En bref

  • LockBit 5.0, résurgence post-opération Cronos, a revendiqué au moins trois victimes françaises entre mars et août 2026 : CTI BAT (BTP), Groupe MBM (menuiserie) et Setic Pourtier (machinisme industriel)
  • Le groupe opère un RaaS cross-platform (Windows, Linux, ESXi) avec des affiliés actifs mondialement ; l'activité s'est intensifiée début août 2026
  • Vecteurs d'entrée principaux : VPN sans MFA (Fortinet, SonicWall), RDP exposé et phishing via la chaîne de sous-traitance

Les faits

Depuis septembre 2025, LockBit opère sous le label 5.0, s'appuyant sur une infrastructure renouvelée après le coup de filet international de l'opération Cronos (février 2024). Cette opération conjointe NCA-FBI-Europol avait conduit à la saisie des serveurs LockBit, à la publication de 1 000 clés de déchiffrement pour les victimes et aux arrestations de plusieurs affiliés. LockBit avait alors été donné pour mort par de nombreux analystes. Il n'en était rien.

LockBitSupp — l'opérateur principal du groupe — a répondu à Cronos dans les 72 heures par un manifeste sur le forum underground RAMP, minimisant l'impact de l'opération et accusant la négligence d'un affilié spécifique d'avoir facilité l'accès des enquêteurs. En septembre 2025, coïncidant avec le sixième anniversaire du groupe, LockBit 5.0 a été officiellement annoncé sur RAMP avec un nouveau site de fuite à thème de Noël et des améliorations techniques documentées par les chercheurs en réponse inversée (Check Point Research, Ahnlab ASEC, Arete IR).

En France, les empreintes de LockBit 5.0 sont tangibles. Le 13 mars 2026, le groupe revendiquait l'attaque de CTI BAT (cti-bat.fr), société française spécialisée dans la construction et le bâtiment. Les données exfiltrées auraient inclus des documents de marchés, des contrats et des informations financières. Le 9 juin 2026, c'est Groupe MBM (groupe-mbm.com), spécialiste de la menuiserie et des agencements intérieurs employant une trentaine de personnes, qui a été inscrit sur le site de fuite. La menace de publication des données a été utilisée comme levier de pression classique dans la double extorsion.

Plus récemment, entre le 27 juillet et le 2 août 2026, Setic Pourtier (setic-pourtier.com), fabricant français de machinisme industriel, a été listé comme victime par LockBit 5.0 — constituant la revendication la plus récente visant une entreprise française au moment de la rédaction de cet article. Selon les données de ransomware.live, le compteur France tous groupes confondus dépasse les 612 victimes recensées depuis le début du suivi de la plateforme. LockBit 5.0 y figure parmi les contributeurs les plus actifs.

La vague internationale du début août 2026 confirme l'accélération. Entre le 2 et le 4 août, le site de fuite LockBit 5.0 a enregistré plusieurs nouvelles revendications : Microphase Corporation (USA, composants électroniques pour applications de défense), Pioneer Coldstore & Cladding Pvt. Ltd. (Inde, fabricant de panneaux isolants), et d'autres victimes en Allemagne et au Royaume-Uni selon les trackers actifs. Le groupe annonce des délais serrés (5 à 15 jours selon les cas) avant la publication partielle ou totale des fichiers exfiltrés.

Du point de vue des vecteurs d'attaque, les analyses des incidents LockBit 5.0 publiées par Check Point Research et Ahnlab ASEC en juillet 2026 identifient trois vecteurs principaux. Premier vecteur : l'exploitation de VPN d'accès distant en version non patchée ou sans MFA activé — les équipements Fortinet FortiGate, SonicWall SMA et Cisco ASA arrivent en tête des cibles selon les indicateurs de compromission publiés. Deuxième vecteur : les connexions RDP exposées directement sur Internet avec des credentials faibles ou recyclés depuis des bases de données de credentials volés. Troisième vecteur, en forte progression : le phishing via la chaîne de sous-traitance — un email usurpant l'identité d'un donneur d'ordre ou d'un client existant permet d'obtenir un accès initial à faible coût, sans nécessiter l'exploitation d'une CVE.

Ce dernier vecteur est particulièrement efficace contre les PME industrielles françaises. Les équipes IT de ces structures sont souvent réduites, rarement formées à la détection du phishing avancé, et les relations avec les sous-traitants ou les donneurs d'ordre impliquent des échanges réguliers de fichiers et de liens qui constituent une surface d'ingénierie sociale naturelle. Un email d'un fournisseur habituel demandant d'ouvrir un devis, une confirmation de commande ou un accès partagé à un document est statistiquement peu suspect pour un employé non formé.

LockBit 5.0 intègre des variants compilés natifs pour Windows (x64, ARM64), Linux et VMware ESXi. Ce dernier variant est particulièrement destructeur en environnement virtualisé : en accédant à un hyperviseur, le payload chiffre simultanément toutes les VMs hébergées. Selon les analyses d'incidents publiées en 2026, le temps moyen entre la compromission initiale et le déclenchement du chiffrement ESXi dans les attaques LockBit 5.0 documentées est de 18 à 36 heures — une fenêtre courte mais détectable avec un SOC ou un EDR correctement configuré.

La demande de rançon est calibrée en fonction du chiffre d'affaires estimé de la victime. Pour les PME françaises, les montants rapportés oscillent entre 50 000 et 500 000 euros, positionnés délibérément sous le seuil de la couverture cyber habituelle pour maximiser la probabilité de paiement. Le groupe exploite également explicitement la conformité RGPD dans ses communications de négociation : la menace de notifier la CNIL d'une violation de données est utilisée pour augmenter la pression sur des victimes dont les obligations de notification les exposent à des amendes potentielles.

Impact et exposition

Les PME industrielles françaises représentent une cible privilégiée pour LockBit 5.0 : systèmes OT/IT peu segmentés, équipes IT réduites, sauvegardes souvent connectées au SI principal (donc chiffrables), faible maturité en détection d'intrusion. Le secteur aéronautique (sous-traitants Tier 2-3), la mécanique industrielle et le BTP concentrent l'essentiel des victimes françaises recensées. L'impact dépasse la rançon : paralysie opérationnelle, perte de propriété intellectuelle, risques RGPD et dommages réputationnels auprès des donneurs d'ordre.

Recommandations

  • MFA immédiat : activer l'authentification multifacteur sur tous les accès VPN et RDP — c'est le premier vecteur d'entrée de LockBit 5.0
  • Patch VPN : mettre à jour immédiatement les firmwares des équipements VPN périmètre (Fortinet, SonicWall, Cisco) — de nombreux affiliés LockBit exploitent des vulnérabilités connues non corrigées
  • Sauvegardes immuables : vérifier que les sauvegardes respectent la règle 3-2-1 avec au moins une copie offline ou immuable (S3 Object Lock, bande offline) inaccessible depuis le réseau principal
  • Segmentation réseau : séparer les environnements OT/IT et limiter les mouvements latéraux entre postes de travail et serveurs
  • Sensibilisation phishing : former les équipes aux tentatives de phishing venant de la chaîne de sous-traitance — la compromission d'un partenaire peut être le point d'entrée initial

Alerte critique

LockBit 5.0 cible activement les PME industrielles françaises. Trois victimes françaises confirmées entre mars et août 2026. Si votre accès VPN ne requiert pas de MFA ou si RDP est exposé sur Internet, votre niveau de risque est élevé. Agir maintenant, avant d'être ciblé.

LockBit 5.0 chiffre-t-il aussi les sauvegardes NAS et les snapshots VMware ?

Oui. LockBit 5.0 intègre des routines de suppression des Volume Shadow Copies Windows, des snapshots VMware ESXi et cible activement les partages réseau SMB/NFS accessibles depuis les hôtes compromis. Des sauvegardes sur un NAS monté en permanence ou sur un serveur de sauvegarde accessible depuis les postes compromis ne constituent pas une protection efficace contre le chiffrement. Seules les sauvegardes physiquement déconnectées ou stockées dans un système immuable (bande offline, S3 Object Lock, appliance isolée en réseau séparé) résistent à un chiffrement LockBit 5.0.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit