En bref

  • Le groupe d'extorsion Redact — identifié par Google GTIG comme un rebrand de BlackFile (UNC6671) — revendique 606 Go de données volées chez Graybar Electric, découvert le 1er octobre 2026.
  • Vecteur d'entrée : vishing ciblé sur les employés (usurpation IT helpdesk) + infrastructure Adversary-in-the-Middle pour capturer identifiants et tokens MFA.
  • Redact opère également contre FCCI Insurance et Hologic ; le groupe cible prioritairement le secteur financier, la santé et la distribution industrielle aux États-Unis.

Les faits

Le 1er octobre 2026 à 12h55 UTC, le groupe d'extorsion Redact a publié Graybar Electric Company, Inc. sur son site de fuite. Graybar Electric est l'un des principaux distributeurs de matériel électrique, de communications et de données aux États-Unis, réalisant plus de 10 milliards de dollars de chiffre d'affaires annuel et desservant des milliers d'entreprises industrielles, de fournisseurs d'électricité et d'établissements de soins. Les acteurs malveillants revendiquent l'exfiltration de 606 gigaoctets de données propriétaires, dont le contenu exact n'a pas été divulgué au moment de la rédaction.

Redact est un groupe d'extorsion apparu en mai 2026 qui opère sur un modèle de non-encrypting data extortion : contrairement aux groupes ransomware traditionnels, Redact ne chiffre pas les systèmes de ses victimes — il se contente d'exfiltrer les données et de menacer de les publier si la rançon n'est pas versée. Cette approche est de plus en plus courante car elle élimine la phase de chiffrement, réduisant considérablement le risque de détection précoce et la complexité opérationnelle pour les attaquants.

Google Threat Intelligence Group (GTIG) a publié une analyse liant Redact au groupe BlackFile (suivi sous l'identifiant UNC6671). Selon GTIG, malgré l'annonce par BlackFile de la "retraite" de sa marque en 2026, le groupe a simplement rebaptisé ses opérations sous l'enseigne Redact. L'analyse technique qui a permis ce rapprochement repose sur la réutilisation de domaines racines génériques à travers les différentes marques (BlackFile, Redact, Pink, Helix, Falcon) — une erreur opérationnelle classique qui trahit la continuité de l'infrastructure malgré les changements de façade.

Le vecteur d'entrée documenté par les chercheurs est le vishing (voice phishing) : des membres de Redact contactent les employés des entreprises cibles en se faisant passer pour des agents du helpdesk informatique interne. Ils invoquent des "migrations de sécurité obligatoires" ou des "mises à jour de conformité" pour convaincre les victimes de se connecter à des portails d'entreprise factices. Ces portails sont des installations de type Adversary-in-the-Middle (AiTM) qui interceptent en temps réel les identifiants Active Directory et les tokens d'authentification multifacteur. Une fois les credentials capturés, les attaquants disposent d'un accès authentifié complet au réseau de la victime.

Le vishing ciblé sur les employés représente l'un des vecteurs d'attaque les plus efficaces en 2026. Contrairement au phishing par email, le vishing exploite la confiance naturelle que les employés accordent aux appels téléphoniques internes, surtout lorsque l'appelant semble connaître des informations internes (nom du manager, projet en cours, numéro d'employé). Ces informations sont généralement obtenues via LinkedIn, des fuites de données antérieures, ou de simples recherches OSINT sur l'organisation cible. Les systèmes de détection email-centriques sont complètement aveugles à ce vecteur.

Les victimes précédemment documentées de Redact incluent FCCI Insurance Group (secteur assurance/services financiers) et Hologic (équipements médicaux/santé), toutes deux basées aux États-Unis. Ce profil de ciblage révèle une stratégie délibérée : des secteurs avec des obligations de conformité élevées (HIPAA pour la santé, régulations financières pour l'assurance) qui ont structurellement plus à perdre en cas de publication de données, et donc plus susceptibles de payer une rançon.

Graybar Electric représente une cible de choix pour des raisons similaires : en tant que maillon critique de la chaîne d'approvisionnement industrielle, la publication de données propriétaires (contrats clients, fournisseurs, données financières) pourrait avoir des conséquences commerciales significatives. L'entreprise n'a pas encore émis de déclaration publique confirmant ou infirmant l'incident au moment de la publication.

L'émergence de groupes d'extorsion "purs" comme Redact — qui n'utilisent pas de ransomware traditionnel — complique considérablement la détection et la réponse aux incidents. Les systèmes de protection basés sur la détection de chiffrement de fichiers sont inefficaces contre ce modèle. La détection doit se concentrer sur les comportements d'exfiltration de données : transferts volumineux vers des destinations externes inhabituelles, utilisation de protocoles de transfert de fichiers légitimes (SFTP, rclone, MEGASync) pour masquer l'exfiltration, et accès à des volumes inhabituels de données sur une courte période.

Impact et exposition

L'attaque contre Graybar Electric illustre la vulnérabilité systémique des grands distributeurs industriels dont la surface OSINT est importante et les employés nombreux. Toute organisation avec plusieurs milliers d'employés, une présence LinkedIn significative, et un helpdesk IT centralisé est potentiellement dans le viseur de Redact. Les secteurs distribution industrielle, services financiers, santé et infrastructure critique aux États-Unis sont prioritairement ciblés. Le modèle d'extorsion sans chiffrement signifie que les sauvegardes ne constituent plus une défense suffisante : la valeur est dans la confidentialité des données, pas dans leur disponibilité.

Recommandations

  • Former les employés à identifier les tentatives de vishing : tout appel demandant une connexion à un portail ou une action sensible doit être vérifié via un canal indépendant (rappel sur le numéro interne officiel).
  • Implémenter des solutions anti-AiTM : les tokens MFA basés sur des clés de sécurité physique FIDO2/passkeys sont résistants aux attaques Adversary-in-the-Middle, contrairement aux codes TOTP ou aux SMS.
  • Déployer des solutions de surveillance de l'exfiltration de données (DLP) capables de détecter les transferts volumineux vers des services cloud externes (MEGA, Dropbox, AWS S3 non corporate).
  • Auditer les accès VPN et les connexions Active Directory inhabituelles des 60 derniers jours, en particulier les connexions depuis des ASN inconnus ou des pays inhabituels.
  • Établir un protocole de vérification strict pour les demandes IT reçues par téléphone, intégrant un callback obligatoire sur le numéro interne de l'équipe IT.

Comment distinguer un appel vishing d'un appel IT légitime ?

Un helpdesk interne légitime ne vous demandera jamais de vous connecter à un portail via un lien fourni dans la conversation. La règle d'or : si vous recevez un appel demandant une action sensible (connexion, reset de mot de passe, approbation MFA), raccrochez et rappelez vous-même le numéro officiel du helpdesk disponible sur l'intranet. Cette vérification sur canal indépendant déjoue systématiquement les attaques vishing, quelle que soit la sophistication de l'ingénierie sociale.

Votre organisation est-elle préparée contre le vishing et les attaques AiTM ?

Ayi NEDJIMI réalise des tests d'ingénierie sociale et des audits de maturité cybersécurité pour identifier vos failles humaines et organisationnelles avant les attaquants.

Demander un audit