Le 5 août 2026, un tribunal fédéral américain a condamné Maksim Silnikau, ressortissant bélarusse de 40 ans, à 16 ans de prison pour avoir créé et dirigé Ransom Cartel, une opération RaaS ayant compromis au moins 18 entreprises dans le monde entre 2021 et 2023.
En bref
- Maksim Silnikau, 40 ans, ressortissant bélarusse, condamné à 16 ans de prison le 5 août 2026 par le tribunal fédéral du district est de Virginie (Alexandria)
- Chefs d'inculpation retenus : complot contre les États-Unis, complot en vue de commettre une fraude électronique, vol d'identité aggravé
- Ransom Cartel a compromis au moins 18 entreprises dans le monde entre 2021 et 2023, principalement aux États-Unis
Les faits
Le 5 août 2026, le tribunal fédéral du district est de Virginie (Alexandria) a prononcé une peine de 16 ans de prison à l'encontre de Maksim Silnikau, ressortissant bélarusse de 40 ans. Silnikau est le créateur et l'administrateur principal de Ransom Cartel, une opération de ransomware-as-a-service (RaaS) fondée en mai 2021. Cette condamnation, annoncée conjointement par le Département de Justice américain (DOJ) et l'United States Secret Service (USSS), représente l'une des peines les plus lourdes jamais prononcées contre un opérateur de ransomware.
Ransom Cartel a été lancé en mai 2021, dans un contexte où l'écosystème ransomware se restructurait après le démantèlement de groupes majeurs comme REvil et DarkSide. Silnikau a recruté des affiliés sur des forums cybercriminels russophones en proposant le modèle classique RaaS : il fournissait le ransomware, l'infrastructure de commande et contrôle (C2), le site de négociation sur le dark web et le support technique ; les affiliés se chargeaient des intrusions initiales et recevaient entre 70 et 80 % des rançons encaissées.
La souche ransomware Ransom Cartel présentait des similitudes techniques significatives avec REvil, ce que les chercheurs de Palo Alto Networks avaient documenté dès fin 2021. Ces similitudes suggéraient que Silnikau avait obtenu un accès au code source de REvil — probablement via ses connexions dans le milieu cybercriminel — et l'avait utilisé comme base pour Ransom Cartel. La plateforme pratiquait la double extorsion : chiffrement des données et exfiltration préalable, avec menace de publication sur un site de fuite (leak site) dédié en cas de non-paiement de la rançon.
Entre 2021 et 2023, les opérateurs de Ransom Cartel ont compromis au moins 18 entreprises confirmées par les procureurs américains, principalement en Californie, New York et Nebraska, ainsi que dans d'autres pays. Les cibles incluaient des entreprises de taille moyenne dans les secteurs de la santé, de l'industrie et des services professionnels. Les rançons demandées variaient de quelques centaines de milliers à plusieurs millions de dollars selon la taille des victimes et leur capacité financière estimée. Le montant total des rançons effectivement encaissées n'a pas été rendu public dans les documents judiciaires disponibles.
La trajectoire judiciaire de Silnikau a débuté par son arrestation en Pologne en juillet 2023, lors d'un déplacement qu'il avait visiblement sous-estimé en termes de risque. Les autorités américaines avaient ouvert deux dossiers distincts — le district est de Virginie pour les activités Ransom Cartel, et le district du New Jersey pour d'autres infractions cybercriminelles. Son extradition vers les États-Unis a été obtenue après plusieurs mois de procédure, illustrant l'importance croissante de la coopération judiciaire internationale dans les affaires de cybercriminalité transfrontalière.
Lors du procès, les procureurs ont détaillé comment Silnikau supervisait personnellement les opérations au quotidien, depuis le recrutement des affiliés jusqu'à la gestion des négociations avec les victimes. Les éléments de preuve incluaient des communications chiffrées récupérées par les autorités et des analyses de portefeuilles de cryptomonnaies permettant de retracer une partie des flux financiers des rançons encaissées. La peine de 16 ans est accompagnée d'une obligation de restitution dont le montant définitif sera déterminé dans les semaines suivant la sentence.
Cette condamnation s'inscrit dans le cadre d'une politique américaine qui a évolué depuis 2023 : le DOJ cible désormais systématiquement les administrateurs et créateurs d'infrastructures RaaS plutôt que les seuls affiliés opérationnels. Cette approche vise à décapiter les opérations à leur source, en rendant plus difficile la reconstruction d'une infrastructure après démantèlement. La peine de 16 ans envoie un message fort aux opérateurs RaaS : les frontières ne constituent plus une protection durable pour ceux qui opèrent depuis des pays sans traité d'extradition avec les États-Unis, dès lors qu'ils voyagent dans un pays coopérant.
L'impact sur l'écosystème Ransom Cartel avait déjà été immédiat dès l'arrestation de Silnikau en juillet 2023 : les opérations du groupe ont cessé quasi immédiatement, confirmant son rôle central dans la pérennité de l'infrastructure. Les affiliés ont migré vers d'autres plateformes RaaS actives. Cependant, l'écosystème cybercriminel a démontré une résilience structurelle : les compétences et les contacts des anciens membres de Ransom Cartel ont alimenté d'autres groupes actifs tout au long de 2024 et 2025.
Impact et exposition
La condamnation de Silnikau illustre plusieurs réalités importantes pour les équipes sécurité. Premièrement, la menace RaaS reste structurellement robuste même après démantèlement d'un groupe — les acteurs migrent vers d'autres plateformes. Deuxièmement, la coopération internationale judiciaire porte ses fruits, mais les délais restent longs (3 ans entre l'arrestation et la sentence). Troisièmement, les secteurs santé, industrie et services professionnels demeurent des cibles prioritaires pour les opérateurs RaaS. La condamnation de Silnikau ne réduit pas le risque ransomware à court terme pour les organisations françaises et européennes.
Recommandations
- Ne pas relâcher la vigilance : la disparition de Ransom Cartel a été compensée par d'autres groupes RaaS actifs — LockBit 4.0, Lynx, Fog, et plusieurs groupes émergents
- Maintenir des sauvegardes hors ligne testées régulièrement — seule garantie de résilience opérationnelle face au chiffrement
- Déployer une détection comportementale (EDR) capable d'identifier les phases de reconnaissance et de déplacement latéral précédant le déploiement du ransomware
- Former les équipes aux techniques d'ingénierie sociale utilisées pour l'accès initial (phishing, vishing, compromission de prestataires)
- Préparer et tester un plan de réponse à incident ransomware avec des procédures claires et des contacts d'urgence (ANSSI, CERT-FR, assureur cyber)
La condamnation de Silnikau signifie-t-elle que Ransom Cartel est définitivement neutralisé ?
Ransom Cartel en tant qu'entité organisée a cessé ses opérations dès l'arrestation de Silnikau en juillet 2023. Cependant, le démantèlement d'un groupe RaaS n'élimine pas ses membres ni leurs compétences — les affiliés et techniciens migrent vers d'autres plateformes ou en créent de nouvelles. Les codes sources de souches ransomware circulant dans les milieux cybercriminels (y compris celui qui semble avoir servi de base à Ransom Cartel) continuent d'alimenter de nouveaux groupes. La condamnation de Silnikau est une victoire judiciaire significative et symboliquement importante, mais elle ne diminue pas le risque ransomware global à court ou moyen terme.
Votre plan de réponse ransomware est-il prêt ?
Ayi NEDJIMI accompagne les organisations dans la préparation et le test de leurs procédures de réponse à incident cyber.
Évaluer ma préparationÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Plenty of Fish : 170 millions de comptes proposés à la vente
Un acteur malveillant revendique la mise en vente de 170 millions de comptes Plenty of Fish sur des forums clandestins, avec des données dont les horodatages s'étendent jusqu'en août 2026. Match Group n'a pas encore confirmé l'incident.
FBI : un informaticien nord-coréen infiltré dans une agence fédérale US
Le FBI confirme qu'un travailleur IT nord-coréen, opérant sous fausse identité, a infiltré une agence fédérale américaine pendant plusieurs mois. L'incident illustre l'ampleur du programme d'infiltration de Pyongyang qui génère jusqu'à 600 millions de dollars par an.
JadePuffer : le premier ransomware 100% piloté par IA autonome
JadePuffer est le premier ransomware entièrement orchestré par un agent d'intelligence artificielle sans intervention humaine. Documenté par Sysdig en juillet 2026, il exploite CVE-2025-3248 dans Langflow pour chiffrer des configurations Nacos critiques de manière autonome.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire