{
    "id": 136797,
    "type": "post",
    "title": "LockBit : le groupe de hackers le plus nuisible au monde démantelé",
    "slug": "lockbit-le-groupe-de-hackers-le-plus-nuisible-au-monde-demantele",
    "url": "https://www.nouvelouest.com/lockbit-le-groupe-de-hackers-le-plus-nuisible-au-monde-demantele.html",
    "description": "Le mardi 20 février 2024, la National Crime Agency britannique annonçait avoir pris le contrôle de l'infrastructure de LockBit, avec le FBI, Europol et les polices...",
    "date_published": "2024-02-20T20:11:13+01:00",
    "date_modified": "2026-09-14T10:52:56+02:00",
    "language": "fr-FR",
    "categories": [
        {
            "name": "Actualités",
            "url": "https://www.nouvelouest.com/category/actualites/"
        },
        {
            "name": "Cryptomonnaie",
            "url": "https://www.nouvelouest.com/category/cryptomonnaie/"
        }
    ],
    "tags": [],
    "word_count": 838,
    "reading_time_min": 4,
    "image": "https://www.nouvelouest.com/wp-content/uploads/2024/02/-107.webp",
    "image_alt": null,
    "author": {
        "name": "Geoffrey Miron",
        "url": "https://www.nouvelouest.com/author/geoffrey-miron/",
        "bio": "Je suis un fervent défenseur de la cause des animaux et de la communauté vegan, je m'intéresse à toutes les espèces et surtout à leur protection. J'adore découvrir de nouvelles espèces à l'international et leurs petites particularités !",
        "avatar": null
    },
    "content_markdown": "Le mardi 20 février 2024, la National Crime Agency britannique annonçait avoir pris le contrôle de l'infrastructure de LockBit, avec le FBI, Europol et les polices d'une dizaine de pays. La formule de Graeme Biggar, directeur général de la NCA, a fait le tour des rédactions : « Nous avons réussi à pirater les pirates. » Reste à expliquer la nature de ce qui a été saisi. LockBit fonctionnait comme une entreprise, avec un logiciel loué à des clients, et cette organisation décide de ce que l'opération a réellement mis à l'arrêt.\n\n  **Ce qui a été démantelé en février 2024**\n\nUne plateforme, ses serveurs, son site de publication et sa comptabilité. Les enquêteurs ont saisi une trentaine de serveurs répartis dans plusieurs pays et récupéré un grand nombre de clés de déchiffrement, selon la NCA. Deux personnes ont été interpellées en Pologne et en Ukraine, cinq faisaient l'objet de poursuites, dont deux ressortissants russes.\n\n## Le rançongiciel vendu comme un service\n\nLe modèle s'appelle le rançongiciel comme service. Les développeurs de LockBit écrivaient le programme de chiffrement, tenaient le site de publication des données volées, géraient la négociation et l'encaissement en cryptomonnaies. Des affiliés, extérieurs au noyau, se chargeaient d'entrer dans les réseaux : identifiants volés, faille non corrigée sur un accès distant, pièce jointe piégée. Le partage tournait autour de 20 % pour la plateforme, le reste pour celui qui avait fait l'intrusion.\n\nCette organisation explique le volume. Plus de 2 500 victimes recensées dans le monde, dont plus de 200 en France selon le parquet de Paris, c'est le résultat de centaines d'opérateurs indépendants utilisant le même outil. Elle explique aussi la limite de l'opération de février 2024 : une saisie de serveurs coupe la plateforme, elle n'arrête pas les affiliés, qui restent libres et qualifiés.\n\n## Les montants, remis à l'échelle\n\nLes rançons réclamées par LockBit allaient de 5 à 70 millions d'euros pour les plus grosses cibles. Les autorités américaines évaluaient à plus de 120 millions de dollars le total effectivement encaissé. Le coût réel pour les victimes est d'un autre ordre : semaines d'activité perdue, reconstruction du système d'information, prestataires de réponse à incident, et pour un hôpital, opérations reportées.\n\nEn France, les attaques contre le centre hospitalier sud-francilien de Corbeil-Essonnes en août 2022, puis contre celui de Versailles en décembre de la même année, ont donné la mesure de ce que signifie une paralysie informatique dans un service de soins : retour au papier, transferts de patients, urgences détournées. Aucun des deux établissements n'a payé.\n\n  **La rançon n'achète pas la tranquillité**\n\nPayer n'assure ni la restitution complète des données ni leur non-publication, et alimente directement le modèle économique. La doctrine des autorités françaises est constante sur ce point : on ne paie pas. Un paiement peut aussi poser un problème d'assurance et de conformité, selon l'identité du bénéficiaire.\n\n## Le « mur de la honte », retourné contre ses propriétaires\n\nLockBit tenait un site vitrine sur le darknet où étaient publiées, par lots, les données des organisations qui refusaient de payer. C'était l'outil de pression principal du groupe, plus efficace que le chiffrement lui-même pour une entreprise soucieuse de sa réputation. Les enquêteurs en ont pris la main et l'ont transformé en page d'information, publiant à intervalles réguliers des éléments sur l'enquête. Le geste était théâtral, mais il visait juste : dans ce milieu, la crédibilité auprès de ses propres affiliés est l'actif principal d'une plateforme.\n\n  **Ce que peut faire une victime après un démantèlement**\n\nLes clés récupérées par les enquêteurs alimentent les outils de déchiffrement gratuits publiés sur le portail No More Ransom, tenu par Europol. Une entreprise touchée dans les mois précédents avait intérêt à conserver ses fichiers chiffrés plutôt qu'à les effacer : une clé publiée plus tard peut encore les ouvrir.\n\n## Ce que la NCA n'a pas dit\n\nLes enquêtes n'ont pas établi de soutien direct de la Russie à LockBit. Elles ont relevé une tolérance envers la cybercriminalité sur le territoire russe, et une forte concentration d'opérateurs russophones. La nuance est utile : elle décrit un État qui ne poursuit pas, ce qui suffit largement à expliquer que des inculpations américaines restent lettre morte tant que les intéressés ne quittent pas le pays.\n\nUn précédent invitait à la prudence dès le premier jour. Un an plus tôt, en janvier 2023, le réseau Hive tombait de la même manière, après avoir visé 1 500 entités dans 80 pays et récolté plus de 100 millions de dollars. Le marché du rançongiciel s'était reconfiguré en quelques mois. Rien, en février 2024, ne permettait de dire que celui-ci allait se comporter autrement.\n\n  **Les trois portes d'entrée à fermer**\n\nLes affiliés entraient presque toujours par le même endroit : un accès distant sans double authentification, un équipement de bordure non mis à jour, ou un mot de passe réutilisé. Une sauvegarde déconnectée du réseau reste la seule protection qui fonctionne encore une fois le chiffrement lancé. Pour une collectivité ou une PME, le portail cybermalveillance.gouv.fr donne la marche à suivre et la liste des prestataires.",
    "content_html": "<p>Le mardi 20 février 2024, la National Crime Agency britannique annonçait avoir pris le contrôle de l'infrastructure de LockBit, avec le FBI, Europol et les polices d'une dizaine de pays. La formule de Graeme Biggar, directeur général de la NCA, a fait le tour des rédactions : « Nous avons réussi à pirater les pirates. » Reste à expliquer la nature de ce qui a été saisi. LockBit fonctionnait comme une entreprise, avec un logiciel loué à des clients, et cette organisation décide de ce que l'opération a réellement mis à l'arrêt.</p>\n\n<aside class=\"bluf bluf-orange\">\n<strong>Ce qui a été démantelé en février 2024</strong>\n<p>Une plateforme, ses serveurs, son site de publication et sa comptabilité. Les enquêteurs ont saisi une trentaine de serveurs répartis dans plusieurs pays et récupéré un grand nombre de clés de déchiffrement, selon la NCA. Deux personnes ont été interpellées en Pologne et en Ukraine, cinq faisaient l'objet de poursuites, dont deux ressortissants russes.</p>\n</aside>\n\n<h2>Le rançongiciel vendu comme un service</h2>\n<p>Le modèle s'appelle le rançongiciel comme service. Les développeurs de LockBit écrivaient le programme de chiffrement, tenaient le site de publication des données volées, géraient la négociation et l'encaissement en cryptomonnaies. Des affiliés, extérieurs au noyau, se chargeaient d'entrer dans les réseaux : identifiants volés, faille non corrigée sur un accès distant, pièce jointe piégée. Le partage tournait autour de 20 % pour la plateforme, le reste pour celui qui avait fait l'intrusion.</p>\n<p>Cette organisation explique le volume. Plus de 2 500 victimes recensées dans le monde, dont plus de 200 en France selon le parquet de Paris, c'est le résultat de centaines d'opérateurs indépendants utilisant le même outil. Elle explique aussi la limite de l'opération de février 2024 : une saisie de serveurs coupe la plateforme, elle n'arrête pas les affiliés, qui restent libres et qualifiés.