LockBit est revenu sous la version 5.0 dix-huit mois après l'opération Cronos. Analyse de la résilience structurelle des groupes RaaS, du marché des accès initiaux et des améliorations….
Points essentiels
- LockBit démantelé en février 2024 : LockBit 5.0 frappe encore les PME françaises
- Opération Cronos a saisi l'infrastructure et publié 1 000 clés de déchiffrement
- ALPHV/BlackCat disparu en mars 2024 : affiliés reconvertis en quelques jours
- LockBitSupp a répliqué publiquement moins de 72 heures après la saisie
À retenir
- LockBit démantelé en février 2024 : LockBit 5.0 frappe encore les PME françaises
- Opération Cronos a saisi l'infrastructure et publié 1 000 clés de déchiffrement
- ALPHV/BlackCat disparu en mars 2024 : affiliés reconvertis en quelques jours
- LockBitSupp a répliqué publiquement moins de 72 heures après la saisie
LockBit a été « démantelé » en février 2024. Dix-huit mois plus tard, LockBit 5.0 revendique chaque semaine de nouvelles victimes parmi les PME françaises. ALPHV/BlackCat s'est « volatilisé » en mars 2024 : ses affiliés avaient rejoint d'autres programmes en quelques jours, emportant accès, outils et listes de cibles. Ce scénario se répète après chaque opération des forces de l'ordre, et il n'a rien d'un hasard. Ce que les analystes désignent aujourd'hui par ransomware RaaS résilience 2026 repose sur un modèle décentralisé, où la marque, l'infrastructure technique et la main-d'œuvre criminelle sont dissociées : saisir des serveurs ne neutralise ni les affiliés, ni les courtiers d'accès initiaux, ni les flux financiers. Il est temps d'arrêter d'espérer qu'une prochaine saisie règle le problème, et de comprendre ce que cette élasticité impose à votre stratégie de défense.
L'illusion du démantèlement : ce que les communiqués de presse ne disent pas
Chaque saisie de serveurs ransomware génère les mêmes titres triomphants. Europol, le FBI, la NCA britannique et leurs partenaires publient leurs communiqués, exhibent les serveurs saisis, les clés de déchiffrement récupérées et parfois les photos d'arrestation d'affiliés. Les médias spécialisés relaient la mort d'un groupe criminel. Puis, invariablement, le groupe revient. Pas toujours sous le même nom, souvent avec les mêmes individus, la même infrastructure renaissante et un argumentaire marketing rafraîchi.
En pratique, les incidents que nous traitons révèlent que l'écart entre politiques de sécurité documentées et application réelle est presque toujours plus grand que prévu. La vérification terrain régulière reste la seule façon de mesurer ce delta.
— Retour terrain, Ayi NEDJIMI Consultants
L'opération Cronos contre LockBit en février 2024 est l'exemple le plus emblématique de cette dynamique. La NCA britannique, en coordination avec le FBI et Europol, a pris le contrôle temporaire de l'infrastructure LockBit, modifié le site de fuite pour y afficher un message de saisie et rendu public 1 000 clés de déchiffrement pour les victimes. C'était sans conteste la perturbation la plus sérieuse jamais infligée à LockBit. LockBitSupp — l'opérateur principal — a répondu dans les 72 heures par un manifeste sur RAMP, minimisant l'impact de Cronos, accusant un affilié spécifique d'avoir facilité l'accès des enquêteurs et annonçant la continuité du groupe.
Dix-huit mois après Cronos, LockBit 5.0 est documenté comme l'un des groupes ransomware les plus actifs du premier semestre 2026. Ce n'est pas un phénomène LockBit-spécifique. Hive a été démantelé en janvier 2023 — ses opérateurs ont migré vers d'autres groupes. Ragnar Locker, ciblé en octobre 2023, a vu ses membres se recycler. DarkSide, auteur de l'attaque Colonial Pipeline en 2021, s'est rebaptisé BlackMatter, dont les membres ont migré vers ALPHV/BlackCat, puis vers RansomHub et d'autres structures. La nébuleuse criminelle ne meurt pas — elle mute.
La structure RaaS : résilience par design
Pour comprendre pourquoi ces groupes résistent aux démantèlements, il faut comprendre ce qu'est réellement un groupe RaaS. Ce n'est pas une organisation criminelle centralisée avec une hiérarchie physique qu'on peut décapiter. C'est une plateforme logicielle distribuée fonctionnant sur un modèle de franchise criminelle.
L'opérateur principal développe et maintient trois composants : le malware (le ransomware, ses outils associés — dropper, stealer, module de suppression des sauvegardes), l'infrastructure (site de fuite, panneau de gestion des affiliés, système de négociation avec les victimes, wallets crypto) et le recrutement (annonces sur les forums underground RAMP, XSS, Exploit). En échange, les affiliés reçoivent typiquement 70 à 80% de la rançon collectée, l'opérateur conservant 20 à 30%.
Les affiliés sont des prestataires indépendants. Ils ne travaillent pas exclusivement pour un seul groupe RaaS. Un affilié peut conduire des intrusions pour LockBit un mois, pour RansomHub le suivant, pour Akira ou BianLian le mois d'après, selon les taux de commission, la qualité de l'infrastructure et le risque perçu d'exposition. Ils opèrent avec leurs propres outils d'accès initial — credentials volés, exploits achetés à des Initial Access Brokers — et leurs propres outils de mouvement latéral, souvent des outils légitimes comme Cobalt Strike, Brute Ratel ou SystemBC.
La conséquence directe : démanteler l'opérateur central perturbe la plateforme — il ne détruit pas les affiliés, qui passent simplement à une autre plateforme disponible. LockBit 5.0 illustre cela parfaitement. Après Cronos, LockBitSupp n'a pas reconstruit un réseau from scratch. Il a réactivé ses canaux de communication, amélioré le malware pour adresser les failles opérationnelles exposées lors de l'opération, et relancé les recrutements sur RAMP. Les affiliés qui avaient suspendu leurs activités LockBit ont eu le choix de revenir ou de rester chez d'autres groupes. Beaucoup sont revenus, attirés par un opérateur expérimenté, un malware éprouvé et une marque — même ternie — que les victimes prennent au sérieux.
Le marché des accès initiaux : le maillon que personne ne surveille assez
L'écosystème RaaS repose sur un segment sous-estimé dans les analyses grand public : les Initial Access Brokers (IAB). Ces acteurs spécialisés ne déploient pas de ransomware. Ils s'introduisent dans des SI — via des VPN vulnérables, des credentials collectés par des stealers (RedLine, Vidar, LummaC2), des phishing ciblés — et vendent l'accès à des affiliés RaaS sur des forums privés ou via des canaux Telegram dédiés.
Le marché des IAB est florissant et structurellement indépendant des groupes RaaS. Selon Intel 471 et KELA Cybercrime Intelligence, le prix moyen d'un accès initial à une entreprise de taille intermédiaire (50-500 employés) oscillait entre 500 et 10 000 dollars en 2025-2026 selon le niveau de privilèges de l'accès, la région géographique et le secteur d'activité. Les entreprises françaises des secteurs BTP, industrie et services aux entreprises sont parmi les plus représentées dans ces listings selon les analyses publiées.
Ce marché ne s'effondre pas quand un groupe RaaS est démantelé. Démanteler LockBit n'affecte pas les IAB qui ont des accès à des réseaux français en stock — ils vendent ces accès à RansomHub, à Akira ou à BianLian. La chaîne d'approvisionnement criminelle n'est pas interrompue ; le produit fini change de marque. C'est ce que révèle l'analyse des incidents LockBit 5.0 sur les PME françaises : dans les cas de CTI BAT, Groupe MBM et Setic Pourtier, les vecteurs d'entrée supposés sont cohérents avec des accès IAB classiques — VPN non patché ou credentials RDP compromis.
Ce que LockBit 5.0 a appris de Cronos : améliorations techniques documentées
LockBit 5.0 n'est pas LockBit 4.0 rebrandé. Les analyses publiées par Ahnlab ASEC, Check Point Research et Arete IR en 2026 documentent des améliorations substantielles directement inspirées des failles opérationnelles exposées lors de Cronos.
Premier axe : la résilience de l'infrastructure C2. LockBit 5.0 utilise une architecture de Command & Control plus distribuée avec des redirecteurs multiples, réduisant la surface saisissable lors d'une opération de forces de l'ordre. Un seul point de saisie ne suffit plus à perturber les communications avec l'ensemble des affiliés actifs.
Deuxième axe : les capacités d'évasion EDR améliorées. LockBit 5.0 intègre des techniques ciblant spécifiquement les solutions EDR les plus déployées en entreprise. Les mécanismes incluent l'abus de drivers signés légitimes (technique BYOVD — Bring Your Own Vulnerable Driver) pour désactiver la protection kernel-level des EDR avant le déploiement du payload de chiffrement. Cette technique, documentée sur d'autres groupes comme Lazarus depuis 2022, s'est démocratisée dans l'écosystème RaaS.
Troisième axe : le support cross-platform natif. LockBit 5.0 dispose de variants pour Windows (x64, ARM64), Linux (x64, ARM64) et VMware ESXi. Le variant ESXi est particulièrement destructeur : en accédant à un hyperviseur, il chiffre simultanément toutes les VMs hébergées. Selon les incidents documentés en 2026, le temps moyen entre la compromission initiale et le début du chiffrement ESXi est de 18 à 36 heures — une fenêtre courte mais détectable avec un EDR et une supervision des logs d'hyperviseur.
Quatrième axe : la pression RGPD dans la double extorsion. LockBit 5.0 publie systématiquement des extraits des données exfiltrées dès le premier jour de revendication et cite explicitement les obligations de notification RGPD dans ses communications de négociation. La menace de notifier la CNIL d'une violation de données — ou de rendre la compromission publique avant que la victime ne l'ait notifiée — augmente la pression sur les victimes françaises dont les obligations réglementaires créent un vecteur de coercition supplémentaire.
Ce que ça change pour votre posture de sécurité
Si les démantèlements ne tuent pas les groupes ransomware, que conclure pour la défense ? Trois enseignements majeurs s'imposent.
Premier enseignement : la résilience criminelle implique une résilience défensive permanente. On ne peut pas attendre qu'une opération Cronos résolve le problème. La menace ransomware n'est pas un problème qu'on résout ; c'est un risque qu'on gère en continu. Cela impose une posture de sécurité maintenue à un niveau constant, pas activée uniquement lors des périodes de forte médiatisation.
Deuxième enseignement : les vecteurs d'accès initial ne changent pas. Depuis cinq ans, les statistiques sont constantes : VPN sans MFA, RDP exposé, phishing et exploits de vulnérabilités connues non patchées représentent plus de 85% des accès initiaux en incidents ransomware selon le Verizon DBIR 2026. Ces vecteurs sont connus, documentés, et mitigables à coût maîtrisé. La grande majorité des PME victimes n'a pas été compromise via un 0-day sophistiqué — elle l'a été via une porte connue depuis des mois.
Troisième enseignement : la sauvegarde est la dernière ligne, pas la seule défense. Des sauvegardes immuables et testées sont nécessaires mais insuffisantes. Une organisation se contentant de la sauvegarde accepte implicitement le coût d'une indisponibilité potentiellement longue (de quelques heures à plusieurs semaines selon la taille du SI et la qualité des procédures de restauration), plus les risques liés à la publication des données exfiltrées avant chiffrement — le volet double extorsion que la sauvegarde ne couvre pas. La sécurité préventive — MFA, segmentation, EDR, patch management — est ce qui évite d'avoir à restaurer.
En pratique, une checklist de base anti-LockBit 5.0 pour une PME industrielle française se résume à : MFA sur tous les accès VPN et RDP (c'est la mesure avec le meilleur ROI de toute la liste), patch management rigoureux sur les équipements périmètre (Fortinet, SonicWall, Cisco — les versions non patchées sont dans les bases des IAB), sauvegardes testées avec au moins une copie immuable hors réseau, segmentation OT/IT pour limiter la propagation, et un EDR configuré pour détecter les comportements de mouvement latéral. Rien dans cette liste n'est révolutionnaire. Tout demande de la rigueur.
Mon avis d'expert
Les opérations de forces de l'ordre contre les groupes RaaS ont une valeur réelle — elles perturbent les opérations, augmentent les coûts opérationnels des criminels, permettent parfois de récupérer des clés de déchiffrement pour des victimes et envoient un signal à l'écosystème criminel. Mais le retour de LockBit 5.0 dix-huit mois après Cronos est la démonstration que la stratégie répressive seule est insuffisante. Pour les RSSI et les dirigeants de PME, la conclusion est simple : ne comptez pas sur une prochaine opération policière pour protéger votre SI. Comptez sur votre MFA, vos sauvegardes immuables, votre segmentation et votre capacité à détecter une intrusion avant que le payload ne se déploie. C'est moins spectaculaire qu'une conférence de presse Europol, mais c'est ce qui empêche réellement votre SI d'être chiffré un mardi matin à 4h.
Questions fréquentes
Qu'est-ce que ransomware RaaS résilience 2026 et pourquoi est-ce important ?
La réponse dépend du contexte organisationnel, mais les principes fondamentaux restent constants : évaluation du périmètre, identification des actifs critiques et priorisation par risque réel plutôt que par vulnérabilité isolée.
Comment mettre en oeuvre les bonnes pratiques liées à ransomware RaaS résilience 2026 ?
Une approche structurée et documentée est clé. Les outils et méthodologies évoluent rapidement — rester informé des ressources ANSSI, NIST et MITRE ATT&CK est indispensable pour adapter les recommandations génériques à chaque contexte.
Quelles ressources pour approfondir ransomware RaaS résilience 2026 ?
Les ressources officielles (ANSSI, CISA, CERT-FR) constituent le point de départ. Complétées par des retours d'expérience terrain, elles permettent d'adapter les recommandations aux réalités opérationnelles de chaque organisation.
| Groupe RaaS | Action des forces de l'ordre | Délai de réaction | Mécanisme de survie | Statut en 2026 |
|---|---|---|---|---|
| LockBit | Opération Cronos (février 2024) : saisie de l'infrastructure, publication de 1 000 clés de déchiffrement | Moins de 72 heures (réplique publique de LockBitSupp) | Rebranding successifs, panneau affilié reconstruit hors des serveurs saisis | Actif — LockBit 5.0 revendique des PME françaises chaque semaine |
| ALPHV / BlackCat | Saisie du site de fuite puis disparition brutale (mars 2024, soupçons d'exit scam) | Quelques jours | Dispersion des affiliés vers des programmes concurrents, conservation des accès initiaux | Marque éteinte, opérateurs toujours en activité sous d'autres bannières |
| Hive | Infiltration du FBI et saisie des serveurs (janvier 2023) | Quelques semaines | Réutilisation du code et des affiliés dans de nouveaux programmes RaaS | Marque éteinte, héritage technique recyclé |
| Conti | Fuite interne des chats et du code source (2022), pression internationale | Dissolution planifiée sur plusieurs mois | Éclatement volontaire en cellules autonomes plus petites | Descendants multiples toujours opérationnels |
| REvil / Sodinokibi | Arrestations en Russie (janvier 2022) et neutralisation d'infrastructure | Quelques mois avant réapparition du site de fuite | Arrestations sans extradition, poursuites abandonnées ou sans effet dissuasif | Marque résiduelle, savoir-faire redistribué |
| Écosystème d'affiliés | Aucune saisie ne vise directement les affiliés indépendants | Immédiat : changement de programme en quelques jours | Modèle décentralisé : les affiliés ne sont liés à aucune marque | Cœur permanent de la menace, insensible aux démantèlements |
| Courtiers d'accès initiaux (IAB) | Marché parallèle rarement ciblé par les opérations médiatisées | Aucune interruption mesurable | Revente d'accès VPN, RDP et comptes valides à tout acheteur | En croissance — alimente chaque nouvelle enseigne RaaS |
Conclusion
LockBit 5.0 est là, actif, et cible des PME françaises en août 2026. Ce n'est pas une surprise pour quiconque a suivi l'histoire des groupes RaaS depuis 2019. La résilience de ces organisations criminelles est structurelle : modèle distribué avec dissociation entre opérateurs et affiliés, marché des accès initiaux indépendant, capacité à migrer l'infrastructure en quelques semaines après une perturbation. Les forces de l'ordre font leur travail — et il est utile — mais la protection de votre SI ne peut pas reposer sur l'espoir qu'une opération Cronos 2.0 arrivera à temps.
La bonne nouvelle : les vecteurs d'entrée exploités sont connus et mitigables. MFA sur tous les accès distants, patch management rigoureux sur les équipements périmètre, sauvegardes immuables testées, segmentation réseau, EDR correctement configuré : c'est suffisant pour rendre une attaque ransomware significativement plus difficile, plus longue, et plus détectable avant qu'elle ne cause des dégâts irrémédiables.
Besoin d'un regard expert sur votre sécurité ?
Discutons de votre contexte spécifique.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Faux entretiens APT : vos développeurs sous la menace
Les groupes APT nord-coréens utilisent de faux entretiens d'embauche pour infecter les développeurs — une surface d'attaque que la plupart des équipes sécurité n'ont pas encore intégrée dans leur modèle de menace. Analyse complète du vecteur, de l'arsenal et des contre-mesures efficaces.
KREMLIN : malware bancaire, smart contracts Ethereum et Chrome forgé
KREMLIN est un malware bancaire brésilien d'une sophistication inédite : il détourne Chrome et Edge via une extension malveillante, forge les vérifications d'intégrité de Chrome lui-même, et utilise des smart contracts Ethereum comme infrastructure de commande et contrôle. Analyse d'un tournant dans l'architecture des malwares financiers.
LLM pipelines et MCP : la surface d'attaque que personne ne surveille
3 CVE ciblant l'infrastructure IA dans le CISA KEV en une semaine, Qilin exploite LiteLLM MCP pour du ransomware. Analyse des angles morts typiques et des actions prioritaires pour sécuriser vos pipelines LLM en production.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire