine par la Russie, qui a détourné l’attention de la cybercriminalité à motivation financière au profit d’attaques à motivation politique.

Chainalysis a publiĂ© mercredi un article de blog dĂ©taillant de nouvelles recherches et observations concernant les tendances des ransomwares l’annĂ©e dernière. Selon l’éditeur, l’annĂ©e 2023 marque un « retour en force Â» des ransomwares, ce qu’il avait dĂ©jĂ  annoncĂ© l’annĂ©e dernière. Selon l’entreprise, les paiements liĂ©s aux ransomwares ont atteint 1,1 milliard de dollars en 2023 â€“ le montant le plus Ă©levĂ© jamais enregistrĂ© â€“ contre 567 millions de dollars en 2022 et 983 millions de dollars en 2021.

« Il est important de reconnaĂ®tre que nos chiffres sont des estimations prudentes, susceptibles d’augmenter Ă  mesure que de nouvelles adresses de ransomware sont dĂ©couvertes au fil du temps Â», peut-on lire sur le blog. « Par exemple, notre rapport initial pour 2022 dans le rapport criminel de l’annĂ©e dernière indiquait 457 millions de dollars en rançons, mais ce chiffre a depuis Ă©tĂ© revu Ă  la hausse de 24,1 % Â».

L’éditeur a Ă©galement qualifiĂ© l’annĂ©e 2022 d’« anomalie Â». Outre les facteurs susmentionnĂ©s, Chainalysis a indiquĂ© que 2022 a Ă©tĂ© une annĂ©e de baisse en raison de l’élimination par le FBI du gang de ransomwares Hive. En janvier 2023, le ministère amĂ©ricain de la Justice a annoncĂ© que le FBI avait achevĂ© une infiltration de plusieurs mois de ce groupe de cybercriminels, au cours de laquelle l’agence a rĂ©ussi Ă  empĂŞcher les victimes de payer 130 millions de dollars en paiement de rançons. Sur la base de ses recherches et de facteurs tels que les effets d’entraĂ®nement pour les affiliĂ©s de Hive, Chainalysis estime que le dĂ©mantèlement du FBI aurait pu « Ă©viter au moins 210,4 millions de dollars Â».

Graphique de Chainalysis montrant la part de Clop dans l'ensemble des revenus générés par les ransomwares chaque mois en 2023.
L'activité de Cl0p a représenté 44,8 % des paiements liés aux ransomwares reçus en juin et 39 % en juillet.

L’annĂ©e 2023, quant Ă  elle, a Ă©tĂ© marquĂ©e par une expansion des ransomwares en tant que service (RaaS), ainsi que par plusieurs attaques de grande envergure.

« Le paysage du ransomware a connu des changements importants en 2023, marquĂ©s par des changements de tactiques et d’affiliations parmi les acteurs malveillants, ainsi que par la propagation continue des souches RaaS et une exĂ©cution plus rapide des attaques, dĂ©montrant une approche plus efficace et plus agressive Â», a dĂ©clarĂ© Chainalysis. « Le mouvement des affidĂ©s a mis en Ă©vidence la fluiditĂ© au sein du monde souterrain du ransomware et la recherche constante de schĂ©mas d’extorsion plus lucratifs Â».

L’exemple le plus tristement cĂ©lèbre d’extorsion Ă  grande Ă©chelle est sans doute la campagne massive menĂ©e par Cl0p contre les clients de MoveIt Transfer, le produit de transfert de fichiers managĂ© par Progress Software, Ă  partir du mois de mai de l’annĂ©e dernière. Le groupe criminel Cl0p a utilisĂ© une vulnĂ©rabilitĂ© 0day dans le produit et a lancĂ© de nombreuses attaques d’extorsion de donnĂ©es contre les clients. Chainalysis indique que depuis le dĂ©but de la campagne de Clop, le gang a reçu plus de 100 millions de dollars en paiements de rançons, ce qui reprĂ©sente 44,8 % de la valeur totale du montant des rançons perçues grâce aux ransomwares en juin et 39 % en juillet.

« L’exfiltration des donnĂ©es, qui consiste Ă  voler des donnĂ©es sans en bloquer l’accès et Ă  menacer de les rendre publiques, [...] permet d'Ă©viter que d'Ă©ventuels dĂ©crypteurs ne dĂ©jouent l'attaque. Â».
ChainalysisBlog

« Avec autant de cibles, le chiffrement des données et la distribution des clés de déchiffrement à ceux qui paient ne sont pas pratiques d’un point de vue logistique », a déclaré Chainalysis. « L’exfiltration des données, qui consiste à voler des données sans en bloquer l’accès et à menacer de les rendre publiques, s’avère être une tactique plus efficace et permet de se prémunir contre le fait que d’éventuels décrypteurs puissent déjouer l’attaque ».

Le rapport de mercredi a fourni une vue plus dĂ©taillĂ©e des recherches prĂ©cĂ©dentes de Chainalysis. L’entreprise a publiĂ© l’introduction de son rapport « 2024 Crypto Crime Trends Â» le 18 janvier, qui a montrĂ© une baisse globale de l’activitĂ© illicite des cryptomonnaies en 2023, tombant Ă  24,2 milliards de dollars contre 39,6 milliards de dollars en 2022. Chainalysis a constatĂ© une diminution de l’escroquerie et du piratage de cryptomonnaies, mais a averti que l’activitĂ© des ransomwares pour l’annĂ©e avait augmentĂ© et inversĂ© la forte baisse observĂ©e en 2022.

Jacqueline Burns Koven, responsable de la veille sur les cybermenaces chez Chainalysis, a déclaré à l’éditorial de TechTarget (maison mère du MagIT) que la clé pour progresser à long terme est de perturber l’ensemble de la chaîne logistique des ransomwares, qui comprend les développeurs, les affidés, les fournisseurs de services d’infrastructure, les blanchisseurs et les points d’encaissement.

« De nombreuses agences et entitĂ©s font du bon travail pour prĂ©venir et perturber les ransomwares, et nous avons vu que les succès obtenus ici diminuent les revenus liĂ©s aux ransomwares et rendent plus difficile, pour ces acteurs, d’encaisser leurs gains mal acquis Â», a dĂ©clarĂ© Jacqueline Burns Koven.

« Au-delĂ  des souches de ransomware, nous devons nous concentrer sur les individus qui en sont Ă  l’origine, les dĂ©noncer et continuer Ă  les sanctionner. Les sanctions et les dĂ©nonciations ont un effet perturbateur sur ces acteurs malveillants, car si les souches changent constamment et changent de nom, ce sont les individus qui se cachent derrière qui sont les vĂ©ritables moteurs Â», a-t-elle ajoutĂ©.

Pour approfondir sur Menaces, Ransomwares, DDoS