</p>\n\n<h2>Les montants, remis à l'échelle</h2>\n<p>Les rançons réclamées par LockBit allaient de 5 à 70 millions d'euros pour les plus grosses cibles. Les autorités américaines évaluaient à plus de 120 millions de dollars le total effectivement encaissé. Le coût réel pour les victimes est d'un autre ordre : semaines d'activité perdue, reconstruction du système d'information, prestataires de réponse à incident, et pour un hôpital, opérations reportées.</p>\n<p>En France, les attaques contre le centre hospitalier sud-francilien de Corbeil-Essonnes en août 2022, puis contre celui de Versailles en décembre de la même année, ont donné la mesure de ce que signifie une paralysie informatique dans un service de soins : retour au papier, transferts de patients, urgences détournées. Aucun des deux établissements n'a payé.</p>\n\n<aside class=\"bluf bluf-rouge\">\n<strong>La rançon n'achète pas la tranquillité</strong>\n<p>Payer n'assure ni la restitution complète des données ni leur non-publication, et alimente directement le modèle économique. La doctrine des autorités françaises est constante sur ce point : on ne paie pas. Un paiement peut aussi poser un problème d'assurance et de conformité, selon l'identité du bénéficiaire.</p>\n</aside>\n\n<h2>Le « mur de la honte », retourné contre ses propriétaires</h2>\n<p>LockBit tenait un site vitrine sur le darknet où étaient publiées, par lots, les données des organisations qui refusaient de payer. C'était l'outil de pression principal du groupe, plus efficace que le chiffrement lui-même pour une entreprise soucieuse de sa réputation. Les enquêteurs en ont pris la main et l'ont transformé en page d'information, publiant à intervalles réguliers des éléments sur l'enquête. Le geste était théâtral, mais il visait juste : dans ce milieu, la crédibilité auprès de ses propres affiliés est l'actif principal d'une plateforme.</p>\n\n<aside class=\"bluf bluf-bleu\">\n<strong>Ce que peut faire une victime après un démantèlement</strong>\n<p>Les clés récupérées par les enquêteurs alimentent les outils de déchiffrement gratuits publiés sur le portail No More Ransom, tenu par Europol. Une entreprise touchée dans les mois précédents avait intérêt à conserver ses fichiers chiffrés plutôt qu'à les effacer : une clé publiée plus tard peut encore les ouvrir.</p>\n</aside>\n\n<h2>Ce que la NCA n'a pas dit</h2>\n<p>Les enquêtes n'ont pas établi de soutien direct de la Russie à LockBit. Elles ont relevé une tolérance envers la cybercriminalité sur le territoire russe, et une forte concentration d'opérateurs russophones. La nuance est utile : elle décrit un État qui ne poursuit pas, ce qui suffit largement à expliquer que des inculpations américaines restent lettre morte tant que les intéressés ne quittent pas le pays.</p>\n<p>Un précédent invitait à la prudence dès le premier jour. Un an plus tôt, en janvier 2023, le réseau Hive tombait de la même manière, après avoir visé 1 500 entités dans 80 pays et récolté plus de 100 millions de dollars. Le marché du rançongiciel s'était reconfiguré en quelques mois. Rien, en février 2024, ne permettait de dire que celui-ci allait se comporter autrement.</p>\n\n<aside class=\"bluf bluf-rose\">\n<strong>Les trois portes d'entrée à fermer</strong>\n<p>Les affiliés entraient presque toujours par le même endroit : un accès distant sans double authentification, un équipement de bordure non mis à jour, ou un mot de passe réutilisé. Une sauvegarde déconnectée du réseau reste la seule protection qui fonctionne encore une fois le chiffrement lancé. Pour une collectivité ou une PME, le portail cybermalveillance.gouv.fr donne la marche à suivre et la liste des prestataires.</p>\n</aside>",
    "alternates": {
        "html": "https://www.nouvelouest.com/lockbit-le-groupe-de-hackers-le-plus-nuisible-au-monde-demantele.html",
        "markdown": "https://www.nouvelouest.com/lockbit-le-groupe-de-hackers-le-plus-nuisible-au-monde-demantele.md",
        "json": "https://www.nouvelouest.com/api/post/lockbit-le-groupe-de-hackers-le-plus-nuisible-au-monde-demantele.json"
    },
    "site": {
        "name": "Nouvel Ouest",
        "url": "https://www.nouvelouest.com/"
    },
    "license": "Reproduction autorisée avec lien vers la source."
}