Kurtis Minder a protégé son écran d’ordinateur portable des regards inquiétants dans les sièges de la compagnie aérienne autour de lui.
C’était fin juin 2021, et le PDG et fondateur de GroupSense, qui se facture en tant qu’entreprise de cyber-reconnaissance, était dans les dernières étapes délicates et dangereuses de la négociation d’un accord de rançongiciel avec des cybercriminels qui demandaient la somme élevée de 6 millions USD pour rétablir la normalité du réseau et des données d’un client d’entreprise.
C’était difficile, se souvient Minder, 44, qui négocie deux ou trois accords de ransomware chaque jour. Contrairement à la plupart des attaques, les pirates informatiques dans ce cas se sont inspirés des dossiers financiers de l’entreprise privée, afin qu’ils sachent combien cela valait. Ils avaient également découvert la police d’assurance cyber de l’entreprise, qui indiquait qu’elle avait les moyens de payer. En bref, les pirates informatiques avaient la main haute.
« La plupart du temps, la négociation par rançongiciel est un peu un match de tennis où vous allez et vient sur les chiffres », déclare Minder. « Cette fois, ils n’étaient pas prêts à le faire. Ils creuseaient dans leurs talons. »
Avec l ’explosion des attaques de ransomware aux États-Unis de plus de 300 % et des paiements connus qui ont augmenté de 341 % à 412 millions USD l’année dernière, contre 2019, les négociateurs comme Minder deviennent des lignes de vie vitales pour des milliers de victimes d’entreprises et d’agences gouvernementales dans le monde entier. Cependant, leurs services peuvent susciter des controverses.
Le FBI et le Département de la sécurité intérieure, qui enquêtent sur les attaques par ransomware, conseillent aux organisations de ne pas payer de rançon. Le paiement, soulignent-ils, ne garantit pas que vous récupérerez vos données. Il encourage et subventionne également le travail des gangs de ransomwares.
Cela dit, il arrive parfois que les organisations, en particulier celles des secteurs de l’infrastructure et de la santé, soient littéralement confrontées à des décisions de vie et de mort pour remettre leurs systèmes en ligne le plus rapidement possible. C’est là que des professionnels comme Minder entrent en jeu.
[Lire également : La cyber-assurance n’est pas votre meilleure protection contre les cyberattaques]
Comme tout bon négociateur, Minder applique un mélange de franchise, de ruse et de charme pour mettre fin aux crises de ses clients. Au cours de la négociation récente, Minder a dit aux pirates informatiques que son client était prêt à payer, mais pas si le montant a entraîné la faillite. Minder et ses clients sont restés patients et inébranlables dans cette position, même lorsque les pirates informatiques ont fait monter la chaleur en faisant appel à un centre d’appels pour informer le personnel et les partenaires que l’entreprise n’agissait pas dans leur meilleur intérêt en refusant d’atteindre leur prix.
En fin de compte, alors que l’avion de Minder touchait un tarmac de San Francisco, il avait convaincu les pirates informatiques d’accepter environ 85 % à 90 % de moins que leurs demandes initiales. Ses autres passagers n’étaient pas les plus sages.
Qui allez-vous appeler ?
Comme même le consommateur d’informations le plus informel le sait à l’heure actuelle, le ransomware est une forme de logiciel malveillant (appelé logiciel malveillant) qui bloque généralement l’accès à un système informatique ou aux données en cryptant ses données ou programmes. Les pirates exigent ensuite des paiements pour déverrouiller les systèmes et les informations, un processus qui peut durer des semaines, voire des mois.
Étant donné que peu d’organisations peuvent résister à l’absence de systèmes informatiques et d’informations pendant si longtemps, les dirigeants avisés recherchent une assistance extérieure pour déterminer le chemin le plus rapide vers la résolution. Cela commence généralement par contacter un avocat chargé de la protection de la vie privée, contacter un fournisseur de cyber-assurances, ou les deux. Chacun évaluera l’exposition du client (juridique, technologique ou autre) et suggérera une série d’étapes suivantes.
« La plupart du temps, la négociation par rançongiciel est un peu un match de tennis où vous allez et vient sur les chiffres. »Kurtis Minder, PDG et fondateur de GroupSense
Ils orienteront fréquemment les cadres vers un négociateur de ransomware pour les aider à gérer les pirates informatiques. Michael Phillips, un avocat pratiquant qui est directeur des réclamations chez Resilience, une start-up de cyber-assurance, ainsi que coprésident du groupe de travail sur les rançongiciels de l’Institute for Security & Technology, déclare que recommander la plupart des clients aux négociateurs n’est pas un souci.
Certains cadres supérieurs et responsables informatiques essaieront invariablement de négocier par eux-mêmes, dit-il, mais ils ne comprennent pas les règles de base et peuvent aggraver les choses s’ils ne sont pas contrôlés.
« J’ai eu affaire à un PDG qui était totalement infurié », déclare Phillips. « C’était ce gars masculin qui voulait contacter l’attaquant et lui dire exactement ce qu’il pensait de lui, pour le menacer. Mais ce type de comportement aggrave simplement les situations et motive les pirates informatiques à augmenter leurs demandes, à se taire ou à lancer plus d’attaques malgré tout. »
De plus, si le moment est venu de payer réellement un cybercriminel, note Phillips, peu de responsables commerciaux ou informatiques savent où commencer à accumuler le volume de bitcoins dont ils auront besoin pour conclure l’affaire.
« Vous ne voulez pas essayer d’acquérir des millions de dollars de cryptomonnaie sans l’aide d’experts », dit-il. Vous n’obtiendrez pas la sécurité tarifaire que vous obtiendriez avec un expert. J’ai parlé à des personnes, par exemple, qui ont acheté de la cryptomonnaie à une valorisation si élevée que cela leur a coûté beaucoup plus qu’il ne le devrait, et j’ai parlé à d’autres personnes qui ont fini par payer deux fois parce qu’elles ont envoyé du bitcoin à la mauvaise adresse. »
Connaître un ennemi mince
Kirsten Bay, PDG de Cysurance, qui fournit une cyber-assurance aux petites entreprises et à leurs partenaires, déclare que son entreprise recommande également les clients aux négociateurs parce qu’ils ont tendance à mieux savoir que quiconque comment limiter les coûts globaux et accélérer les processus.
« Les négociateurs de ransomware savent ce qui est raisonnable de payer pour les organisations de certaines tailles, les attaquants impliqués, les types d’attaques, etc. », déclare Bay. « Ils connaissent votre ennemi et celui qui prendra 60 %, 40 % ou 20 % de moins, ce qui peut vous faire économiser beaucoup. »
« Parfois, les organisations... prennent simplement la décision commerciale d’essayer de restaurer à partir de sauvegardes et de dire au pirate informatique de se pencher. »Esprit
Cela ne signifie pas que les négociateurs se mettent immédiatement par défaut à payer les cybercriminels. Selon Minder, bien que 80 % de ses clients renoncent à quelque chose, environ 20 % ne le font pas invariablement.
« Parfois, les organisations adoptent une position éthique, en disant que payer une rançon ne correspond pas à leurs valeurs fondamentales », dit-il. « D’autres fois, ils disposent d’un plan de continuité d’activité décent, ce qui leur donne une voie claire vers la résolution. Ou ils ne pensent pas que l’impact de l’attaque sera trop mauvais. Ou ils prennent simplement la décision commerciale d’essayer de restaurer à partir des sauvegardes et de dire au pirate informatique de se pencher. »
Cependant, peu d’organisations disposent de tels luxes. En fait, la plupart des cybervictims sont de plus petites entreprises avec des ressources informatiques limitées, et ils « craignent », déclare Keith Swanson, un détective de police à la retraite de Scottsdale, en Arizona, qui est devenu négociateur de ransomware pour Kivu Consulting à Phoenix, ainsi que responsable de la réponse aux incidents et de l’informatique légale chez la compagnie d’assurance Allstate.
[Lire également : Pourquoi les cybercriminels ciblent les petits services publics]
Lorsque cela se produit, dit Swanson, c’est au négociateur de les régler. Il travaille avec le client pour comprendre comment les pirates informatiques ont pénétré le réseau. (Astuce : les endpoints mal sécurisés ou mal configurés , ainsi que les logiciels non corrigés, sont souvent les responsables.) Il aide ensuite les clients à déterminer si les pirates informatiques ont saisi des données privées ou sensibles, détermine quel cybergang se trouve derrière le ransomware (en analysant leurs communications avec la victime), puis discute des options pour tout remettre en ligne.
Swanson dit aux clients que les cybercriminels se dirigent vers un certain calendrier de négociation et avertit qu’il faudra du temps pour parvenir à une conclusion. Plus important encore, il leur rappelle que même s’ils paient une rançon et reçoivent l’antidote cryptographique à leur dilemme, les systèmes ne reviendront pas immédiatement à la normale. Les données ne seront pas renvoyées rapidement. Cela prend également du temps.
Survie des plus calmes
Il s’agit d’une situation sous pression pour la plupart des chefs d’entreprise, dit-il. La viabilité de leurs entreprises ainsi que leurs relations avec les clients, les partenaires, les investisseurs, les employés et les médias sont tous en danger.
« Un client qui avait été piraté nous a appelé un vendredi après-midi, et il s’est dit : « Nous allons tout faire maintenant ! » Swanson dit. « Ils ont dit : « Nous devons payer cette rançon dans les 30 prochaines minutes afin de pouvoir remettre nos affaires en service d’ici lundi. Nous n’avons pas de sauvegardes. Nous devons payer parce qu’il est plus rapide pour nous de déchiffrer de cette manière. » Bien sûr, ce n’est pas vrai. Nous n’avons jamais vu personne, même s’il paie pour la clé cryptographique, de retour en fonctionnement en moins d’une semaine. Le processus de chiffrement et de décryptage corrompt les fichiers. Il tue les connexions. Cela rend les ordinateurs instables. C’est un cauchemar. »
Dans la plupart des cas, les négociateurs sont en mesure d’amener les dirigeants sur terre. Ils auront ensuite une conversation franche sur leur statut de sauvegarde. S’il s’avère que les bases de données piratées étaient sur site, mais que l’organisation était suffisamment judicieuse pour garer les informations dans des emplacements hors site, elle est en position de pouvoir. Ils n’ont pas nécessairement à négocier, bien qu’il soit parfois utile qu’un accord aide à accélérer le processus de récupération ou obtienne que les pirates informatiques acceptent de ne pas divulguer les données saisies sur le Dark Web.
Se préparer à la bataille
Swanson et Minder affirment qu’ils n’entrent jamais dans une négociation visant à payer un cybercriminel. Mais si un client est dans une position faible, il sait que c’est le résultat probable. C’est alors que, comme tout négociateur de police expérimenté dans une situation d’otage, ils appliquent autant d’astuces que possible pour forger une connexion.
La communication avec les attaquants par ransomware se produit généralement comme suit : les employés arrivent un jour au travail pour trouver des systèmes défaillants. L’e-mail ne fonctionne pas. Ils ne peuvent pas accéder aux applications internes clés. Les connexions numériques au monde extérieur disparaissent. Au milieu de tout cela, une lettre de rançon électronique apparaît sur les écrans des cadres et des responsables informatiques demandant de l’argent, en bitcoin intraçable, en échange d’une clé de décryptage. La note peut même identifier l’auteur. Conti, DarkSide, Maze et NetWalker sont des méchants courants.
« Vous ne voulez pas essayer d’acquérir des millions de dollars de cryptomonnaie sans l’assistance d’un expert. [Cela peut] coûter beaucoup plus cher qu’il ne le devrait. »Michael Phillips, avocat, Résilience
À partir de là, il est assez facile de communiquer avec les attaquants. La lettre inclut également généralement une adresse ProtonMail cryptée ou un lien vers un portail de chat sur Tor (abréviation de « Le routeur d’oignon »), un réseau de confidentialité open source qui permet aux utilisateurs de naviguer sur le web de manière anonyme.
Swanson déclare qu’une partie du jeu implique de limiter les communications avec les pirates informatiques.
« Nous ne voulons pas continuer à aller et venir avec eux », dit-il. « Nous utilisons le temps à notre avantage en leur disant : « Écoutez, vous nous avez brûlés. Nous sommes occupés à essayer de recommencer. » Vous les gardez à bout de bras pour ne pas avoir l’air désespéré. Nous écouterons comment ils réagissent. Analysez leur ton. Et adaptez-vous sur le moment. »
[Lire également : Comment répondre à une violation de données]
Le ton des pirates informatiques varie, explique M. Swanson. Certains sont des « gars qui essaient de se faire un nom en essayant de jouer le mec difficile. Ensuite, il y a des gars qui nous appellent « f****rs et s***heads et des choses comme ça. Mais la plupart des personnes que je rencontre agissent de manière assez professionnelle. »
Minder a eu des expériences similaires.
« Si j’allais décrire leur comportement général, je dirais froid. La plupart ne menacent pas », dit-il. « Ils sont de fait : « C’est ce que j’ai. C’est ce que je ferai et comment cela vous affectera si vous ne payez pas. » Ils ne sont pas vraiment hostiles. »
Impacts juridiques changeants
Les négociateurs travaillent rarement sous vide. La plupart des communications de va-et-vient obtiennent l’approbation du client. Ils font également attention à faire la boucle dans les forces de l’ordre (le FBI). Et ils doivent rester au courant des réglementations fédérales régissant les groupes qui peuvent recevoir une rançon et ceux qui ne le peuvent pas.
Il est peu connu que payer une rançon n’est généralement pas illégal. En fait, les agences fédérales comme le FBI ne font que recommander contre la pratique, en notant qu’elle ne garantit pas le retour des données. Cependant, le paiement d’une rançon peut devenir illégal si une organisation paie un pirate informatique sur l’une des listes de sanctions de l’Office of Foreign Assets Control (OFAC). Tout comme la liste de surveillance du gouvernement contre le terrorisme, ils identifient les gangs pirates qui seraient associés à des pouvoirs étrangers hostiles, comme la Corée du Nord ou l’Iran. Et les listes augmentent. En effet, une étude de Chainalysis a révélé que 32 % des paiements connus de ransomware cette année portaient un risque de sanctions lié à l’OFAC contre 15 % en 2020.
Néanmoins, les négociateurs disent qu’ils sont constamment en mesure de travailler avec la plupart des pirates informatiques pour convenir de règlements de rançon allant de 10 % à 25 % des demandes initiales.
« C’est une forme d’art », déclare Swanson. « Nous utilisons notre formulation pour le faire. Notre créativité. Notre calendrier. Nous avons parfois utilisé la COVID comme excuse. Enfer, pendant les élections, nous avons même utilisé Donald Trump. Quoi que nous puissions penser sur le moment, nous en tirons parti. »
Contrer le jeu du secteur
Tous les acteurs du secteur ne s’accordent pas à dire que la négociation par rançongiciel n’est pas aussi ingénieuse.
L’assureur français AXA, par exemple, a récemment décidé d’ arrêter de rembourser les paiements par rançongiciels après que des fonctionnaires aient exprimé leur inquiétude quant au fait qu’il pourrait encourager davantage de crimes. Pendant ce temps, un groupe appelé « No More Ransom Project » est né avec le soutien des entreprises de cybersécurité, ainsi que d’Amazon Web Services, pour défier les paiements par rançongiciel. Et en août, Microsoft a pris une part dans la start-up Rubrik pour développer des produits permettant de récupérer rapidement des données sans payer les pirates informatiques.
Le contrecoup contre le paiement de rançon (pas nécessairement contre les négociateurs) s’étend également aux services financiers, où les taux de cyber-assurance ont augmenté avec des attaques de ransomware majeures contre SolarWinds, Kaseya, CNA Financial, Colonial Pipeline et Acer, entre autres. Le PDG de Marsh, John Donnelly, par exemple, déclare que les taux de primes d’assurance cybernétique ont augmenté jusqu’à 60 % au cours de l’année passée. Cela réduit certainement les résultats des entreprises du Fortune 1000 , dont environ 70 % sont censées souscrire une cyberassurance, déclare Cysurance’s Bay. Mais pour les petites entreprises attaquées, la hausse des prix est importante, si bien qu’elle coûte à beaucoup d’entre elles la possibilité de se permettre de souscrire une assurance.
[Lire également : La cyber-assurance n’est pas votre meilleure protection contre les cyberattaques]
« Le marché intermédiaire est vraiment l’endroit où les gens souffrent le plus », déclare Bay. « Lorsque vous obtenez un chiffre d’affaires annuel inférieur à 50 millions USD, vous envisagez probablement une couverture de 30 % à 40 %. Nous devons nous améliorer. »
Bay affirme que, contrairement aux autres observateurs, elle ne pense pas que les paiements de rançon soient la principale cause de hausse des taux de cyber-assurance.
« Les coûts accessoires sont à l’origine de la majeure partie de la douleur et de la perte », déclare-t-elle. « Vous avez peut-être quelqu’un qui paie 12 000 USD en rançon après une négociation, mais il a 300 000 USD en coûts de remédiation en plus de cela. À moins que vous ne parliez de l’une des principales attaques de la chaîne d’approvisionnement, comme Kaseya, c’est la reprise qui est si coûteuse pour les gens. Ainsi, plus les négociateurs parviennent rapidement à faire avancer quelqu’un dans le processus, mieux c’est. »

