<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cybercrime - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/cybercrime-2/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/cybercrime-2/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 04 Jul 2022 13:44:52 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Cybercrime - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/cybercrime-2/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Ransomware : Immersion au sein de l’ancien groupe CONTI</title>
		<link>https://www.riskinsight-wavestone.com/2022/07/ransomware-immersion-au-sein-de-lancien-groupe-conti/</link>
					<comments>https://www.riskinsight-wavestone.com/2022/07/ransomware-immersion-au-sein-de-lancien-groupe-conti/#respond</comments>
		
		<dc:creator><![CDATA[Tristan Puech]]></dc:creator>
		<pubDate>Fri, 01 Jul 2022 15:30:00 +0000</pubDate>
				<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[CONTI]]></category>
		<category><![CDATA[Cybercrime]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[ransomware]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=18212</guid>

					<description><![CDATA[<p>En mai dernier, nous apprenions par Yelisey Boguslavskiy, chercheur d&#8217;AdvIntel, que le groupe CONTI a officiellement mis fin à ses opérations, rendant la marque CONTI désormais obsolète.[1] Cette annonce n’intervient que quelques mois après qu’il a été le centre d’attention...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/07/ransomware-immersion-au-sein-de-lancien-groupe-conti/">Ransomware : Immersion au sein de l’ancien groupe CONTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">En mai dernier, nous apprenions par Yelisey Boguslavskiy, chercheur d&rsquo;AdvIntel, que le groupe CONTI a officiellement mis fin à ses opérations, rendant la marque CONTI désormais obsolète.<a href="#_ftn1"><sup>[1] </sup></a>Cette annonce n’intervient que quelques mois après qu’il a été le centre d’attention de la presse spécialisée suite aux « <strong><em>Conti Leaks</em></strong><em> »</em>.</p>
<p style="text-align: justify;">En février dernier, un chercheur ukrainien diffuse plus de 60 000 messages provenant des conversations internes entre les différents membres du groupe. A travers ces discussions, plusieurs révélations sont faites sur leur fonctionnement interne, nous permettant de comprendre l’écosystème des RaaS (<em>Ransomware-as-a-Service)</em>.</p>
<p style="text-align: justify;">Regardons à travers cet article comment fonctionne une plateforme de <em>Ransomware</em>, puis interrogeons-nous sur l’organisation et les bénéfices générés par l’ancien groupe CONTI.</p>
<h1> </h1>
<h1 style="text-align: justify;"><strong>L’écosystème des plateformes de Ransomware</strong></h1>
<p style="text-align: justify;">Le nombre d’articles sur la menace <em>Ransomware</em> foisonne depuis quelques années et donne l’impression d’un secteur un plein essor. On dénombre ainsi <strong>plusieurs a</strong><strong>cteurs</strong>, pour des vols de données qui se chiffrent en <strong>centaines de millions d’euros</strong> par an. A titre d’exemple, le CERT-Wavestone partageait qu’environ <a href="https://www.riskinsight-wavestone.com/2021/10/cyberattaques-en-france-le-ransomware-menace-numero-1/">60% de ses interventions en 2021 sur des incidents concernaient des attaques de ransomware</a>.<a href="#_ftn2"><sup> [2]</sup></a></p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-18199 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image1.jpg" alt="" width="451" height="312" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image1.jpg 451w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image1-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image1-56x39.jpg 56w" sizes="(max-width: 451px) 100vw, 451px" /></p>
<p style="text-align: justify;">Comme indiqué sur le schéma, une plateforme de ransomware <strong>ne travaille pas seule</strong>. Elle reçoit de l’aide de différents <strong>fournisseurs de services</strong> ou d’autre plateformes, et propose ses services (sous forme de <em>ransomware</em>) à différents groupes d’attaquants. Enfin, la plateforme peut également directement soutirer des données à ses victimes : particuliers, entreprises, états…</p>
<p style="text-align: justify;">Ces plateformes ont favorisé l’essor d’une économie du RaaS. Le Financial Crimes Enforcement Network (FinCEN) du département du Trésor américain a recensé des<strong> transactions en bitcoins d&rsquo;une valeur d&rsquo;environ 5,2 milliards de dollars</strong>, probablement <strong>liées</strong> aux dix <strong>variantes de ransomware les plus fréquemment signalées</strong>.<a href="#_ftn3"><sup>[3]</sup></a> Il s’agit donc là d’une activité <strong>particulièrement rentable</strong>.</p>
<p style="text-align: justify;">Mais c’est aussi une activité où l’on dénombre une <strong>multiplicité importante de groupe d’acteurs</strong> établis qui semblent apparaître et disparaître fréquemment et dont la durée se compte généralement en mois. Derrière ces multiples plateformes se cachent bien souvent les mêmes individus. Si la franchise CONTI, supposé successeur du groupe Ryuk<a href="#_ftn4"><sup>[4]</sup></a>, n’aura survécu que 2 ans, ces ex-membres semblent encore actifs.</p>
<p style="text-align: justify;"><img decoding="async" class="aligncenter wp-image-18201 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image2.jpg" alt="" width="605" height="419" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image2.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image2-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image2-56x39.jpg 56w" sizes="(max-width: 605px) 100vw, 605px" /></p>
<p style="text-align: justify;">Dans ce milieu éclaté et complexe, il est difficile de récupérer des informations consistantes sur le fonctionnement des plateformes. Les discordes internes qui ont suivi la guerre en Ukraine et la publication des <em>Conti Leaks</em> nous ont permis de faire le point sur le fonctionnement de ce groupe si secret avant sa dissolution.</p>
<h1> </h1>
<h1 style="text-align: justify;"><strong>Conti, une entreprise comme les autres ?</strong></h1>
<p style="text-align: justify;">Le 27 février 2022 nous découvrons les dessous de l’organisation CONTI. Les révélations s’enchaînent en quelques jours et dévoilent très vite :</p>
<ul style="text-align: justify;">
<li>Des <strong>processus de recrutement rodés</strong> qui peuvent même aller jusqu’à des annonces sur des sites de recrutement légitime</li>
</ul>
<p><img decoding="async" class="aligncenter wp-image-18203 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image3.jpg" alt="" width="605" height="419" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image3.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image3-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image3-56x39.jpg 56w" sizes="(max-width: 605px) 100vw, 605px" /></p>
<ul style="text-align: justify;">
<li>Une <strong>organisation verticale de l’entreprise</strong> avec ses fonctions RH, financières, opérationnelles</li>
</ul>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-18205 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image4.jpg" alt="" width="605" height="419" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image4.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image4-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image4-56x39.jpg 56w" sizes="auto, (max-width: 605px) 100vw, 605px" /></p>
<ul style="text-align: justify;">
<li>Une <strong>politique salariale</strong> établie en fonction des différentes fonctions dans l’organisation, jusqu’aux bonus par poste après une rançon réussie (<em>cf</em>. <a href="/wp-content/uploads/2022/06/Note-de-synthese-groupes-de-ransomware-FR.pdf">étude complète</a>)</li>
</ul>
<p> </p>
<p style="text-align: justify;">Cette organisation réfléchie et efficace semble être l’un des secrets de la rentabilité du groupe de cyberattaquants.</p>
<h1> </h1>
<h1 style="text-align: justify;"><strong>Un modèle économique à forte rentabilité</strong></h1>
<p style="text-align: justify;">Nous nous sommes efforcés à recréer de toutes pièces le tableau de trésorerie du groupe CONTI.</p>
<p style="text-align: justify;">Chaque ligne de gain et de coût fait l’objet d’une recherche pour être estimée au plus juste sur une année.</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="aligncenter wp-image-18207 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image5.jpg" alt="" width="605" height="419" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image5.jpg 605w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image5-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/06/Image5-56x39.jpg 56w" sizes="auto, (max-width: 605px) 100vw, 605px" /></p>
<p style="text-align: justify;">Selon le rapport The 2022 Crypto Crime Report<a href="#_ftn5"><sup>[5]</sup></a>, en 2021, CONTI et ses affiliés ont rançonné au moins <strong>$180M en bitcoins</strong>, sur des <strong>adresses traçables</strong> sur la blockchain. On estime que <strong>70% sont reversés</strong> à ses affiliés, et que les $45M restant constituent le chiffre d’affaires du groupe.</p>
