Double Extorsion
hackingDéfinition
La Double Extorsion est une tactique ransomware apparue en 2019, popularisée par le groupe Maze, où l'attaquant chiffre les systèmes de la victime et exfiltre au préalable une copie des données sensibles, menaçant de les divulguer publiquement sur un site de fuite (leak site) si la rançon n'est pas payée. Cette évolution rend les sauvegardes hors ligne insuffisantes comme unique parade : même une restauration complète du système ne protège pas contre la publication ou la revente des données volées, ce qui déplace l'enjeu du seul rétablissement opérationnel vers la gestion de la confidentialité et l'obligation de notification RGPD en cas de fuite de données personnelles. Certains groupes ont ensuite ajouté une triple, voire quadruple extorsion, combinant attaques DDoS contre la victime et harcèlement direct de ses clients ou partenaires pour accroître la pression. Des acteurs comme LockBit, Conti ou BlackCat ont industrialisé ce modèle via des affiliations de type RaaS (Ransomware-as-a-Service), avec des équipes de négociation dédiées. La défense repose sur la détection précoce de l'exfiltration massive de données via DLP et supervision réseau, la segmentation limitant le mouvement latéral, et un plan de réponse à incident intégrant dès le départ un volet juridique et communication de crise, distinct du seul volet technique de restauration.
Évolution de la menace
Popularisée par le groupe Maze en 2019, la double extorsion est devenue la norme en 2026. Les groupes publient des données volées sur des sites de leak du dark web. Certains pratiquent la triple extorsion en ajoutant des DDoS ou en contactant les clients de la victime.
Impact sur la stratégie de défense
Les sauvegardes seules ne suffisent plus face au risque de fuite de données avec des implications réglementaires (notification RGPD 72h), réputationnelles et financières. La défense nécessite une approche combinant prévention, détection précoce et DLP.
Contre-mesures
Prévention de l'accès initial, détection du mouvement latéral et de l'exfiltration, DLP pour les transferts anormaux, segmentation réseau pour limiter l'ampleur, surveillance active de l'exfiltration via EDR/XDR et NDR. Les stratégies de sauvegarde doivent être complétées par une surveillance active.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h