Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Double Extorsion

hacking

Définition

La Double Extorsion est une tactique ransomware apparue en 2019, popularisée par le groupe Maze, où l'attaquant chiffre les systèmes de la victime et exfiltre au préalable une copie des données sensibles, menaçant de les divulguer publiquement sur un site de fuite (leak site) si la rançon n'est pas payée. Cette évolution rend les sauvegardes hors ligne insuffisantes comme unique parade : même une restauration complète du système ne protège pas contre la publication ou la revente des données volées, ce qui déplace l'enjeu du seul rétablissement opérationnel vers la gestion de la confidentialité et l'obligation de notification RGPD en cas de fuite de données personnelles. Certains groupes ont ensuite ajouté une triple, voire quadruple extorsion, combinant attaques DDoS contre la victime et harcèlement direct de ses clients ou partenaires pour accroître la pression. Des acteurs comme LockBit, Conti ou BlackCat ont industrialisé ce modèle via des affiliations de type RaaS (Ransomware-as-a-Service), avec des équipes de négociation dédiées. La défense repose sur la détection précoce de l'exfiltration massive de données via DLP et supervision réseau, la segmentation limitant le mouvement latéral, et un plan de réponse à incident intégrant dès le départ un volet juridique et communication de crise, distinct du seul volet technique de restauration.

Évolution de la menace

Popularisée par le groupe Maze en 2019, la double extorsion est devenue la norme en 2026. Les groupes publient des données volées sur des sites de leak du dark web. Certains pratiquent la triple extorsion en ajoutant des DDoS ou en contactant les clients de la victime.

Impact sur la stratégie de défense

Les sauvegardes seules ne suffisent plus face au risque de fuite de données avec des implications réglementaires (notification RGPD 72h), réputationnelles et financières. La défense nécessite une approche combinant prévention, détection précoce et DLP.

Contre-mesures

Prévention de l'accès initial, détection du mouvement latéral et de l'exfiltration, DLP pour les transferts anormaux, segmentation réseau pour limiter l'ampleur, surveillance active de l'exfiltration via EDR/XDR et NDR. Les stratégies de sauvegarde doivent être complétées par une surveillance active.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis