Retour aux actualités
Menaces5 oct. 2025L'équipe Threat Intelligence8 min de lecture

Ransomware Q3 2025 : RansomHub, Akira et BianLian dominent les TTP

Trois groupes d'extorsion concentrent désormais l'essentiel des incidents traités par notre SOC. Décryptage des techniques observées.

Illustration de l'article : Ransomware Q3 2025 : RansomHub, Akira et BianLian dominent les TTP

Le troisième trimestre 2025 confirme la fragmentation du paysage ransomware post-LockBit. Trois groupes ressortent dans nos statistiques d'incidents : RansomHub, Akira et BianLian — ensemble, plus de 60 % des cas traités.

RansomHub : le successeur opportuniste

Né en 2024 dans le sillage du démantèlement de LockBit et ALPHV, RansomHub a su capter les affiliés en quête de plateforme. Nous observons une montée en compétence sur les techniques d'évasion EDR (BYOVD avec drivers signés vulnérables, désinstallation rapide d'agent). Cible privilégiée : ETI de 200 à 2 000 employés, secteur santé et industrie.

Akira : qualité technique, lenteur opérationnelle

Moins prolifique mais redoutable. Akira se distingue par un dwell time long (15 à 30 jours) entre intrusion initiale (souvent VPN compromise) et chiffrement. Cela complique la détection traditionnelle mais offre une fenêtre d'intervention au SOC. Sur trois cas que nous avons traités au Q3, deux ont été stoppés avant le chiffrement grâce à la corrélation EDR + NDR.

BianLian : pivot complet vers l'extorsion sans chiffrement

BianLian a abandonné le chiffrement en 2024, se concentrant exclusivement sur l'exfiltration et le chantage. Cela rend la détection post-incident plus difficile (pas de blocage business immédiat), mais offre paradoxalement plus de chances de remédier à temps si la fuite de données est détectée.

Tendances transverses Q3

  • Initial access via accès légitime : 70 % des cas commencent par une compromission de credentials valides (info-stealer, phishing), pas par une vulnérabilité.
  • Time-to-Encryption (TTE) raccourci sur certains affiliés : sous 4 heures dans 12 % des cas RansomHub.
  • Double extortion devenue standard : exfiltration systématique avant chiffrement.

Recommandations

  • Durcir le périmètre VPN / accès distant : MFA matériel obligatoire, ZTNA quand possible.
  • Surveiller les info-stealers (Lumma, RedLine, Vidar) sur les marketplaces du dark web — nos feeds CTI le font automatiquement.
  • Réduire le dwell time : alerter sur les patterns post-intrusion (RDP latéral, mimikatz, AdFind, BloodHound) plutôt que sur l'exécution finale du chiffreur.
Publié par

L'équipe Threat Intelligence

Voir toutes les actualités
Prochaine étape

Un besoin ? Une question ?

Nos experts en cybersécurité sont à votre disposition. Démonstration du NextGen-SOC, audit ou simple échange — c'est par ici.