<p style="text-align: justify;">CONTI doit ensuite faire face à des postes de dépenses traditionnels, que l’on retrouve dans les entreprises classiques. Les principaux constituent sans doute : le <strong>blanchiment de l’argent</strong> qui peut monter jusqu’à 50% des gains, les <strong>achats de services tiers et les coûts de maintenance</strong>, et enfin <strong>les salaires.</strong></p>
<p style="text-align: justify;">CONTI dégagerait donc un <strong>bénéfice net de $16M</strong> (si l’on suppose que le groupe ne paie pas l’impôt russe). Le <em>ROI</em> du groupe est quant à lui estimé à environ <strong>+163%</strong>, selon les mêmes informations.</p>
<h1> </h1>
<h1 style="text-align: justify;"><strong>Conclusion</strong></h1>
<p style="text-align: justify;">Les <em>Conti Leaks</em> nous ont permis, à travers l’étude d’un groupe, de mieux comprendre l’organisation et l’écosystème des plateformes de <em>Ransomware-as-a-Service</em>. Ces travaux constituent ainsi une base solide pour une meilleure compréhension et pour la vulgarisation de la menace RaaS.</p>
<h3><img loading="lazy" decoding="async" class="aligncenter wp-image-18262 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-scaled.jpg" alt="" width="2560" height="1468" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-scaled.jpg 2560w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-333x191.jpg 333w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-68x39.jpg 68w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-120x70.jpg 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-768x441.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-1536x881.jpg 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Info-FR-2048x1175.jpg 2048w" sizes="auto, (max-width: 2560px) 100vw, 2560px" /></h3>
<h3> </h3>
<h3 style="text-align: justify;"><strong>A propos de notre méthode</strong></h3>
<p style="text-align: justify;">L’ensemble des informations présentent dans cette étude proviennent d’observations de terrain de Wavestone ainsi que de multiples sources d’analyses &#8211; publiques comme privées : le National Cyber Security Center, Check Point Research, Palo Alto Networks, Breachquest ou encore Chainalysis.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><strong>Sources</strong></h3>
<p style="text-align: justify;"><a href="#_ftnref1">[1]</a> « Conti ransomware shuts down operation, rebrands into smaller units », Bleeping Computer, Mai 2022</p>
<p style="text-align: justify;"><a href="https://www.bleepingcomputer.com/news/security/conti-ransomware-shuts-down-operation-rebrands-into-smaller-units/">Conti ransomware shuts down operation, rebrands into smaller units (bleepingcomputer.com)</a></p>
<p style="text-align: justify;"><a href="#_ftnref2">[2]</a> « Cyberattaques en France : le ransomware, menace numéro 1 », Risk Insight, Octobre 2021</p>
<p style="text-align: justify;"><a href="https://www.riskinsight-wavestone.com/2021/10/cyberattaques-en-france-le-ransomware-menace-numero-1/">https://www.riskinsight-wavestone.com/2021/10/cyberattaques-en-france-le-ransomware-menace-numero-1/</a> </p>
<p style="text-align: justify;"><a href="#_ftnref3">[3]</a> « US links $5.2 billion worth of Bitcoin transactions to ransomware », Bleeping Computer, Octobre 2021</p>
<p style="text-align: justify;"><a href="https://www.bleepingcomputer.com/news/security/us-links-52-billion-worth-of-bitcoin-transactions-to-ransomware/">https://www.bleepingcomputer.com/news/security/us-links-52-billion-worth-of-bitcoin-transactions-to-ransomware/</a></p>
<p style="text-align: justify;"><a href="#_ftnref4">[4]</a> « Le rançongiciel Ryuk », ANSSI, Septembre 2021</p>
<p style="text-align: justify;"><a href="https://www.cert.ssi.gouv.fr/uploads/CERTFR-2020-CTI-011.pdf">CERTFR-2020-CTI-011.pdf (ssi.gouv.fr)</a></p>
<p style="text-align: justify;"><a href="#_ftnref5">[5]</a> « THE 2022 CRYPTO CRIME REPORT », Chainalysis, Février 2022</p>
<p style="text-align: justify;"><a href="https://go.chainalysis.com/rs/503-FAP-074/images/Crypto-Crime-Report-2022.pdf">Crypto-Crime-Report-2022.pdf (chainalysis.com)</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/07/ransomware-immersion-au-sein-de-lancien-groupe-conti/">Ransomware : Immersion au sein de l’ancien groupe CONTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2022/07/ransomware-immersion-au-sein-de-lancien-groupe-conti/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
