Accueil
Glossaire
Vice Society
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
14.08.2026

Vice Society (également connu sous les noms de DEV-0832 ou Vanilla Tempest)

Vice Society était un groupe cybercriminel à motivation financière qui menait des opérations de ransomware à double extorsion entre l'été 2021 et le milieu de l'année 2023. Il volait les données avant de chiffrer les systèmes, puis menaçait de publier les informations dérobées. Une organisation disposant de sauvegardes fonctionnelles avait donc toujours une raison de payer. Le groupe est également suivi sous les noms Vanilla Tempest, DEV-0832 et Vice Spider. Deux éléments le distinguaient. Pendant la majeure partie de son activité, il n'a pas développé son propre ransomware. Il déployait des familles obtenues auprès d'autres cybercriminels. Il ciblait aussi des secteurs que plusieurs de ses concurrents évitaient volontairement, notamment les établissements scolaires. Cette orientation est devenue suffisamment visible pour que le FBI, la CISA et le MS-ISAC publient un avis conjoint à son sujet en septembre 2022. L'équipe Threat Detection & Research (TDR) de Sekoia a dressé le profil du groupe en juin 2022, avant qu'il ne devienne largement connu, à partir de sa propre analyse du site de fuite de données. Cette page présente ce qu'était Vice Society, pourquoi le secteur de l'éducation comptait autant pour lui et ce que l'on sait de la suite de son activité. C'est ce dernier point qui reste le plus souvent mal expliqué dans les contenus publiés sur le groupe.

Ce qu'il faut retenir

  • Vice Society utilisait des ransomwares développés par d'autres groupes. Pendant la majeure partie de son activité, il déployait des familles obtenues auprès d'autres cybercriminels au lieu de développer son propre chiffreur.
  • Il ciblait des secteurs que d'autres groupes évitaient. L'éducation, la santé et les administrations apparaissaient sur son site de fuite, sans signe de restrictions sectorielles volontaires.
  • Son mode opératoire était courant, mais efficace. Credentials volés, applications exposées à internet et vulnérabilités Windows connues constituaient l'essentiel de son accès.
  • La marque est dormante, mais les opérateurs ne sont pas nécessairement inactifs. L'activité sous le nom Vice Society s'est arrêtée vers le milieu de l'année 2023, tandis que le même cluster a ensuite été associé à de nouveaux ransomwares.
  • Refuser de payer n'empêche pas forcément la publication. L'organisation la plus connue à avoir refusé de payer a vu ses données volées publiées quelques semaines plus tard.

Ce qui rendait Vice Society différent

La plupart des groupes de cette taille développent un chiffreur ou organisent un programme d'affiliés autour d'un ransomware. Vice Society n'a fait ni l'un ni l'autre pendant la majeure partie de son existence. Il achetait ou empruntait des ransomwares à d'autres cybercriminels et consacrait ses efforts à l'intrusion dans les réseaux. Cette approche lui évitait le coût du développement et de la maintenance d'un malware.

L'avis conjoint des autorités américaines a formulé ce point clairement : le groupe n'utilisait pas une variante de ransomware d'origine unique. Il semble également avoir fonctionné comme une petite équipe centralisée plutôt que comme un service avec des affiliés. Cette différence compte pour l'analyse. Dans un modèle d'affiliés, la marque et l'opérateur sont réellement distincts. Dans le cas de Vice Society, le site de fuite et les intrusions semblaient remonter, dans une large mesure, aux mêmes personnes.

Sekoia évaluait à l'époque que le groupe cherchait délibérément à rester discret pour éviter l'attention des forces de l'ordre. Cette hypothèse correspondait à sa présence publique limitée et à sa longévité. Le site de fuite était rédigé en anglais britannique, avec un ton cynique. TDR avait évalué que le groupe pouvait utiliser une persona britannique dans le cadre de son mode opératoire, sans que cela indique nécessairement le lieu où se trouvaient ses membres.

Rien de tout cela ne rendait le groupe inoffensif. Cela le rendait peu coûteux à opérer et difficile à perturber, ce qui posait un problème différent.

Pourquoi le secteur de l'éducation comptait

Le ciblage de l'éducation est l'élément le mieux documenté au sujet de Vice Society. Il repose sur plusieurs sources indépendantes, et pas sur un seul rapport.

Éléments attestant du ciblage du secteur de l'éducation par Vice Society
Élément Ce qu'il montre
Analyse du site de fuite par Sekoia, juin 2022 Sur au moins 88 organisations listées sur le site de fuite du groupe, 26,1 % étaient liées à l'éducation, avec également une forte présence du secteur de la santé.
Avis conjoint AA22-249A, septembre 2022 Le FBI, la CISA et le MS-ISAC ont signalé que le groupe ciblait le secteur de l'éducation de manière disproportionnée et ont averti que les attaques pouvaient augmenter à la rentrée scolaire.
Los Angeles Unified School District, septembre 2022 Le deuxième plus grand district scolaire des États-Unis, qui compte plus de 640 000 élèves, a été attaqué pendant un week-end férié.
Absence de restrictions sectorielles Alors que certains groupes évitent les hôpitaux et les établissements scolaires, aucune limite volontaire comparable n'a été observée ici.

La raison pour laquelle les établissements scolaires sont attractifs n'a rien de spectaculaire. Les établissements d'enseignement primaire et secondaire détiennent de grandes quantités de données personnelles sur les élèves et le personnel, dépendent souvent de prestataires de services managés et doivent financer leur sécurité sur des budgets déjà consacrés à l'enseignement. L'avis gouvernemental soulignait également que des établissements dotés de programmes de sécurité solides restaient exposés, car une grande partie du ciblage était opportuniste plutôt que sélective.

Interrogé publiquement sur les raisons de ses attaques contre des organisations de santé, le groupe a rejeté la responsabilité sur les organisations ciblées, en affirmant que celles qui ne protégeaient pas leurs données avaient provoqué les conséquences. Ce comportement montre qu'il n'entendait pas respecter les normes sectorielles et qu'un appel aux dommages causés n'aurait pas modifié sa conduite.

Ce qui s'est passé à Los Angeles Unified

Le Los Angeles Unified School District, deuxième plus grand district scolaire des États-Unis avec plus de 640 000 élèves, a été attaqué pendant le week-end de la fête du Travail américaine en 2022. L'attaque a perturbé les systèmes, les applications et les e-mails du district. L'avis fédéral conjoint sur Vice Society a été publié la même semaine.

Le district a refusé de payer. Le groupe a publié les données volées au début du mois d'octobre. Le district a ensuite indiqué que les informations comprenaient des données personnelles appartenant à des prestataires et à d'autres personnes liées à l'organisation.

Ce cas illustre clairement ce que signifie la double extorsion pour une organisation qui prend la bonne décision. Refuser de payer un groupe criminel est défendable et souvent nécessaire, mais cela n'empêche pas la publication. Un plan de réponse qui considère le non-paiement comme la fin de la décision est incomplet. Les obligations de notification, le travail juridique, la communication et les dommages subis par les personnes dont les données ont été volées restent à gérer.

Comment le groupe obtenait un accès

Le mode opératoire était conventionnel. L'accès initial provenait de credentials compromis et d'applications exposées à internet, mal configurées ou non corrigées. Pour élever ses privilèges, le groupe a été observé en train d'exploiter PrintNightmare, une vulnérabilité connue du spouleur d'impression Windows qui avait été publiée et corrigée bien avant ces campagnes.

Le mouvement latéral reposait sur des outils d'administration courants plutôt que sur des implants personnalisés. Les données étaient exfiltrées avant le chiffrement et les journaux de sécurité étaient supprimés au cours de l'opération, ce qui limitait ce que les enquêteurs pouvaient reconstituer ensuite.

Les conséquences défensives sont tout aussi ordinaires. Aucune capacité inédite ne nécessitait un contrôle inédit. Une bonne gestion des credentials, la surveillance de l'exposition des services accessibles depuis internet, l'application rapide des correctifs connus et la protection de l'intégrité des journaux auraient chacune compliqué l'activité du groupe. La faille exploitée était la régularité de l'application des contrôles, pas l'absence de connaissances.

Où en est Vice Society aujourd'hui

L'activité sous le nom Vice Society s'est arrêtée vers le milieu de l'année 2023. Aucune arrestation publique ni opération de démantèlement visant ses opérateurs n'a été signalée. La disparition de la marque ne signifie donc pas que le groupe a été démantelé.

Les informations publiques décrivent un cluster d'activité suivi sous plusieurs désignations, qui a continué à fonctionner tout en changeant les ransomwares déployés. Suivre cette chronologie est plus utile que de suivre un seul nom.

Chronologie des ransomwares associés à Vice Society
Période Ransomware déployé Ce que cela indique
2021 HelloKitty et FiveHands, avec notamment des versions Linux Des familles tierces obtenues auprès d'autres cybercriminels plutôt que développées par le groupe.
2021 à 2022 Zeppelin, notamment une variante portant la marque Vice Society Une famille de ransomware acquise sous forme de service sur des forums cybercriminels et principalement personnalisée au niveau de la marque.
2022 BlackCat et Quantum Locker également signalés Les charges étaient considérées comme interchangeables et ne définissaient pas l'identité du groupe.
À partir du milieu de l'année 2023 Rhysida La marque Vice Society est devenue inactive à la même période.
À partir d'août 2024 INC ransomware La charge plus récente associée au cluster selon les signalements disponibles.

Il faut rester prudent avec la manière dont cette évolution est souvent décrite. Il est fréquent de lire que Vice Society a changé de nom pour devenir Rhysida, comme s'il s'agissait d'un fait établi. La formulation rigoureuse est plus limitée. Le chevauchement évalué entre les opérateurs, le mode opératoire et la période de transition entre la fin de Vice Society et la montée de Rhysida est solide. Il ne constitue toutefois pas la preuve d'un changement de marque organisé comme celui d'une entreprise. Certains travaux décrivent explicitement une corrélation convaincante, sans la considérer comme une confirmation. Il faut donc traiter le chevauchement comme bien étayé et le terme « rebrand » comme un raccourci, pas comme un fait établi.

Plus récemment, en octobre 2025, plus de 200 certificats frauduleux de signature de code ont été révoqués après une campagne qui utilisait des publicités malveillantes et des résultats de recherche empoisonnés pour diffuser de faux installateurs Microsoft Teams. Ceux-ci menaient à un backdoor, puis à un ransomware. Ce mode de distribution appartient à l'économie des faux installateurs documentée ailleurs dans ce glossaire. Il rappelle que le cluster a continué à moderniser son accès initial, tandis que le ransomware utilisé à la fin de la chaîne changeait régulièrement.

Ce que Vice Society apprend aux défenseurs

  • Une marque n'est pas un adversaire. Le même groupe d'opérateurs a utilisé au moins quatre familles de ransomware sur quatre ans. Une défense organisée autour d'un nom devient obsolète lorsque le nom change.
  • Les normes sectorielles ne protègent pas une organisation. Partir du principe que les écoles ou les hôpitaux sont épargnés par les groupes criminels n'a jamais été prudent. Vice Society en est la preuve.
  • Un mode opératoire courant mérite une discipline constante. Credentials, services exposés, vulnérabilités connues et conservation des journaux ont joué un rôle central. Les contre-mesures étaient disponibles depuis le début.
  • Le non-paiement doit s'accompagner d'un plan. La décision de ne pas payer est légitime et doit être répétée avec les procédures de notification, les équipes juridiques et la communication, car la publication peut suivre malgré tout.
  • La suppression des journaux est un problème de renseignement. Lorsque les journaux disparaissent, la capacité à déterminer l'étendue de l'intrusion disparaît aussi. C'est pourquoi la transmission des journaux vers une destination indépendante est préférable à leur conservation uniquement sur l'hôte.
  • Il faut suivre l'activité des successeurs, pas les avis de décès d'une marque. Lorsqu'un site de fuite disparaît, la question utile est de savoir avec quel ransomware le même mode opératoire réapparaît.

La contribution de Sekoia a été précoce et fondée sur des recherches de première main. TDR a dressé le profil du groupe à partir de sa propre analyse du site de fuite et d'échantillons au milieu de l'année 2022. Sekoia Intelligence continue de suivre les écosystèmes de ransomware, notamment l'activité des groupes qui lui sont associés depuis. La santé et les administrations, deux secteurs ciblés par Vice Society, font partie des secteurs avec lesquels Sekoia travaille directement.

Éclairage d'expert: Pourquoi une marque de ransomware dormante mérite encore d'être comprise

On pourrait considérer un groupe qui a cessé d'opérer en 2023 comme un sujet historique. Son histoire montre pourtant quelque chose d'utile. Pendant environ quatre ans, un même cluster d'opérateurs a déployé des ransomwares empruntés sous au moins quatre noms différents, abandonné une marque qui avait attiré l'attention des autorités fédérales et continué ses opérations. La marque était la partie la plus facilement remplaçable. Le mode opératoire, le choix des cibles et les opérateurs étaient les éléments durables, et un seul de ces trois éléments était visible sur un site de fuite.

C'est pourquoi un renseignement organisé autour des comportements résiste mieux dans le temps qu'un renseignement organisé autour d'une marque. Lorsque le nom d'un groupe disparaît, l'hypothèse raisonnable est celle d'une redistribution plutôt que d'un départ. La question pratique suivante consiste à déterminer derrière quel ransomware le même mode opératoire réapparaît.

Pour les organisations de l'éducation, de la santé ou des administrations locales, cette question est plus utile que de savoir si Vice Society existe encore sous ce nom. La réponse indique ce qui risque d'apparaître lors de la prochaine campagne.