Le troisième trimestre 2025 confirme la fragmentation du paysage ransomware post-LockBit. Trois groupes ressortent dans nos statistiques d'incidents : RansomHub, Akira et BianLian — ensemble, plus de 60 % des cas traités.
RansomHub : le successeur opportuniste
Né en 2024 dans le sillage du démantèlement de LockBit et ALPHV, RansomHub a su capter les affiliés en quête de plateforme. Nous observons une montée en compétence sur les techniques d'évasion EDR (BYOVD avec drivers signés vulnérables, désinstallation rapide d'agent). Cible privilégiée : ETI de 200 à 2 000 employés, secteur santé et industrie.
Akira : qualité technique, lenteur opérationnelle
Moins prolifique mais redoutable. Akira se distingue par un dwell time long (15 à 30 jours) entre intrusion initiale (souvent VPN compromise) et chiffrement. Cela complique la détection traditionnelle mais offre une fenêtre d'intervention au SOC. Sur trois cas que nous avons traités au Q3, deux ont été stoppés avant le chiffrement grâce à la corrélation EDR + NDR.
BianLian : pivot complet vers l'extorsion sans chiffrement
BianLian a abandonné le chiffrement en 2024, se concentrant exclusivement sur l'exfiltration et le chantage. Cela rend la détection post-incident plus difficile (pas de blocage business immédiat), mais offre paradoxalement plus de chances de remédier à temps si la fuite de données est détectée.
Tendances transverses Q3
- Initial access via accès légitime : 70 % des cas commencent par une compromission de credentials valides (info-stealer, phishing), pas par une vulnérabilité.
- Time-to-Encryption (TTE) raccourci sur certains affiliés : sous 4 heures dans 12 % des cas RansomHub.
- Double extortion devenue standard : exfiltration systématique avant chiffrement.
Recommandations
- Durcir le périmètre VPN / accès distant : MFA matériel obligatoire, ZTNA quand possible.
- Surveiller les info-stealers (Lumma, RedLine, Vidar) sur les marketplaces du dark web — nos feeds CTI le font automatiquement.
- Réduire le dwell time : alerter sur les patterns post-intrusion (RDP latéral, mimikatz, AdFind, BloodHound) plutôt que sur l'exécution finale du chiffreur.
L'équipe Threat Intelligence