Accueil
Glossaire
Cactus ransomware
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
13.08.2026

Le ransomware Cactus

Le ransomware Cactus est une opération de double extorsion active depuis mars 2023, qui cible de grandes organisations. Ses opérateurs s'introduisent dans un réseau, volent des données, puis chiffrent les systèmes. L'organisation affectée doit alors faire face à une interruption d'activité et à la menace de publication des données volées. Cactus est une opération de big game hunting, et non une menace de masse. Ses opérateurs obtiennent généralement un accès en exploitant des vulnérabilités sur des équipements exposés sur internet, notamment des dispositifs en périphérie du réseau et des logiciels métier accessibles depuis internet. Les identifiants volés et l'ingénierie sociale, y compris l'usurpation d'un service interne via les outils de discussion professionnels, constituent également des voies d'accès signalées. La caractéristique technique la plus distinctive de l'opération est l'auto-chiffrement. La charge utile du ransomware arrive sous une forme chiffrée et nécessite une clé fournie au moment de l'exécution pour se décompresser. Un outil de sécurité qui inspecte le fichier peut donc ne trouver aucun code de ransomware reconnaissable. Cette protection concerne le fichier, pas le comportement qui suit. Une fois lancé, Cactus doit toujours désactiver les outils de sécurité, se déplacer dans l'environnement, voler des données et modifier des fichiers à grande échelle.

Ce qu'il faut retenir

  • Cactus est une opération de double extorsion. Les données sont volées avant le chiffrement, si bien que restaurer les systèmes ne supprime pas la menace de publication.
  • Il cible de grandes organisations. Cactus est une opération de big game hunting visant les entreprises plutôt que les particuliers ou la diffusion de masse.
  • Son point d'entrée est généralement une infrastructure exposée. Les vulnérabilités d'équipements en périphérie du réseau et de logiciels métier accessibles sur internet, ainsi que les identifiants volés et l'ingénierie sociale, constituent ses principales voies d'accès.
  • Le ransomware s'auto-chiffre pour contourner l'inspection des fichiers. La charge utile reste illisible jusqu'à la réception d'une clé lors de l'exécution, ce qui limite la détection fondée sur les fichiers.
  • La préparation crée des alternatives au paiement. Des sauvegardes hors ligne et testées, un plan de reconstruction, des décideurs identifiés et une préparation juridique et réglementaire en amont sont essentiels.

Comment Cactus s'introduit dans un réseau

Cactus n'est pas principalement une menace reposant sur le phishing et diffusée par des campagnes massives d'e-mails. Ses opérateurs ciblent les équipements en périphérie du réseau, ce qui signifie qu'une attaque peut commencer sans qu'un employé ouvre une pièce jointe malveillante.

  • Vulnérabilités d'équipements exposés sur internet : Les opérateurs exploitent des failles connues dans des équipements en périphérie du réseau, comme les appliances de réseau privé virtuel (VPN), ainsi que dans des logiciels métier accessibles depuis internet. Ces systèmes doivent être joignables pour fonctionner, ce qui en fait des cibles permanentes.
  • Identifiants volés ou achetés : Des identifiants valides pour l'accès à distance produisent une connexion qui peut sembler légitime et qui laisse peu de traces exploitables par la détection des malwares.
  • Ingénierie sociale via les outils de discussion professionnels : Des activités signalées montrent des opérateurs se faisant passer pour le support interne sur des plateformes de collaboration et persuadant les cibles d'accorder un accès. Cette voie contourne entièrement le filtrage e-mail.

Aucune de ces voies ne dépend de l'ouverture d'une pièce jointe par un utilisateur. Le patching des systèmes exposés et l'utilisation d'une authentification robuste pour l'accès à distance comptent donc davantage contre Cactus que la seule sensibilisation, même si celle-ci reste utile face à l'usurpation via les outils de discussion.

Pourquoi Cactus chiffre sa propre charge utile

De nombreuses familles de ransomwares obfusquent ou compressent leur code pour compliquer l'analyse. Cactus livre sa charge utile sous forme chiffrée et ne la décompresse que lorsque les opérateurs fournissent une clé pendant l'exécution. Sans cette clé, le fichier est inerte et son contenu illisible.

Cette conception limite une catégorie de détection fondée sur les fichiers. Un produit de sécurité qui examine le fichier, ou une sandbox qui l'exécute sans les conditions nécessaires, peut ne disposer d'aucun code de ransomware significatif à analyser. Les opérateurs auraient également désactivé ou supprimé les logiciels de sécurité sur les systèmes atteints, réduisant les contrôles susceptibles d'observer la phase suivante.

L'auto-chiffrement ne dissimule pas le comportement du processus après son lancement. Cactus doit toujours s'exécuter, établir son accès, désactiver les défenses, scanner le réseau, se déplacer latéralement, exfiltrer des données et chiffrer des fichiers sur plusieurs systèmes. Ces actions produisent des signaux comportementaux. La distinction est centrale pour la détection : la charge utile dissimule l'artefact, mais la chaîne d'attaque reste visible.

Comment se déroule une attaque Cactus

Les intrusions signalées suivent une séquence reconnaissable, et la plus grande partie de l'opération a lieu avant le chiffrement des fichiers.

Étape Ce qui se passe
Accès initial Les opérateurs exploitent une vulnérabilité sur un équipement exposé sur internet, utilisent des identifiants volés ou recourent à l'ingénierie sociale pour obtenir un accès.
Évasion des défenses La charge utile chiffrée est déployée et décompressée avec une clé fournie par les opérateurs. Les logiciels de sécurité et antivirus des systèmes accessibles peuvent être désactivés ou supprimés.
Reconnaissance et mouvement latéral Les opérateurs scannent le réseau, utilisent des scripts et des outils légitimes de gestion à distance, puis se déplacent dans les systèmes Windows et les hôtes de virtualisation.
Exfiltration Les données sensibles sont identifiées et copiées hors du réseau avant le chiffrement, ce qui permet la seconde extorsion.
Chiffrement et extorsion Les systèmes sont chiffrés et une note de rançon exige un paiement pour le déchiffrement et la suppression des données volées.

La focalisation sur les infrastructures de virtualisation compte sur le plan opérationnel. Chiffrer un hyperviseur peut affecter de nombreux systèmes à la fois et accroître la pression exercée sur l'organisation plus efficacement que le chiffrement de machines individuelles.

Ce que la double extorsion change pour la réponse

La double extorsion modifie la décision à laquelle l'organisation doit faire face. Avec un simple chiffrement, des sauvegardes fiables peuvent permettre de restaurer l'activité. Lorsque les données ont déjà été volées, restaurer les systèmes ne les récupère pas, et les opérateurs peuvent toujours les publier, que la récupération réussisse ou non.

Un incident Cactus est donc à la fois une violation de données et une interruption d'activité. Des obligations de notification et une exposition réglementaire peuvent s'appliquer indépendamment de la restauration des opérations. Payer pour obtenir la promesse de supprimer les données volées revient également à acheter quelque chose qui ne peut pas être vérifié. Il n'existe aucun moyen fiable de confirmer la suppression, et les données restent entre les mains d'un groupe criminel incité à les monétiser.

Ces deux conséquences doivent guider le plan de réponse avant l'attaque. Les organisations doivent savoir qui décide d'un éventuel paiement, quelles obligations juridiques et réglementaires s'appliquent, comment elles communiqueront avec les parties affectées et dans quel délai les systèmes critiques peuvent être reconstruits.

Comment se défendre contre le ransomware Cactus

Parce que Cactus s'introduit généralement via une infrastructure exposée et résiste à l'inspection des fichiers, les contrôles efficaces se concentrent sur la surface d'attaque et le comportement :

  1. Patcher en priorité les équipements exposés sur internet. Couvrir les équipements en périphérie, les appliances VPN et les logiciels métier accessibles depuis internet. L'exploitation de ces systèmes constitue une voie d'accès principale.
  2. Exiger une authentification multifacteur résistante au phishing pour l'accès à distance. Cela ferme la voie des identifiants volés, qui produisent sinon une connexion pouvant sembler légitime.
  3. Inventorier et contrôler les outils de gestion à distance. Alerter sur l'installation ou l'utilisation de logiciels de supervision et de gestion à distance non autorisés, car ces outils peuvent soutenir les mouvements latéraux et se fondre dans l'administration légitime.
  4. Détecter le comportement plutôt que les fichiers. Surveiller la désactivation des logiciels de sécurité, les activités de scripting inhabituelles, le scan du réseau depuis des hôtes internes et les modifications massives de fichiers. Ces signaux restent visibles même lorsque la charge utile est illisible.
  5. Protéger spécifiquement les infrastructures de virtualisation. Les hyperviseurs ont besoin de leur propre durcissement, de contrôles d'accès et d'une surveillance dédiée, car la compromission d'un seul hôte peut affecter de nombreux systèmes.
  6. Conserver des sauvegardes hors ligne et testées. Les sauvegardes accessibles depuis le réseau peuvent également être chiffrées. Une sauvegarde dont la restauration n'a jamais été testée relève davantage de l'hypothèse que du contrôle.
  7. Préparer la décision de réponse avant l'incident. Définir les décideurs, les obligations de notification, les priorités de reprise et le temps nécessaire pour reconstruire les services critiques.

Pourquoi la décision de payer est un problème de préparation

Un chiffrement robuste ne rend pas le paiement obligatoire. La possibilité pour une organisation de disposer d'alternatives se décide bien avant l'apparition d'une note de rançon, selon l'existence de sauvegardes hors ligne réellement restaurées, la capacité à reconstruire l'environnement et la préparation des décideurs aux conséquences juridiques et opérationnelles. Les services de police et autorités compétentes déconseillent le paiement, et celui-ci ne garantit ni la récupération ni la suppression des données volées.

La conséquence technique est tout aussi importante. Cactus rend sa charge utile illisible à l'inspection, si bien que la question utile n'est pas de savoir si un outil reconnaît le fichier. La détection doit suivre la séquence qui précède le chiffrement : exploitation d'un équipement exposé, désactivation des outils de sécurité, scan du réseau interne, apparition d'un logiciel de gestion à distance inhabituel et transfert sortant important de données. Chaque événement survient avant la note de rançon et crée une possibilité d'intervention.

Sekoia est un éditeur européen de cybersécurité dont la plateforme AI SOC corrèle les comportements sur les terminaux, le réseau, les identités et le cloud, et mappe les détections sur le référentiel MITRE ATT&CK. Le renseignement sur les cybermenaces produit par l'équipe TDR interne ajoute du contexte sur les acteurs et les techniques à l'origine de l'activité. La fenêtre importante est celle qui sépare l'accès initial du chiffrement. Elle peut donner aux défenseurs le temps de détecter et de contenir l'intrusion avant l'exécution de la charge utile.

Cactus est conçu pour résister à l'inspection de sa charge utile. Il est beaucoup plus difficile de dissimuler une intrusion réseau surveillée à travers les comportements observés dans l'ensemble de l'environnement.