Artur Marciniec - Fotolia
Rançongiciel : l'accès métier, nouvelle cible de l'extorsion
Viser les fonctions métiers pour accéder spécifiquement à des données susceptibles d'augmenter les capacités de pression sur les victimes. C'est l'approche observée dans une récente campagne de rançongiciel.
Les chercheurs du ThreatLabz de Zscaler viennent de documenter une pratique pour le moins intéressante. Elle signe une campagne de cyberattaques avec rançongiciel ayant concerné 351 victimes au sein de 334 organisations. L'analyse révèle que la sélection des victimes n'est pas aléatoire, mais intrinsèquement liée au niveau d'autorité et à l'accès métier détenu par l'utilisateur. Près de 62 % des victimes étaient titulaires d'un titre de management ou supérieur.
Les victimes provenaient principalement de cinq domaines critiques : comptabilité et finance (17,7 %), ventes (17,4 %), opérations (16,8 %), ainsi que les ressources humaines et le marketing. Ces fonctions, au cœur des échanges métiers, offrent aux attaquants une fenêtre sur les données les plus sensibles. Le profil démographique moyen des victimes était celui de la génération X, avec un âge moyen de 46 ans.
La primauté de l'accès métier sur le droit technique
La valeur ajoutée d'un compte compromis ne réside pas nécessairement dans les droits administrateur, mais dans l'étendue de l'accès métier qu'il confère. Ce rôle permet aux attaquants d'obtenir une visibilité sur les processus financiers, les contrats clients et les données opérationnelles, offrant ainsi un levier de pression renforcé pour l'extorsion ou le chiffrement. Cet accès fonctionnel permet aux attaquants de comprendre les rouages internes de l'organisation, allant au-delà de la simple présence technique pour atteindre les processus métier.
Les attaquants ciblent les employés dont les fonctions sont au cœur des échanges métiers. En comptabilité et finance, par exemple, les accès des utilisateurs peuvent donner accès aux factures, aux approbations de paiement et aux coordonnées bancaires. Les équipes commerciales peuvent fournir aux attaquants une connaissance des comptes clients, des tarifs et des contrats actifs. Ces rôles, lorsqu'ils sont compromis, offrent une connaissance intime des processus critiques de l'organisation. Sans compter la menace d'atteinte à des secrets commerciaux.
L'intérêt pour ces données n'est toutefois pas nouveau : elles sont régulièrement évoquées dans les négociations après la survenue de l'attaque. Certaines enseignes de ransomware ont en outre recours à l'IA générative pour extraire de telles informations métiers des données volées. Leur valeur, comme levier de pression, est donc bien établi.
Adapter l'architecture à la menace : les stratégies de confinement
Dans un tel contexte, pour contenir l'impact d'une compromission, les organisations doivent dépasser la protection technique de l'ordinateur et prendre en considération la fonction métier. Là, les stratégies essentielles pour atténuer le risque incluent l'application rigoureuse du principe du moindre privilège, limitant l'accès de chaque employé aux applications et données strictement nécessaires à son rôle, réduisant ainsi la portée potentielle d'un compte compromis.
De plus, l'implémentation d'une architecture sans confiance permet de segmenter l'accès et empêcher le déplacement latéral des attaquants après l'établissement d'une présence initiale. Enfin, une surveillance continue de l'activité des utilisateurs est requise pour détecter les comportements inhabituels, notamment les accès distants ou les transferts de données, particulièrement pour les profils de gestion.
Pour approfondir sur Menaces, Ransomwares, DDoS
-
Silent Ransom Group, le petit gang de cyber-extorsion très spécialisé
-
Cyberhebdo du 19 juin 2026 : vaste vol de données chez Novo Nordisk
-
L'État de la Hesse coupe l'accès à Internet ; son fournisseur Trellix a été victime de cyberattaque
-
Storm-1175 : un spécialiste de l'exploitation de vulnérabilités au service de Medusa
