Deux anciens professionnels de la cybersécurité américains ont plaidé coupable pour leur rôle d'affiliés du ransomware BlackCat/ALPHV. Ils risquent 20 ans de prison.
TL;DR — En résumé
Deux anciens pros de la cybersécurité US plaident coupable pour des attaques BlackCat ALPHV. Un cas édifiant de menace interne dans le secteur.
En bref
- Deux anciens professionnels de la cybersécurité américains ont plaidé coupable pour leur participation aux attaques du ransomware BlackCat/ALPHV.
- Ryan Goldberg (ex-Sygnia) et Kevin Martin (ex-DigitalMint) ont ciblé plusieurs entreprises américaines entre mai et novembre 2023.
- Ils risquent jusqu'à 20 ans de prison chacun, un signal fort contre les menaces internes dans le secteur cyber.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
Deux professionnels reconnus de la cybersécurité américaine ont admis leur implication dans une campagne d'extorsion visant plusieurs entreprises. Ryan Clifford Goldberg, 33 ans, ancien responsable de la réponse aux incidents chez Sygnia, et Kevin Tyler Martin, 28 ans, ex-négociateur de rançons chez DigitalMint, ont plaidé coupable de conspiration en vue d'extorsion devant un tribunal fédéral. Les deux hommes, censés défendre les victimes, agissaient en réalité comme affiliés du BlackCat ransomware, également connu sous le nom d'ALPHV, l'un des cartels criminels les plus actifs du moment. Entre mai et novembre 2023, ils auraient orchestré au moins cinq intrusions contre des sociétés américaines, réclamant des millions de dollars en cryptomonnaies. Cette affaire illustre un risque rarement évoqué : la menace interne au sein même de l'industrie chargée de contenir les attaques par rançongiciel.
Entre mai et novembre 2023, Goldberg et Martin, accompagnés d'un troisième complice, ont compromis les réseaux de plusieurs entreprises américaines. Ils reversaient 20 % des rançons obtenues aux opérateurs de BlackCat en échange de l'accès à la plateforme de ransomware et aux outils d'extorsion. L'ironie est saisissante : Goldberg était censé aider les entreprises à se remettre d'attaques par ransomware dans le cadre de son travail chez Sygnia, tandis que Martin négociait des paiements de rançon pour le compte de victimes chez DigitalMint.
Goldberg est en détention fédérale depuis septembre 2023. Les deux accusés risquent jusqu'à 20 ans de prison. Cette affaire met en lumière le risque posé par les professionnels ayant accès aux systèmes les plus sensibles de leurs clients et une connaissance intime des défenses en place.
Pourquoi c'est important
Cette affaire illustre un angle mort majeur de la cybersécurité : la menace interne provenant de professionnels de confiance. Les entreprises de réponse aux incidents et de négociation de rançons disposent d'accès privilégiés aux réseaux de leurs clients au moment où ceux-ci sont les plus vulnérables. Un ancien incident responder qui connaît les failles, les procédures de réponse et les capacités de détection d'une organisation représente une menace particulièrement redoutable. Cette condamnation envoie un message dissuasif, mais elle soulève aussi des questions sur le contrôle des habilitations et la supervision des prestataires de sécurité.
Ce qu'il faut retenir
- Des professionnels de la cybersécurité disposant d'accès privilégiés ont exploité leur position de confiance pour mener des attaques par ransomware.
- Le risque d'insider threat est particulièrement élevé dans les sociétés de réponse aux incidents, qui accèdent aux systèmes critiques de leurs clients.
- Les entreprises doivent renforcer les contrôles sur les prestataires de sécurité : vérification des antécédents, cloisonnement des accès, et journalisation systématique des actions des intervenants externes.
Comment se protéger contre les menaces internes dans la cybersécurité ?
Plusieurs mesures réduisent le risque : appliquer le principe du moindre privilège aux prestataires externes, journaliser toutes les actions réalisées sur les systèmes critiques, effectuer des vérifications d'antécédents approfondies, et mettre en place une rotation régulière des intervenants. Il est également recommandé d'utiliser des solutions PAM (Privileged Access Management) pour contrôler et enregistrer les sessions d'accès des consultants en réponse aux incidents.
Ce dossier n'est pas un cas isolé mais s'inscrit dans une série d'incidents impliquant des professionnels de la réponse à incident ayant basculé du côté de leurs attaquants. En 2023, un ancien collaborateur de sociétés de sécurité avait déjà été inquiété pour avoir déployé le ransomware LockBit contre des employeurs précédents aux États-Unis et en Argentine, tandis qu'un consultant australien avait été condamné pour avoir extorsion ses propres clients avec les données volées lors de missions de remédiation. Le schéma se répète : un acteur qui connaît déjà les procédures de détection, les délais de réponse et les angles morts d'une organisation devient un affilié particulièrement redoutable, capable de contourner les défenses qu'il a lui-même auditées ou renforcées.
Le groupe BlackCat/ALPHV, démantelé partiellement par le FBI en décembre 2023 après une opération de saisie de ses infrastructures, revendiquait alors plus de 1 000 victimes à travers le monde et des rançons cumulées estimées à plusieurs centaines de millions de dollars depuis son apparition fin 2021. Le programme d'affiliation reversait généralement 80 à 90 % des rançons aux affiliés, ce qui rend d'autant plus significatif le fait que Goldberg et Martin n'aient perçu que 20 % du produit de leurs extorsions selon l'accusation — signe que même au sein de l'écosystème criminel, la répartition des gains reste opaque et défavorable aux exécutants de terrain.
Le ministère de la Justice américain a présenté cette affaire comme un signal fort envoyé au secteur : les procureurs ont souligné que la confiance placée dans les prestataires de réponse à incident et de négociation de rançons constitue un pilier de l'écosystème de gestion de crise cyber, et que sa violation justifie des poursuites aussi sévères que celles visant les opérateurs de ransomware eux-mêmes. Les peines encourues — jusqu'à 20 ans de prison pour conspiration en vue d'extorsion — sont comparables à celles appliquées aux développeurs et distributeurs de rançongiciels, ce qui marque une volonté de ne plus distinguer le statut professionnel de l'acte commis.
Pour le secteur de la gestion de crise cyber, l'impact réputationnel dépasse les deux individus concernés. Les cabinets de réponse à incident et les intermédiaires de négociation de rançons, dont l'activité repose entièrement sur la confidentialité et l'intégrité de leurs interventions, font désormais face à une pression accrue de leurs clients et de leurs assureurs pour renforcer les contrôles internes : vérifications d'antécédents périodiques, séparation des accès selon le principe du moindre privilège même en interne, traçabilité systématique des actions effectuées lors des missions, et clauses contractuelles explicites sur les conflits d'intérêts. Certains assureurs cyber envisagent déjà d'intégrer des exigences d'audit des sous-traitants de réponse à incident dans leurs polices, à l'image des contrôles déjà imposés aux fournisseurs d'accès à distance.
Cette affaire relance également le débat sur l'encadrement de la négociation de rançons, une activité qui reste peu régulée aux États-Unis malgré son rôle central dans la gestion des attaques par ransomware, et pourrait accélérer l'adoption de standards professionnels obligatoires pour ces intermédiaires.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Carhartt : ShinyHunters expose 12,9 millions de clients
ShinyHunters a publié les données de 12,9 millions de clients Carhartt le 13 août 2026, après l'échec de négociations autour d'une rançon de 3,3 millions de dollars. L'analyse révèle que les données ont été volontairement gonflées avec des enregistrements synthétiques pour amplifier la pression.
APT28 : le backdoor HOOKEDGE cible la diplomatie européenne
Recorded Future révèle qu'APT28 (BlueDelta) a mené une campagne d'espionnage de sept mois contre des entités gouvernementales et diplomatiques en Roumanie, Espagne et Turquie, déployant HOOKEDGE, un backdoor batch exploitant Microsoft Edge et webhook.site pour masquer ses communications C2.
Hasbro : cyberattaque de mars 2026, données d'employés exposées
Une cyberattaque détectée le 28 mars 2026 a compromis des données sensibles d'employés de Hasbro — SSN, coordonnées bancaires, permis de conduire. L'entreprise a notifié les victimes fin août, cinq mois après l'incident, et évalue ses pertes à 25 millions de dollars.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire