En 2024, les attaques mondiales de ransomwares ont atteint 5 414, une augmentation de 11% par rapport à 2023.
Après un démarrage lent, les attaques ont augmenté au deuxième trimestre et ont bondi au quatrième trimestre, avec 1 827 incidents (33% du total de l’année). Les actions des forces de l’ordre contre les grands groupes comme Lockbit ont provoqué une fragmentation, conduisant à plus de concurrence et à une augmentation des petits gangs. Le nombre de ransomware Les groupes ont bondi de 40%, de 68 en 2023 à 95 en 2024.
Nouveaux groupes de ransomwares à surveiller
En 2023, il n’y avait que 27 nouveaux groupes. 2024 a vu une augmentation spectaculaire avec 46 nouveaux groupes détectés. Au fil de l’année, le nombre de groupes accélérés avec le quatrième trimestre 2024 ayant 48 groupes actifs.
Sur les 46 nouveaux groupes de ransomwares en 2024, RansomHub est devenu dominant, dépassant l’activité de Lockbit. Chez Cyberint, maintenant une société de points de contrôle, l’équipe de recherche est Recherche constamment les derniers groupes de ransomwares et les analyser pour un impact potentiel. Ce blog examinera 3 nouveaux joueurs, le Ransomhub, le brouillard et le lynx susmentionnés et examinera leur impact en 2024 et se plongent dans leurs origines et TTPS.
Pour en savoir plus sur d’autres nouveaux joueurs, téléchargez ici le rapport Ransomware 2024.
Ransomhub
RansomHub est devenu le principal groupe de ransomwares en 2024, affirmant 531 attaques sur son site de fuite de données depuis le début des opérations en février 2024. Suite à la perturbation du FBI de la perturbation du FBI de AlphvRansomHub est perçu comme son «successeur spirituel», impliquant potentiellement d’anciens affiliés.
Fonctionnant comme un ransomware en tant que service (RAAS), RansomHub applique des accords d’affiliation stricts, et RansomHub applique un respect strict des accords d’affiliation, la non-conformité entraînant des interdictions et la fin des partenariats. Il propose une division de rançon 90/10, des affiliés / groupe de noyau.
Tout en revendiquant une communauté de pirates mondiale, RansomHub évite de cibler les nations CIS, Cuba, la Corée du Nord, la Chine et les organisations à but non lucratif, présentant des caractéristiques d’une configuration traditionnelle de ransomes russes. Leur évitement des nations affiliées à la Russie et se chevauchent avec d’autres groupes de ransomwares russes dans les sociétés ciblées met en évidence leurs liens probables avec l’écosystème de cybercriminalité russe.
Cyberint’s août 2024 Les résultats indiquent un faible taux de paiement: seulement 11,2% des victimes payées (20 de 190), les négociations réduisant souvent les demandes. RansomHub priorise le volume des attaques sur les taux de paiement, en tirant parti de l’expansion des affiliés pour assurer la rentabilité, dans le but de générer des revenus substantiels au fil du temps malgré un faible succès de paiement individuel.
MALWARE, TOLSET ET TTPS
Le ransomware de RansomHub, développé dans Golang et C ++, cible Windows, Linux et Esxi, distingué par son chiffrement rapide. Des similitudes avec le ransomware de GhostSec suggèrent une tendance.
RansomHub garantit un décryptage gratuit si les affiliés ne parviennent pas à fournir des organisations post-paiement ou cibles. Leurs ransomwares chiffrent les données avant l’exfiltration. Liens potentiels avec Alphv sont suggérés par des modèles d’attaque, indiquant des outils similaires et des TTP pourraient être utilisés.
Sophos Research met en évidence les parallèles avec les ransomwares de Knight, y compris les charges utiles de langage par chèvre obscènement avec du goobfuscate et des menus de ligne de commande identiques.
Ransomware de brouillard
Le ransomware de brouillard est apparu début avril 2024, ciblant les réseaux éducatifs américains en exploitant des informations d’identification VPN volées. Ils utilisent une stratégie à double expression, publiant des données sur un site de fuite basé sur TOR si les victimes ne paient pas.
En 2024, ils ont attaqué 87 organisations dans le monde. Un rapport sur le loup de l’Arctique de novembre 2024 a montré que le brouillard a initié au moins 30 intrusions, le tout via des comptes VPN Sonicwall compromis. Notamment, 75% de ces intrusions étaient liées à Akira, le reste attribué au brouillard, suggérant une infrastructure et une collaboration partagées.
Le brouillard cible principalement l’éducation, les services commerciaux, les voyages et la fabrication, en mettant l’accent sur les États-Unis, le brouillard est l’un des rares groupes de ransomwares qui priorisent le secteur de l’éducation comme objectif principal.
Le ransomware de brouillard a démontré une vitesse alarmante, le temps observé le plus court de l’accès initial au cryptage étant seulement deux heures. Ses attaques suivent une chaîne de tuerie ransomware typique, englobant l’énumération du réseau, le mouvement latéral, le chiffrement et l’exfiltration des données. Les versions du ransomware existent pour les plates-formes Windows et Linux.
IOCS
| Taper | Valeur | Dernière date d’observation |
| IPv4-ADDR | 107.161.50.26 | 28 novembre 2024 |
| Sha-1 | 507B26054319FF31F275BA44DDC9D2B5037BD295 | 28 novembre 2024 |
| Sha-1 | E1FB7D15408988DF39A80B8939972F7843F0E785 | 28 novembre 2024 |
| Sha-1 | 83f00af43df650fda2c5b4a04a7b31790a8ad4cf | 28 novembre 2024 |
| Sha-1 | 44A76B9546427627A8D88A650C1BED3F1CC0278C | 28 novembre 2024 |
| Sha-1 | eaafa71946e81d8fe5ebf6be53e83a84dcca50ba | 28 novembre 2024 |
| Sha-1 | 763499B37AACD317E7D2F512872F9ED719AACAE1 | 28 novembre 2024 |
| Sha-1 | 3477A173E2C1005A81D042802AB0F22CC12A4D55 | 02 février 2025 |
| Sha-1 | 90BE89524B72F330E49017A11E7B8A257F975E9A | 28 novembre 2024 |
| Nom de domaine | GFS302N515.USERSTORAGE.MEGA.CO.NZ | 28 novembre 2024 |
| SHA-256 | E67260804526323484F564EEBEB6C99ED021B960B899FF788AED85BB7A9D75C3 | 20 août 2024 |
Lynx
Lynx est un groupe de ransomwares à double exposition qui a été très actif ces derniers temps, affichant de nombreuses entreprises victimes sur leur site Web. Ils déclarent qu’ils évitent de cibler les organisations gouvernementales, les hôpitaux, les groupes à but non lucratif et d’autres secteurs sociaux essentiels.
Une fois qu’ils ont accédé à un système, Lynx crypt les fichiers, ajoutant l’extension “.lynx”. Ils placent ensuite une note de rançon nommée “readme.txt” dans plusieurs répertoires. Rien qu’en 2024, Lynx a réclamé plus de 70 victimes, démontrant leur activité continue et leur présence significative dans le paysage des ransomwares.
IOCS
| Taper | Valeur | Dernière date d’observation |
| Md5 | E488D51793FEC752A64B0834DEFB9D1D | 08 septembre 2024 |
| Nom de domaine | lynxback.pro | 08 septembre 2024 |
| Nom de domaine | lynxbllrfr5262yvbgtqoyq76s7mpztcqkv6tjjxgpilpma7nyoeohyd.onion | 08 septembre 2024 |
| Nom de domaine | lynxblog.net | 08 septembre 2024 |
| IPv4-ADDR | 185.68.93.122 | 08 septembre 2024 |
| IPv4-ADDR | 185.68.93.233 | 08 septembre 2024 |
| Md5 | 7E851829EE37BC0CF65A268D1D1BAA7A | 17 février 2025 |
Que va-t-il arriver en 2025?
En raison de la répression des groupes de ransomwares, les plus nouveaux groupes enregistrés sont apparus, cherchant à se faire un nom. En 2025, Cyberint anticipe plusieurs de ces nouveaux groupes pour améliorer leurs capacités et émerger en tant que joueurs dominants, pas seulement RansomHub.
Lisez Cyberint, maintenant une entreprise de points de contrôle ‘Rapport de ransomware S 2024 Pour les principales industries ciblées et les pays, une ventilation des 3 principaux groupes de ransomware, des familles de ransomwares à noter, des nouveaux arrivants dans l’industrie, des arrestations et des actualités et des prévisions de 2025.









