Finding the weakness: introduction of leakware as ransomware’s adaptation to countermeasures
Télécharger les ressourcesÀ propos de cette session
Vicky Desjardins retrace l'évolution des rançongiciels depuis le cheval de Troie AIDS de 1989, distribué sur disquettes, en passant par les verrouilleurs et faux antivirus de la fin des années 2000, jusqu'à la vague des crypto-rançongiciels lancée en 2013 avec le bitcoin, puis l'Internet des objets et le rançongiciel en tant que service. Elle passe en revue les contre-mesures habituelles (antimaliciel, sauvegardes, correctifs critiques, cyberassurance) et leurs limites : les signatures ratent les nouvelles souches, la réplication instantanée copie le chiffrement, les logiciels désuets ne se corrigent plus et l'assurance couvre rarement la reprise (Baltimore a payé plus de dix millions en reprise après avoir refusé une rançon bien moindre). Sa thèse : le leakware, ou double extorsion, est l'adaptation des criminels à ces défenses. En menaçant de publier les données volées plutôt que de retenir la clé, l'attaquant rend les sauvegardes inutiles et met en jeu réputation et clientèle, amplifié par des provocations sur les médias sociaux. Le groupe Maze illustre le virage avec LG, Xerox et Southwire, dont les données sont restées en ligne malgré une ordonnance du tribunal. Elle conclut sur la prévention : investissement soutenu, formation, correctifs et hygiène des mots de passe.
There is a constant race between the introduction to cybersecurity practices and attack adaptation to surpass these countermeasures. As public and private organizations grow more resilient and implement measures to limit an attack’s impact, ransomware is also evolving to bypass these new countermeasures. Leakware is a type of ransomware whereby extortion is based on releasing the victims’ data if they do not pay instead of not decrypting the data.
Consequentially, cyber-resilient countermeasures such as offline backups, reverse engineering or file recovery services are ineffective in avoiding paying the ransom and still be able to have the files back. The leakware extortion is set so that a payment is incited due to values of data remaining confidential. This presentation aims to offer an overview of ransomware attacks’ transformation since 2013, and how leakware became an adaptation to countermeasures set against ransomware. We will discuss the potential impacts of leakware on organizations. We will conclude with a short presentation on what future countermeasure could be used to limit the risk of leakware. This presentation will contribute to a better understanding of how and why adaptation occurs and why cybersecurity practices must also change with the trends.
À retenir
- Ne plus compter sur les sauvegardes pour clore la négociation : le leakware menace de publier, donc protéger la confidentialité (contrôle d'accès, chiffrement au repos, minimisation) autant que la reprise.
- Vérifier que l'architecture de sauvegarde survit à un rançongiciel; la réplication instantanée ou continue copie fidèlement suppressions et chiffrement vers la cible.
- Lire la police de cyberassurance pour ce qu'elle exclut; la rançon n'est souvent qu'une fraction de la facture de reprise en matériel, logiciels et formation.
- Décider d'avance comment se prendrait la décision de payer ou non, y compris la confiance accordée à l'attaquant pour rendre les données et le coût d'un site de fuite public.
- Retirer ou isoler les logiciels sans soutien, appliquer les correctifs au rythme des éditeurs et former le personnel, puisque la plupart des portes d'entrée restent l'erreur humaine ou une faille connue.
Conférenciers

Vicky Desjardins est une candidate au doctorat en criminologie à l'Université de Montréal, spécialisée dans le domaine complexe des méthodologies d'attaques par rançongiciels. Ses recherches doctorales portent sur des stratégies innovantes visant à… Lire la suiteRéduire
Vicky Desjardins est une candidate au doctorat en criminologie à l'Université de Montréal, spécialisée dans le domaine complexe des méthodologies d'attaques par rançongiciels. Ses recherches doctorales portent sur des stratégies innovantes visant à perturber de manière préventive les scripts d'attaque, contribuant ainsi de manière significative à l'évolution du paysage de la cybersécurité. Les activités académiques de Vicky comprennent une expertise en matière de priorisation des risques et d'analyse du comportement criminel, enrichie par son mémoire de maîtrise sur la priorisation des cas de sollicitation sexuelle en ligne présentant un potentiel élevé de contact hors ligne. Vicky dirige également la réponse aux cyberincidents, jouant un rôle crucial dans le confinement et la neutralisation des acteurs de la menace, ce qui souligne son expertise pratique dans le domaine.
