

Chaque groupe ransomware significatif en activité en 2026 maintient un site dark web sur lequel il publie les noms des organisations qu'il a compromises, généralement comme mécanisme de négociation : payez la rançon et les données ne sont pas publiées ; refusez et les données apparaissent progressivement. Ces sites, communément appelés "leak sites" ou portails de fuite de données, sont conçus pour coercer les victimes. Ils sont également, d'un point de vue du renseignement défensif, l'une des sources d'information structurée les plus riches sur la façon dont les groupes ransomware opèrent, les industries qu'ils ciblent, le temps qu'ils maintiennent un accès avant de déployer le ransomware, les données qu'ils extraient, et la façon dont ils structurent leurs processus de négociation et d'extorsion.
Les équipes de sécurité et les analystes en renseignement sur les menaces qui surveillent systématiquement ces sites ont produit des informations qui ne sont tout simplement pas accessibles par d'autres moyens. Les informations temporelles dans les publications des sites, notamment l'écart entre le moment où une victime est d'abord listée et celui où les données sont publiées, révèlent le temps dont disposent généralement les organisations pour répondre après qu'un groupe ransomware a annoncé leur ciblage. Les listes de victimes révèlent sur quelles industries et géographies chaque groupe se concentre. Et les exemples de données publiés comme preuve d'accès révèlent les catégories de données spécifiques que les groupes extraient.
Les sites de fuite ransomware suivent une structure globalement cohérente, bien que chaque groupe ait ses propres variantes. La plupart divisent les victimes en catégories selon le statut de la négociation : organisations actuellement en négociation (souvent listées avec un compte à rebours indiquant le temps restant avant la publication des données), organisations dont le délai a expiré et dont les données sont publiées progressivement, et archives des victimes passées.
La section des victimes actives est la source de renseignement à la plus grande valeur parce qu'elle révèle les campagnes d'attaque actives en quasi-temps réel. Quand une organisation apparaît pour la première fois sur un site de fuite, le groupe ransomware annonce qu'il a complété son compromis initial, son exfiltration de données, et son déploiement de ransomware. Cette annonce se produit généralement avant que la victime n'ait effectué une divulgation publique, qui est elle-même souvent retardée de jours ou de semaines pendant que les activités de réponse interne sont en cours. Les organisations du même secteur ou de la même géographie qu'une victime nouvellement listée peuvent utiliser ce signal pour renforcer leur propre surveillance.
Les preuves d'accès publiées, qui incluent généralement des captures d'écran de répertoires de fichiers, des échantillons de types de documents spécifiques, et parfois des archives complètes de catégories de données particulières, révèlent la profondeur de l'accès que le groupe a obtenu. Ces exemples sont publiés pour démontrer à la victime que la menace de publication de données est crédible, mais ils révèlent aussi aux analystes de renseignement quelles catégories de données le groupe a extraites, ce qui est suffisamment cohérent entre les victimes pour révéler les priorités de collecte du groupe.
La liste cumulative des victimes d'un groupe ransomware est un ensemble de données structuré sur leurs décisions de ciblage. L'analyse de ces données, notamment quand elle est combinée avec des informations en sources ouvertes sur chaque victime (secteur, revenus, nombre d'employés, géographie), révèle les critères de ciblage du groupe. Certains groupes se concentrent presque exclusivement sur des secteurs spécifiques : la santé, les services juridiques, ou l'industrie manufacturière. D'autres ciblent par niveau de revenus, s'attaquant aux organisations de taille moyenne qui ont des données sensibles mais peuvent manquer de la maturité sécuritaire des grandes entreprises.
Cette analyse des patterns de ciblage permet aux organisations d'évaluer leur risque relatif face à chaque groupe ransomware actif. Une organisation dans le secteur de la santé dans une région que la liste historique des victimes d'un groupe montre comme fortement concentrée est à un risque matériellement plus élevé que d'autres cibles potentielles. Cette différentiation de risque n'est pas disponible à partir des rapports généraux sur les menaces ransomware, qui décrivent généralement les capacités des groupes sans la spécificité des patterns de victimes que l'analyse des sites de fuite fournit.
Il y a une dimension éthique dans la surveillance des sites de fuite ransomware que les praticiens de sécurité doivent naviguer avec soin. Ces sites publient des données que le groupe ransomware a volées à des organisations sans consentement. Accéder, télécharger, ou distribuer ces données volées, même à des fins de recherche ou de renseignement, soulève des préoccupations légales et éthiques qui varient selon la juridiction.
La plupart des chercheurs en sécurité qui surveillent ces sites à des fins de renseignement limitent leur observation aux informations disponibles en surface : les listes de victimes, les informations temporelles, et les captures d'écran non sensibles, sans télécharger les archives de données réelles que les groupes publient pour la coercition des victimes. Dans ces limites, une valeur de renseignement substantielle reste disponible. Les fournisseurs de sécurité qui surveillent systématiquement les sites de fuite ont développé des pipelines automatisés qui extraient ce renseignement à grande échelle sur des dizaines de sites actifs, fournissant aux organisations un renseignement structuré et recherchable sur l'activité des groupes ransomware sans les exposer au risque légal d'accéder directement aux données volées. La surveillance dark web qui couvre l'activité des groupes ransomware est l'implémentation opérationnelle de cette capacité de renseignement.
La valeur de renseignement de la surveillance des sites de fuite ransomware est plus élevée quand elle est intégrée dans les processus opérationnels de sécurité existants plutôt que consommée comme une activité de recherche séparée. Plusieurs points d'intégration rendent ce renseignement immédiatement actionnable. Les nouvelles annonces de victimes dans le même secteur ou la même géographie que l'organisation surveillée doivent déclencher une revue des requêtes de threat hunting, en cherchant des indicateurs associés au groupe actif dans les logs internes et le trafic réseau.
Une organisation qui est listée sur un site de fuite ransomware a un besoin immédiat d'un type de renseignement spécifique : qu'est-ce que le groupe est susceptible de publier, combien de temps reste-t-il avant la publication, et est-ce que des données ont déjà été accédées par des tiers qui les ont téléchargées depuis le site. Ces questions nécessitent de surveiller attentivement la liste spécifique dès le moment de la détection, de suivre la progression de la publication des données, et d'alerter les équipes juridiques et de communication qui doivent intégrer ce renseignement dans leurs décisions de réponse et de divulgation.
L'archive historique d'un site de fuite est également précieuse pour le contexte de réponse aux incidents : si une organisation est compromise par un groupe spécifique, examiner les annonces historiques des victimes de ce groupe révèle quelles catégories de données le groupe a publiées à partir de victimes précédentes, ce qui donne à l'équipe de réponse aux incidents une liste de cibles pour leur investigation d'exfiltration de données. La surveillance continue des sites de fuite est la fondation de cette capacité de renseignement contextuel.
L'une des applications les plus actionnables de l'intelligence des sites de fuite ransomware est la conscience des menaces au niveau sectoriel. Quand un groupe ransomware liste plusieurs victimes dans le même secteur dans un court laps de temps, ce regroupement suggère que le groupe cible délibérément ce secteur dans une campagne, a acquis un ensemble de credentials ou un exploit particulièrement efficace contre une pile technologique commune à ce secteur, ou a développé des connaissances spécifiques à l'industrie qui facilitent le ciblage des organisations dans ce secteur. Chacun de ces scénarios a des implications défensives différentes, mais tous suggèrent que les organisations du même secteur devraient être en état d'alerte élevé.
Les considérations de chaîne d'approvisionnement ajoutent une autre dimension à l'intelligence des sites de fuite. Une victime de ransomware qui est un prestataire de services managés, un éditeur de logiciels, ou un fournisseur clé de votre organisation peut ne pas affecter directement votre infrastructure si son déploiement de ransomware est contenu à son propre environnement. Mais les données exfiltrées de cet organisme avant le déploiement du ransomware peuvent inclure vos credentials, vos données, ou des informations sur l'architecture réseau de votre organisation si vous êtes un client du fournisseur compromis.
Surveiller les publications des sites de fuite pour les noms de vos fournisseurs et partenaires clés, pas seulement le nom de votre propre organisation, est une application de gestion des risques de chaîne d'approvisionnement que la surveillance des sites de fuite permet de façon unique. La surveillance automatisée qui couvre à la fois le nom de votre organisation et vos relations avec des tiers clés fournit cette visibilité étendue. Comprendre votre exposition aux credentials dans ce contexte, notamment les credentials de vos employés qui pourraient être utilisés pour un accès initial avant un déploiement ransomware, est une dimension complémentaire de cette surveillance.
Le volume varie selon les périodes de campagne actives et les groupes opérant. Les chercheurs qui surveillent ces sites en continu ont documenté des périodes de 200 à 400 nouvelles victimes listées par mois à travers tous les grands groupes ransomware en période de pic. Des groupes comme LockBit listaient des dizaines de victimes par semaine à leur apogée. Suite aux opérations des forces de l'ordre contre les grands groupes, les volumes baissent avant que de nouveaux groupes n'émergent ou que les affiliés survivants ne se reconstituent sous de nouveaux noms.
L'accès direct aux sites de fuite ransomware sur le réseau Tor introduit des considérations de sécurité opérationnelle et potentiellement légales que les équipes de sécurité doivent évaluer avec leur conseil juridique selon les juridictions applicables. L'approche pratique pour la plupart des organisations est d'utiliser un service de threat intelligence managé qui surveille ces sites en leur nom et alerte sur les listings pertinents, plutôt que d'avoir des analystes internes accéder directement à des sites dark web. Cette approche fournit la valeur renseignement sans exposer les analystes aux risques associés.
L'apparition sur un site de fuite ransomware confirme une compromission active. La réponse immédiate inclut l'activation de votre plan de réponse aux incidents, l'isolation des systèmes compromis identifiés, la notification des parties prenantes internes et, selon les obligations légales, des autorités compétentes. La négociation avec le groupe ransomware est une décision commerciale complexe qui doit impliquer la direction, le conseil juridique, et les assureurs le cas échéant. Les autorités comme l'ANSSI en France offrent une assistance aux victimes de ransomware.
L'intelligence des sites de fuite ransomware est particulièrement précieuse quand elle est analysée à travers une lentille sectorielle. Les organisations qui opèrent dans le même secteur et la même géographie que les victimes récemment listées sur les sites de fuite ont un intérêt direct à comprendre ce que ces listings révèlent sur les méthodes et les motivations du groupe qui cible leur secteur. Une organisation de santé qui voit une autre organisation de santé dans son pays listée sur le site de fuite d'un groupe ransomware spécifique devrait considérer ce listing comme un signal d'alerte pertinent pour sa propre posture de sécurité.
La mise en commun de cette intelligence sectorielle via les ISACs et les groupes de partage d'information est ce qui transforme les données de sites de fuite en connaissance situationnelle actionnable pour un secteur entier. Quand un membre d'un ISAC de santé est listé sur un site de fuite ransomware, le partage rapide de cette information avec les autres membres du même ISAC leur permet d'évaluer leur exposition aux mêmes méthodes d'accès initial et de renforcer leur surveillance dans les zones d'infrastructure ciblées par le groupe.
L'analyse temporelle des listings de sites de fuite révèle des patterns de campagne qui ne sont pas visibles dans les données d'un seul incident. Un groupe qui liste plusieurs victimes dans la même semaine, particulièrement si elles sont dans le même secteur ou utilisent la même pile technologique, suggère une campagne active ciblant cette cible spécifique. Cette reconnaissance de pattern est ce qui distingue l'intelligence de threat des données d'incident : l'intelligence prévient que quelque chose est en train de se passer, pas seulement qu'il s'est passé quelque chose. La surveillance dark web continue qui inclut les sites de fuite ransomware et corrèle les listings par secteur et par géographie fournit cette intelligence de pattern en temps réel.
L'intégration de l'intelligence des sites de fuite ransomware dans les opérations de sécurité quotidiennes nécessite de définir comment cette intelligence est consommée et par qui. Pour la plupart des organisations, l'alerte pertinente est soit une alerte "votre organisation est listée" (qui déclenche immédiatement la réponse aux incidents), soit une alerte "une organisation de votre secteur est listée" (qui déclenche une révision de la posture de sécurité ciblée). Ces deux types d'alerte ont des consommateurs différents et des actions différentes, et les définir à l'avance est ce qui permet une réponse efficace plutôt qu'une réaction confuse quand l'alerte arrive.
Pour les alertes "secteur ciblé", l'action typique inclut une révision des indicateurs de compromission publiés par les chercheurs en threat intelligence pour le groupe qui a listé la victime du même secteur, une vérification que les contrôles qui adressent les méthodes d'accès initial préférées de ce groupe sont en place et à jour, et une communication à l'équipe de direction sur le niveau de risque élevé dans leur secteur. Pour les organisations avec des équipes de threat intelligence dédiées, cette révision peut inclure une recherche des indicateurs spécifiques au groupe dans les logs historiques pour identifier une éventuelle activité non détectée précédemment.
La valeur de l'intelligence des sites de fuite ransomware se réalise pleinement seulement quand elle est traduite en actions défensives concrètes dans le temps disponible. Pour une organisation qui découvre qu'un fournisseur important vient d'être listé sur un site de fuite, les actions immédiates incluent la révision des credentials partagés avec ce fournisseur, la vérification que les connexions depuis les systèmes du fournisseur vers les systèmes internes sont surveillées et peuvent être bloquées si nécessaire, et une communication interne qui alerte les équipes qui interagissent avec ce fournisseur des risques potentiels de compromission indirecte.
Pour une organisation qui découvre qu'un groupe ransomware actif dans son secteur cible actuellement des organisations similaires à la sienne, les actions préventives incluent une révision des méthodes d'accès initial préférées de ce groupe contre la posture de sécurité actuelle. Si le groupe exploite principalement des credentials VPN compromis, une révision des politiques MFA VPN et une vérification des credentials VPN dans les bases de données de fuites connues est une réponse ciblée. Si le groupe exploite principalement des vulnérabilités dans des produits spécifiques, une vérification de la présence et du statut de patch de ces produits dans l'environnement est la réponse appropriée.
La rapidité de traduction de l'intelligence en action est une métrique importante pour évaluer l'efficacité du programme de renseignement. Le délai entre la réception d'une alerte de site de fuite et les premières actions défensives déclenchées par cette alerte mesure la réactivité du programme et de la chaîne d'escalade. Les organisations qui réduisent ce délai de heures à minutes via des processus d'alerte automatisés et des protocoles de réponse pré-définis ont un avantage défensif significatif sur celles qui découvrent les alertes lors de révisions périodiques.
La perspective historique sur l'évolution des sites de fuite ransomware depuis leur émergence au début des années 2020 illustre à quel point ces sites sont devenus une infrastructure criminelle sophistiquée. Les premiers sites de fuite étaient simples, souvent de simples pages HTML avec des listes de victimes et des liens vers des archives de données. En 2026, les sites de fuite des groupes établis ressemblent à des portails web professionnels avec des interfaces de recherche, des systèmes de notification pour les acheteurs de données, des portails de négociation pour les victimes, et même des interfaces API pour les partenaires de presse criminels qui agrègent les listings de plusieurs groupes. Cette professionnalisation reflète la valeur commerciale de ces sites pour les opérateurs ransomware et l'investissement qu'ils sont prêts à faire pour maintenir leur infrastructure d'extorsion.
Le renseignement dark web décrit dans cet article, la surveillance des sites de fuite ransomware, le suivi des IABs, et la surveillance des forums criminels, a de la valeur précisément parce qu'il est externe à votre périmètre et opère sur une temporalité qui précède la plupart des attaques. Une organisation listée sur un site de fuite ransomware a déjà été compromise ; la valeur de la surveillance est de détecter cette liste avant l'annonce publique et avant que les données soient téléchargées par des tiers. Une organisation dont les credentials apparaissent dans une annonce d'IAB a une fenêtre pour révoquer ces accès avant que l'acheteur ne déploie un rançongiciel.
Defendis surveille les sites de fuite ransomware, les forums d'IABs, et les marchés criminels en continu, avec des alertes ciblées sur les identifiants de votre organisation. Le renseignement remonte en temps pour agir, pas après coup.
Réservez une démo pour voir comment Defendis surveille les groupes ransomware et l'activité des IABs pour votre secteur.