Accueil
Glossaire
BlackCat Ransomware
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
14.08.2026

Ransomware BlackCat (également connu sous les noms de Noberus ou ALPHV)

BlackCat, également connu sous les noms ALPHV et Noberus, était une opération de Ransomware-as-a-Service (RaaS) active de fin 2021 au début de 2024. L'opération n'est plus en activité. Les autorités américaines ont perturbé son infrastructure en décembre 2023, puis les opérateurs ont fermé le service en mars 2024 après avoir conservé le paiement d'une rançon due à l'un de leurs propres affiliés et mis en scène une fausse saisie par les forces de l'ordre. Pendant sa période d'activité, BlackCat figurait parmi les opérations de ransomware les plus destructrices. Ses affiliés volaient les données avant de chiffrer les systèmes, ciblaient les environnements Windows et Linux et atteignaient les hôtes de virtualisation. L'opération comptait également parmi les premières grandes familles de ransomware écrites en Rust, un choix qui facilitait le développement multiplateforme. BlackCat reste pertinent parce que les marques de ransomware sont des arrangements temporaires. Les personnes qui opéraient et utilisaient le service n'ont pas disparu avec la marque. Les affiliés ont rejoint d'autres opérations en emportant leurs méthodes d'accès et leurs techniques. Comprendre BlackCat permet donc d'étudier comment les opérations de ransomware se forment, changent d'échelle, disparaissent et transmettent leurs capacités à la marque suivante.

Ce qu'il faut retenir

  • BlackCat n'est plus en activité. Les autorités ont perturbé son infrastructure en décembre 2023 et les opérateurs ont fermé le service en mars 2024.
  • Il s'est terminé par une exit scam. Les opérateurs ont conservé une rançon due à un affilié et publié une fausse notification de saisie par les forces de l'ordre pour masquer leur départ.
  • Il était écrit en Rust. Cela facilitait la création de versions pour Windows et Linux, y compris les hôtes de virtualisation, et rendait le code moins familier aux analystes à l'époque.
  • Il reposait sur des affiliés. Les personnes qui menaient les intrusions ont rejoint d'autres opérations de ransomware après la fermeture du service.
  • Ses techniques restent pertinentes. Abus d'identifiants, accès à distance exposé, ingénierie sociale contre les helpdesks, vol de données et chiffrement des hôtes de virtualisation dépassent le nom de BlackCat.

Les origines et la fin de BlackCat

BlackCat est apparu en décembre 2021 et a recruté des affiliés sur des forums criminels peu après la fermeture de deux opérations de ransomware précédentes. Les chercheurs ont alors estimé que des opérateurs expérimentés s'étaient regroupés sous un nouveau nom, un schéma récurrent dans l'écosystème des ransomwares. Au cours des deux années suivantes, les affiliés ont compromis des organisations dans des secteurs comme la santé, l'énergie, l'industrie manufacturière et le gouvernement.

En décembre 2023, les autorités américaines ont perturbé l'infrastructure de l'opération et publié un outil de déchiffrement. Selon le Department of Justice, cet outil a permis à des organisations affectées de récupérer leurs données sans payer, évitant environ 99 millions de dollars de demandes de rançon. L'opération a été affaiblie mais a continué à compromettre des organisations en janvier et février 2024.

En mars 2024, l'opération s'est terminée par une exit scam. Après le paiement d'une rançon d'environ 22 millions de dollars par une entreprise de technologies de santé, un affilié s'est plaint publiquement que les opérateurs avaient conservé le paiement au lieu de distribuer la part prévue. L'infrastructure de négociation et le site de fuite ont été mis hors ligne quelques jours plus tard, et une bannière est apparue sur le site de l'opération, affirmant qu'une saisie coordonnée par les forces de l'ordre avait eu lieu.

La notification de saisie était fabriquée. Europol et la National Crime Agency britannique, toutes deux citées sur la bannière, ont publiquement confirmé ne pas avoir participé à une opération récente. Les opérateurs ont annoncé la fermeture du projet et proposé son code source à la vente. Les analyses ultérieures ont conclu que le service avait fermé.

Les informations publiques disponibles depuis ne permettent pas d'établir que le service BlackCat original a repris. Les poursuites liées à ses activités passées peuvent continuer, mais elles ne changent pas le statut de l'opération en tant que service de ransomware actif.

Ce qui rendait BlackCat distinctif

Quatre caractéristiques expliquent pourquoi BlackCat a attiré l'attention pendant son activité et pourquoi les équipes de sécurité continuent de l'étudier.

  • Rust : BlackCat comptait parmi les premières grandes familles de ransomware écrites en Rust. Ce langage facilitait les compilations pour différents systèmes d'exploitation et rendait le code moins familier aux analystes que les ransomwares écrits dans des langages plus établis à l'époque.
  • Portée multiplateforme jusqu'à la virtualisation : Les versions ciblant Linux et les environnements VMware ESXi permettaient à une seule compromission d'affecter de nombreux systèmes via un hôte hyperviseur.
  • Une part importante pour les affiliés : Les affiliés auraient reçu jusqu'à 80 ou 90 % des rançons, au-dessus des taux décrits sur le marché à l'époque. Cet accord attirait des opérateurs compétents et soutenait un volume élevé d'attaques.
  • Une extorsion agressive : L'opération volait les données avant le chiffrement et utilisait un site de fuite consultable publiquement, ce qui facilitait l'accès aux informations volées pour les clients, partenaires et journalistes.

Comment fonctionnaient les attaques BlackCat

Parce que l'opération reposait sur des affiliés, les intrusions variaient. La séquence ci-dessous reflète les activités fréquemment signalées pendant l'opération et reste pertinente, car les techniques n'ont pas disparu avec la marque.

Étape Activité fréquemment signalée
Accès initial Identifiants compromis ou achetés, phishing, exploitation d'accès à distance exposés et ingénierie sociale contre les helpdesks.
Élévation et mouvement latéral Vol d'identifiants, élévation de privilèges, reconnaissance et mouvement latéral à l'aide d'outils d'administration légitimes.
Évasion des défenses Suppression des clichés instantanés, désactivation des contrôles de sécurité et modifications inattendues des stratégies de groupe après l'obtention d'un accès au domaine.
Exfiltration Copie des données hors de l'environnement avant le chiffrement, ce qui crée le second levier d'extorsion.
Chiffrement et extorsion Chiffrement des environnements Windows, Linux et des hôtes de virtualisation, suivi de demandes concernant le déchiffrement et la non-publication des données volées.

La capacité de BlackCat à atteindre les infrastructures de virtualisation augmentait l'impact d'une seule intrusion. Chiffrer un hyperviseur peut rendre indisponibles de nombreux systèmes hébergés à la fois et exercer une pression plus forte sur l'organisation que le chiffrement séparé de machines individuelles.

Pourquoi une opération disparue reste pertinente

Une perturbation par les forces de l'ordre suivie d'une fermeture peut donner l'impression qu'une menace a été supprimée. Les éléments disponibles indiquent un résultat plus limité. La marque a été perturbée, mais les personnes et les techniques qui la faisaient fonctionner sont restées dans l'écosystème criminel.

BlackCat est apparu après la fermeture d'opérations précédentes. Quand il s'est terminé, ses affiliés ont rejoint d'autres services de ransomware au lieu d'arrêter leurs activités. Un groupe d'affiliés connu pour son ingénierie sociale contre les helpdesks a ensuite été observé au sein d'une autre opération. Ses capacités, méthodes d'accès et choix de cibles ont continué à être utilisés sous un autre arrangement.

C'est pourquoi organiser la défense autour des marques de ransomware peut donner une impression trompeuse de progrès. Une marque est un arrangement commercial composé d'un nom, d'un site de fuite, d'une infrastructure de paiement et d'un partage des revenus. Perturber cet arrangement est utile, car cela peut interrompre les attaques et aider les organisations affectées à récupérer. Les éléments durables sont les personnes, leurs méthodes d'accès et leurs techniques.

Une organisation qui s'était protégée uniquement contre les indicateurs BlackCat au début de 2024 a gagné une protection limitée après la disparition de la marque. Une organisation qui s'était protégée contre l'abus d'identifiants, les accès à distance exposés, la manipulation des helpdesks et le chiffrement des hôtes de virtualisation restait mieux préparée, quel que soit le nom de l'opération suivante.

Comment se défendre contre ce que représentait BlackCat

Les contrôles qui répondaient à BlackCat restent utiles contre les opérations auxquelles ses affiliés ont ensuite participé :

  1. Exiger un MFA résistant au phishing pour tous les accès à distance. Les identifiants compromis étaient une voie d'accès principale et, sans authentification renforcée, ils peuvent produire une connexion apparemment légitime.
  2. Réduire et surveiller les accès à distance exposés. Supprimer les services de bureau à distance et d'administration inutilement exposés sur internet, et surveiller ceux qui restent pour détecter les schémas d'authentification inhabituels.
  3. Durcir le helpdesk. Exiger une vérification forte de l'identité pour les réinitialisations de mots de passe et de moyens d'authentification. Des groupes affiliés à BlackCat utilisaient l'ingénierie sociale pour convaincre les équipes de support d'accorder un accès.
  4. Protéger séparément les infrastructures de virtualisation. Les hôtes hyperviseurs ont besoin de contrôles d'accès, de mesures de durcissement et d'une surveillance dédiés, car le chiffrement d'un seul hôte peut affecter de nombreux systèmes.
  5. Détecter la séquence qui précède le chiffrement. Suppression des clichés instantanés, désactivation des outils de sécurité, modifications inattendues des stratégies de groupe, scan interne et transferts sortants importants précèdent le chiffrement et offrent des possibilités de détection.
  6. Conserver des sauvegardes hors ligne et tester leur restauration. Le vol de données signifie que la restauration ne traite que le problème de disponibilité. Les organisations ont également besoin d'un plan de notification, d'investigation et de gestion de l'exposition éventuelle des données volées.

Pourquoi les marques de ransomware ne sont pas la bonne unité d'analyse

Les rapports de sécurité traitent souvent les opérations de ransomware comme des adversaires durables dotés d'une identité fixe. BlackCat permet de corriger cette lecture. L'opération a duré environ deux ans, a récupéré des personnes issues d'opérations fermées, a alimenté des opérations ultérieures et s'est terminée parce que ses opérateurs ont choisi de voler une importante rançon à leur propre affilié plutôt que de poursuivre leur activité.

Décrire BlackCat comme un adversaire dans un modèle de menace donne à un arrangement commercial temporaire une permanence qu'il n'a jamais eue. Ce qui persiste, c'est le savoir-faire. C'est pourquoi Sekoia construit sa détection autour des comportements et du renseignement. Sekoia est un éditeur européen de cybersécurité dont la plateforme AI SOC corrèle les activités entre les terminaux, les identités, le réseau et le cloud, et les confronte à des règles comportementales mappées sur MITRE ATT&CK. Le renseignement sur les cybermenaces produit par l'équipe TDR interne ajoute du contexte sur le fonctionnement des opérations de ransomware et de leurs affiliés.

La différence pratique apparaît lorsqu'une marque disparaît. Une détection fondée sur les indicateurs d'un groupe nommé expire avec ce groupe. Une détection fondée sur l'abus d'identifiants, la suppression des clichés instantanés et le chiffrement des hôtes de virtualisation continue de fonctionner, car l'affilié qui utilisait ces techniques sous une bannière peut les utiliser sous une autre.

Pour une équipe de sécurité, la question utile à propos de toute marque de ransomware est donc de savoir quelles techniques ses affiliés utilisent et si ces techniques sont couvertes. Les noms présents dans un rapport sur les menaces peuvent changer en dix-huit mois. Les méthodes qui permettent aux attaquants d'obtenir des identifiants et d'atteindre un hyperviseur évoluent beaucoup plus lentement, et c'est cette liste qu'il faut traiter.