Qu’est-ce que le ransomware BlackCat (ALPHV) ?
Définition, tactiques et comment le confinement de la brèche l’arrête
BlackCat, également localisé sous le nom ALPHV ou Noberus, était une opération de ransomwareen tant que service qui a fonctionné de fin 2021 à 2024. Il s’agissait de l’une des premières grandes familles de ransomwares écrites avec Rust, un langage qui rendait sa charge utile rapide et portable sur les systèmes Windows et Linux. Les affiliés BlackCat ciblaient les grandes entreprises et se sont distingués par des cyberattaques contre la santé et l’hôtellerie. L’opération est devenue inutilisable en 2024, bien que ses affiliés aient déménagé vers d’autres groupes et aient emporté ses méthodes avec eux.
Points clés
- BlackCat, également appelé ALPHV, était une opération de ransomware en tant que service active de la fin 2021 jusqu’en 2024.
- Il faisait partie des premières grandes familles de ransomwares développées dans Rust, fonctionnant à la fois sur Windows et Linux.
- BlackCat a utilisé une triple extorsion, combinant chiffrement, menaces de fuite de données et pression de déni de service.
- Elle était à l’origine de la faille de Change Healthcare en février 2024 avant de s’effondrer plus tard cette année-là.
- La microsegmentation limite la distance d’avancement des affiliés de type BlackCat, y compris dans l’infrastructure de virtualisation.
Qu’est-ce que le ransomware BlackCat (ALPHV) ?
BlackCat était une famille de ransomwares et l’opération derrière celle-ci, gérée comme un service pour des affiliés. Des chercheurs en sécurité l’ont relié à des affiliés vétérans des anciennes opérations DarkSide et BlackMatter. Sa base de code Rust offrait aux affiliés une charge utile configurable fonctionnant de manière fiable à travers des environnements mixtes, y compris des hôtes VMware ESXi qui exécutent de nombreuses machines virtuelles simultanément.
Comment fonctionnait le ransomware BlackCat (ALPHV) ?
BlackCat a géré des intrusions gérées par des affiliés combinant vol d’identifiants, déplacement latéral et chiffrement généralisé. Les affiliés y accédaient grâce à des identifiants volés, des services exposés et de l’ingénierie sociale. Certaines campagnes impliquaient le groupe Scattered Spider, spécialisé dans l’ingénierie sociale du help-desk pour accéder à l’information. À l’intérieur du réseau, les affiliés se déplaçaient entre les hôtes, volaient des données pour l’extorsion, et ciblaient l’infrastructure de virtualisation pour maximiser l’impact. BlackCat a utilisé une triple extorsion, ajoutant le déni de service et la pression directe sur les victimes, parallèlement au chiffrement et aux fuites de données.
Cibler les hôtes ESXi augmentait les enjeux du mouvement interne. Atteindre un seul hyperviseur pouvait mettre hors service de nombreuses machines virtuelles en même temps.
Quelles ont été les attaques notables de BlackCat (ALPHV) ?
Pendant environ deux ans d’activité, le groupe a été lié à plus de 1 000 victimes, comme l’a documenté le ministère de la Justice. Le groupe a fait la une des journaux mondiaux à plusieurs reprises, notamment lors de l’attaque début 2024 impliquant Change Healthcare, une filiale de UnitedHealth Group (plus d’informations ci-dessous).
En septembre 2023, les affiliés BlackCat se sont associés à l’équipe d’ingénierie sociale Scattered Spider pour percer deux complexes de casino notables, MGM Resorts et Caesars Entertainment. Grâce à des tactiques d’ingénierie sociale, ils ont convaincu le service d’assistance de MGM de réinitialiser les identifiants d’authentification multifacteur (MFA) pour un membre du personnel de MGM. Depuis cette base, ils ont chiffré plus de 100 hyperviseurs ESXi chez MGM, détruisant les machines à sous, les clés numériques de salle et les systèmes de réservation. Caesars aurait payé 15 millions de dollars en rançon ; MGM a choisi de ne pas payer mais a subi environ 100 millions de dollars de pertes.
L’influence de BlackCat dépassait largement les casinos. Par exemple, en 2023, BlackCat a revendiqué une violation de Reddit et a exigé 4,5 millions de dollars pour supprimer 80 Go de données qu’il affirmait avoir volées. BlackCat a également violé Western Digital et la société canadienne de logiciels Constellation Software en 2023. Les victimes de BlackCat couvraient la construction, la vente au détail, l’assurance et la pharmacie, démontrant à quel point le modèle d’affiliation était vaste.
Qu’est-ce que l'« arnaque de sortie » de BlackCat, et qu’est-ce qui l’a causée ?
En février 2024, les affiliés BlackCat ont réussi à pirater Change Healthcare, ce qui est devenu l’attaque la plus marquante du groupe. Cette violation a provoqué des perturbations catastrophiques dans les réclamations d’assurance et le traitement des paiements dans tout le système de santé américain.
Le mois suivant, Change Healthcare aurait versé une rançon de 22 millions de dollars dans le but de faire disparaître la crise. Mais les opérateurs principaux de BlackCat ont conservé la totalité du paiement et n’ont jamais versé à l’affilié qui a commis la violation la part promise.
Les chercheurs ont rapidement reconnu le schéma d’une arnaque de sortie : une bannière de police simulée, une fausse réclamation « saisie » et un paiement disparu. Le chercheur en sécurité Fabian Wosar d’Emsisoft a qualifié cela d’arnaque de sortie typique. « Il n’y a absolument aucune raison pour que les forces de l’ordre affichent simplement une version sauvegardée de l’avis de retrait pendant une saisie au lieu de l’avis de retrait initial », a déclaré Wosar sur X.
Les répercussions entre BlackCat et ses affiliés ne se sont pas arrêtées là. L’affilié escroqué détenait toujours les données volées et les a utilisées pour lancer une seconde tentative d’extorsion contre Change Healthcare via un groupe de hackers totalement différent nommé RansomHub. La leçon sous-jacente de l’incident : deux tentatives d’extorsion, un seul paiement de rançon versé, aucune garantie.
Pourquoi BlackCat a-t-il ciblé la santé et l’hôtellerie de manière aussi agressive ?
La santé et l’hôtellerie partagent les mêmes vulnérabilités structurelles autour desquelles BlackCat a construit son attaque : des environnements virtualisés où de nombreuses applications, des dossiers patients aux systèmes de cartes-clés d’hôtel, fonctionnent sur des hyperviseurs partagés avec très peu d’isolation interne. Un attaquant qui compromet un hôte ESXi dans cet environnement peut perturber toutes les machines virtuelles qui s’y exécutent en même temps. Cette dynamique explique les deux résultats : les affiliés BlackCat ont supprimé les machines à sous et l’accès aux chambres de MGM, et Change Healthcare a traité les réclamations.
Ces secteurs font face à une pression accrue pour payer. Les temps morts dans un hôpital ou sur le parquet d’un casino sont immédiatement visibles pour les patients et les clients, offrant aux attaquants plus de levier que dans la plupart des autres secteurs. En fait, la faille de Change Healthcare a touché environ 100 millions de personnes, toutes dues à une seule intrusion dans ce type d’environnement.
Le ransomware BlackCat (ALPHV) est-il toujours actif ?
BlackCat n’est plus actif. Le FBI a saisi des parties de ses infrastructures en décembre 2023. Après la rançon de Change Healthcare début 2024, les opérateurs ont fermé l’opération et disparu, dans ce que les chercheurs ont décrit comme une arnaque de sortie contre leurs propres affiliés. En 2026, aucune confirmation n’a confirmé que l’exploitation initiale de l’ALPHV ait repris, bien que d’anciennes filiales aient poursuivi leur activité sous d’autres marques.
Que faut-il faire après une attaque de type BlackCat ?
BlackCat a concentré ses attaques sur l’infrastructure virtualisée. Pour cette raison, la correction d’une attaque nécessite d’isoler tous les hôtes ESXi affectés et les interfaces de gestion des hyperviseurs, car un seul hôte compromis peut faire tomber des dizaines de machines virtuelles.
À partir de là, suivez le plan de réponse aux incidents prédéterminé de votre organisation, conçu autour d’attaques multiplateformes et pilotées par les affiliés :
- Désactivez les comptes compromis, faites pivoter les identifiants et révoquez tous les jetons d’accès et les réinitialisations MFA liées aux comptes du support technique, car c’est un point d’entrée souvent utilisé par les affiliés Scattered Spider de BlackCat.
- Conservez les journaux de gestion des hyperviseurs et de la virtualisation, ainsi que d’autres preuves médico-légales, avant de reconstruire un système – ces informations sont utiles pour les réclamations et enquêtes d’assurance.
- Identifiez quelles données ont été exfiltrées et déterminez qui a été touché (par exemple, utilisateurs individuels, patients, fournisseurs, partenaires, etc.) et préparez les notifications requises.
- Reconstruisez en utilisant des images propres et vérifiées plutôt que des instantanés existants, qui peuvent déjà être compromis. L’historique des arnaques de sortie de BlackCat rappelle aussi que payer pour une clé de déchiffrement ne garantit pas d’en obtenir une.
Faites avancer les forces de l’ordre tôt. Lors de sa démantèlement en 2023, le FBI a développé un outil de déchiffrement fonctionnel et l’a proposé à plus de 500 victimes. Vérifier si votre dossier correspond à une clé de déchiffrement existante peut valoir la peine d’appeler les forces de l’ordre.
Comment contenir une attaque de type BlackCat ?
Vous contenez une attaque de type BlackCat en restreignant les mouvements internes et en isolant des infrastructures de grande valeur telles que les hyperviseurs. Parce que les affiliés se déplacent latéralement pour atteindre les hôtes de données et de virtualisation, contrôler directement ce mouvement réduit le rayon de l’explosion.
Illumio Insights aide les équipes de sécurité à identifier les connexions risquées et les mouvements latéraux suspects à travers des environnements hybrides. Les solutions de microsegmentation appliquent ensuite des politiques de privilège minimum qui isolent les charges de travail et ne permettent que les connexions requises, empêchant ainsi un hôte compromis d’atteindre les interfaces de gestion ESXi et d’autres systèmes critiques. Ces politiques s’appliquent à Windows et Linux, correspondant à la portée multiplateforme de la charge utile. Un affilié qui prend pied trouve les routes vers l’infrastructure de virtualisation et les données sensibles déjà fermées. Il s’agit d’une congestion de la faille appliquée à une menace multiplateforme et basée sur des affiliations.
Foire aux questions concernant le ransomware BlackCat (ALPHV)
Quel type de malware est BlackCat ?
BlackCat, également appelé ALPHV, était un ransomware exploité comme un service et écrit en Rust, capable de fonctionner aussi bien sur les systèmes Windows que Linux.
Pourquoi BlackCat était-il important ?
BlackCat a été l’une des premières grandes familles de ransomwares basées sur la rouille et a été à l’origine de la faille Change Healthcare de 2024, l’une des attaques de santé les plus perturbatrices jamais enregistrées.
BlackCat est-il toujours actif ?
Non. L’opération s’est effondrée en 2024 à la suite d’une saisie d’infrastructures par le FBI et d’une apparente arnaque de sortie, bien que d’anciens affiliés aient rejoint d’autres groupes.
La microsegmentation peut-elle arrêter une attaque de type BlackCat ?
Oui. La microsegmentation isole les charges de travail et l’infrastructure de virtualisation, fermant les voies internes utilisées par les affiliés pour atteindre les hyperviseurs et les données sensibles.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)






