La manipulation interne qui a coûté des millions aux victimes de ransomware

| 14 juillet 2026
La manipulation interne qui a coûté des millions aux victimes de ransomware

Lorsqu'une équipe de ransomware bloque vos serveurs, le négociateur externe que vous engagez doit tout savoir de votre entreprise afin de négocier une rançon moins élevée. Vous lui indiquez les détails de votre assurance cyber et le montant que votre conseil d'administration est prêt à payer. C'est indispensable. C'est la raison même pour laquelle vous faites appel à un expert.

Mais que se passe-t-il si votre négociateur de confiance est un escroc ?

Angelo Martino , négociateur en rançongiciel de 41 ans chez DigitalMint, une entreprise de réponse aux incidents basée à Chicago, a passé sept mois en 2023 à traiter toutes ces informations. Mais au lieu de les utiliser pour minimiser les dommages subis par les clients de son entreprise, il les a transmises directement au groupe de rançongiciels BlackCat qui les extorquait. En échange, il a reçu une part du butin.

Il a été condamné le 3 juillet à 70 mois de prison fédérale pour complot visant à entraver le commerce interétatique par extorsion.

L'onglet de conversation privée

À partir d'avril 2023, Martino a utilisé un canal de discussion intermédiaire — invisible pour son employeur — pour transmettre des informations confidentielles de ses clients aux négociateurs du groupe de ransomware BlackCat/ALPHV . Cela lui a permis de communiquer des informations précieuses concernant les limites des polices d'assurance cyber de ses clients et leurs discussions internes relatives aux négociations. En bref, il a indiqué aux attaquants ce qu'ils devaient demander.

Ils ont demandé une somme considérable. Cinq clients de DigitalMint, dont les négociations ont été gérées par Martino, ont versé des rançons allant de 213 000 $ à 26,8 millions de dollars entre avril et septembre 2023, pour un total de plus de 75 millions de dollars. Parmi les victimes figuraient une entreprise du secteur de l'hôtellerie, une association à but non lucratif, une société de services financiers, une entreprise de vente au détail et une entreprise du secteur médical. Toutes avaient fait appel à DigitalMint pour les assister.

Dans un cas précis, Martino a confié à DigitalMint qu'il transmettait aux pirates l'offre de rançon d'un client tout en leur indiquant secrètement que ce dernier paierait 2 millions de dollars supplémentaires. Grâce à ses agissements, le client a finalement versé cette somme.

Puis la situation a empiré.

Fournir des renseignements à BlackCat ne suffisait visiblement pas. En mai 2023, Martino s'est inscrit comme affilié à BlackCat et a partagé cet accès avec Kevin Martin, négociateur chez DigitalMint, et Ryan Goldberg, responsable de la réponse aux incidents chez Sygnia. Les trois hommes complotaient depuis l'année précédente pour mener cette opération, avant même que DigitalMint n'embauche Martin.

Le trio a commencé à utiliser BlackCat directement contre d'autres victimes. Parmi leurs gains, on compte 1,2 million de dollars provenant d'une entreprise de dispositifs médicaux. Martin et Goldberg ont été condamnés chacun à quatre ans de prison en avril 2026. Les autorités ont également saisi pour environ 10 millions de dollars d'actifs appartenant à Martino, notamment des cryptomonnaies, des véhicules, un food truck et un bateau de pêche de luxe. Il n'est pas vraiment passé inaperçu.

BlackCat était une opération de ransomware particulièrement virulente. Elle ciblait des établissements de santé et a même publié des photos d' imageries de cancer du sein de victimes. Après le démantèlement de l'infrastructure du groupe par les forces de l'ordre en décembre 2023, le FBI a mis à disposition un outil de déchiffrement pour aider les victimes à récupérer leurs fichiers.

Le processus de vérification et de surveillance doit être amélioré.

DigitalMint affirme n'avoir pas eu connaissance de cette fraude et que Martino a délibérément dissimulé ses agissements à l'entreprise. Avec Sygnia, elle a licencié les employés après que le ministère de la Justice les a informés des infractions.

Nous n'avons aucune raison de contester les affirmations d'ignorance des entreprises, et le tribunal non plus. C'est sans doute plus inquiétant, car cela signifie que les procédures de vérification et de contrôle mises en place par ces organisations n'ont pas permis de déceler une conspiration criminelle de sept mois impliquant trois employés de deux entreprises différentes.

On pourrait dire que Martino s'en est bien tiré. Les directives fédérales en matière de détermination des peines recommandaient une peine de six à sept ans et trois mois de prison, et le procureur avait requis une peine située au milieu de cette fourchette. Quoi qu'il en soit, il passera une grande partie du reste de la décennie derrière les barreaux. Une audience visant à déterminer le montant des dommages et intérêts qu'il devra verser est prévue le 17 septembre.


Du signalement des menaces à leur suppression.

Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .

À propos de l'auteur

Danny Bradbury est journaliste spécialisé dans les technologies depuis 1989 et rédacteur indépendant depuis 1994. Il couvre un large éventail de sujets technologiques pour un public allant des consommateurs aux développeurs de logiciels et aux DSI. Il rédige également des articles pour de nombreux dirigeants d'entreprises du secteur technologique. Originaire du Royaume-Uni, il vit désormais dans l'ouest du Canada.