Le groupe Redact (rebrand de BlackFile selon Google GTIG) revendique 606 Go exfiltrés chez Graybar Electric via vishing et infrastructure AiTM. Modèle d'extorsion sans chiffrement en hausse en 2026.
En bref
- Le groupe d'extorsion Redact — identifié par Google GTIG comme un rebrand de BlackFile (UNC6671) — revendique 606 Go de données volées chez Graybar Electric, découvert le 1er octobre 2026.
- Vecteur d'entrée : vishing ciblé sur les employés (usurpation IT helpdesk) + infrastructure Adversary-in-the-Middle pour capturer identifiants et tokens MFA.
- Redact opère également contre FCCI Insurance et Hologic ; le groupe cible prioritairement le secteur financier, la santé et la distribution industrielle aux États-Unis.
Les faits
Le 1er octobre 2026 à 12h55 UTC, le groupe d'extorsion Redact a publié Graybar Electric Company, Inc. sur son site de fuite. Graybar Electric est l'un des principaux distributeurs de matériel électrique, de communications et de données aux États-Unis, réalisant plus de 10 milliards de dollars de chiffre d'affaires annuel et desservant des milliers d'entreprises industrielles, de fournisseurs d'électricité et d'établissements de soins. Les acteurs malveillants revendiquent l'exfiltration de 606 gigaoctets de données propriétaires, dont le contenu exact n'a pas été divulgué au moment de la rédaction.
Redact est un groupe d'extorsion apparu en mai 2026 qui opère sur un modèle de non-encrypting data extortion : contrairement aux groupes ransomware traditionnels, Redact ne chiffre pas les systèmes de ses victimes — il se contente d'exfiltrer les données et de menacer de les publier si la rançon n'est pas versée. Cette approche est de plus en plus courante car elle élimine la phase de chiffrement, réduisant considérablement le risque de détection précoce et la complexité opérationnelle pour les attaquants.
Google Threat Intelligence Group (GTIG) a publié une analyse liant Redact au groupe BlackFile (suivi sous l'identifiant UNC6671). Selon GTIG, malgré l'annonce par BlackFile de la "retraite" de sa marque en 2026, le groupe a simplement rebaptisé ses opérations sous l'enseigne Redact. L'analyse technique qui a permis ce rapprochement repose sur la réutilisation de domaines racines génériques à travers les différentes marques (BlackFile, Redact, Pink, Helix, Falcon) — une erreur opérationnelle classique qui trahit la continuité de l'infrastructure malgré les changements de façade.
Le vecteur d'entrée documenté par les chercheurs est le vishing (voice phishing) : des membres de Redact contactent les employés des entreprises cibles en se faisant passer pour des agents du helpdesk informatique interne. Ils invoquent des "migrations de sécurité obligatoires" ou des "mises à jour de conformité" pour convaincre les victimes de se connecter à des portails d'entreprise factices. Ces portails sont des installations de type Adversary-in-the-Middle (AiTM) qui interceptent en temps réel les identifiants Active Directory et les tokens d'authentification multifacteur. Une fois les credentials capturés, les attaquants disposent d'un accès authentifié complet au réseau de la victime.
Le vishing ciblé sur les employés représente l'un des vecteurs d'attaque les plus efficaces en 2026. Contrairement au phishing par email, le vishing exploite la confiance naturelle que les employés accordent aux appels téléphoniques internes, surtout lorsque l'appelant semble connaître des informations internes (nom du manager, projet en cours, numéro d'employé). Ces informations sont généralement obtenues via LinkedIn, des fuites de données antérieures, ou de simples recherches OSINT sur l'organisation cible. Les systèmes de détection email-centriques sont complètement aveugles à ce vecteur.
Les victimes précédemment documentées de Redact incluent FCCI Insurance Group (secteur assurance/services financiers) et Hologic (équipements médicaux/santé), toutes deux basées aux États-Unis. Ce profil de ciblage révèle une stratégie délibérée : des secteurs avec des obligations de conformité élevées (HIPAA pour la santé, régulations financières pour l'assurance) qui ont structurellement plus à perdre en cas de publication de données, et donc plus susceptibles de payer une rançon.
Graybar Electric représente une cible de choix pour des raisons similaires : en tant que maillon critique de la chaîne d'approvisionnement industrielle, la publication de données propriétaires (contrats clients, fournisseurs, données financières) pourrait avoir des conséquences commerciales significatives. L'entreprise n'a pas encore émis de déclaration publique confirmant ou infirmant l'incident au moment de la publication.
L'émergence de groupes d'extorsion "purs" comme Redact — qui n'utilisent pas de ransomware traditionnel — complique considérablement la détection et la réponse aux incidents. Les systèmes de protection basés sur la détection de chiffrement de fichiers sont inefficaces contre ce modèle. La détection doit se concentrer sur les comportements d'exfiltration de données : transferts volumineux vers des destinations externes inhabituelles, utilisation de protocoles de transfert de fichiers légitimes (SFTP, rclone, MEGASync) pour masquer l'exfiltration, et accès à des volumes inhabituels de données sur une courte période.
Impact et exposition
L'attaque contre Graybar Electric illustre la vulnérabilité systémique des grands distributeurs industriels dont la surface OSINT est importante et les employés nombreux. Toute organisation avec plusieurs milliers d'employés, une présence LinkedIn significative, et un helpdesk IT centralisé est potentiellement dans le viseur de Redact. Les secteurs distribution industrielle, services financiers, santé et infrastructure critique aux États-Unis sont prioritairement ciblés. Le modèle d'extorsion sans chiffrement signifie que les sauvegardes ne constituent plus une défense suffisante : la valeur est dans la confidentialité des données, pas dans leur disponibilité.
Recommandations
- Former les employés à identifier les tentatives de vishing : tout appel demandant une connexion à un portail ou une action sensible doit être vérifié via un canal indépendant (rappel sur le numéro interne officiel).
- Implémenter des solutions anti-AiTM : les tokens MFA basés sur des clés de sécurité physique FIDO2/passkeys sont résistants aux attaques Adversary-in-the-Middle, contrairement aux codes TOTP ou aux SMS.
- Déployer des solutions de surveillance de l'exfiltration de données (DLP) capables de détecter les transferts volumineux vers des services cloud externes (MEGA, Dropbox, AWS S3 non corporate).
- Auditer les accès VPN et les connexions Active Directory inhabituelles des 60 derniers jours, en particulier les connexions depuis des ASN inconnus ou des pays inhabituels.
- Établir un protocole de vérification strict pour les demandes IT reçues par téléphone, intégrant un callback obligatoire sur le numéro interne de l'équipe IT.
Comment distinguer un appel vishing d'un appel IT légitime ?
Un helpdesk interne légitime ne vous demandera jamais de vous connecter à un portail via un lien fourni dans la conversation. La règle d'or : si vous recevez un appel demandant une action sensible (connexion, reset de mot de passe, approbation MFA), raccrochez et rappelez vous-même le numéro officiel du helpdesk disponible sur l'intranet. Cette vérification sur canal indépendant déjoue systématiquement les attaques vishing, quelle que soit la sophistication de l'ingénierie sociale.
Votre organisation est-elle préparée contre le vishing et les attaques AiTM ?
Ayi NEDJIMI réalise des tests d'ingénierie sociale et des audits de maturité cybersécurité pour identifier vos failles humaines et organisationnelles avant les attaquants.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
UTA0565 : chaîne zero-day Chrome+Windows déploie CLEANGULP
UTA0565 exploite une chaîne triple zero-day Chrome et Windows pour déployer CLEANGULP. APT31 et 3 autres groupes chinois utilisent les mêmes exploits. Détectés le 3 septembre 2026 par Volexity.
CVE-2026-90970 : GitLab AI Gateway RCE, CVSS 9.9
CVE-2026-90970 (CVSS 9.9) dans GitLab AI Gateway : un utilisateur Duo authentifié peut exécuter des commandes arbitraires sur les gateways auto-hébergées. Patch disponible depuis le 2 octobre 2026.
CVE-2026-56155 : AD FS patché automatiquement le 13 octobre
Microsoft active l'enforcement automatique de CVE-2026-56155 sur AD FS le 13 octobre 2026 : la faille d'élévation de privilèges permettant des attaques Golden SAML est activement exploitée depuis l'été.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire