Ransomware : négocier avec un hacker ne s'improvise pas

Secutec

En cas d'attaque par ransomware, le RSSI est-il le profil adéquat pour négocier avec le hacker ? Ce dernier est-il fiable ? Des questions à se poser en amont d'une crise pour s'y préparer au mieux.

Entre 2021 et 2025, le nombre de groupes cybercriminels spécialisés dans le ransomware est passé de 51 à 124. L’an passé, le nombre de victimes a bondi de 30 % et le montant des paiements de rançons a lui dépassé les 820 millions de dollars.

Confronté à ce type de situation, nul ne peut savoir comment il réagirait et comment il gèrerait ses émotions alors qu’une crise de cette nature exige sang-froid et expérience. Lors d’une cyberattaque, s’improviser négociateur peut coûter plus cher que la rançon elle-même.

Au cœur de la crise, notre cerveau perd de sa rationalité

Une situation critique comme celle d’une attaque par rançongiciel est souvent pilotée par les équipes responsables de la sécurité des systèmes d’information. Si le choix semble naturel car ces collaborateurs sont compétents en matière de sécurité et connaissent par cœur le système d’informations piraté, ils ne sont pas les mieux placés pour décider.

Les neurosciences expliquent pourquoi très simplement : en situation de stress, décider demande à notre cerveau beaucoup plus d’énergie. La pression augmente la sécrétion d’hormones telles que l’adrénaline ou le cortisol, ce qui entrave nos capacités d’analyse et de contrôle. Quant à la dopamine, hormone associée à la récompense, elle nous incite à choisir non pas l’option la plus rationnelle, mais celle qui réduira le plus rapidement notre niveau de stress. À cela s’ajoutent les biais cognitifs (confirmation, disponibilité, émotionnel…) qui brouillent notre capacité à arbitrer de manière objective. Une aubaine pour les hackers qui exploitent déjà ces biais depuis longtemps.

Déléguer, c’est faire preuve de sagesse

La majorité des assurances cyber font aujourd’hui appel à des négociateurs spécialisés pour venir en aide à leurs clients. Négocier avec un pirate requiert à la fois un savoir de spécialiste sur ce monde à part qu’est le dark web, un regard objectif sur la situation, et une posture sereine pour évaluer au mieux les options qui s’offrent à la victime. 

À ce jour, une cinquantaine de cyber-négociateurs sont employés par les assurances dans le monde. Ils maîtrisent les recoins du dark web, les outils utilisés par les groupes criminels (plateformes propres aux grands groupes de ransomware, applications de messagerie illégales, comptes en Bitcoin, etc.), leurs processus, leurs pratiques et leurs comportements, et connaissent les montants des rançons pratiqués (5 à 10 % du CA de l’entreprise ciblée), ainsi que les obligations légales qui incombent à la victime (signalement de l’attaque aux autorités compétentes, non financement du terrorisme, etc.).

Négocier ne signifie pas toujours payer

Le rôle du négociateur est avant tout d’accompagner la victime et d’analyser la situation avant d’entamer tout processus de négociation. Il s’assure d’abord que l’interlocuteur ayant pris contact avec la victime est bien celui qui a hacké le système (une faille étant vendue à plusieurs attaquants, ce n’est pas toujours le cas) et fait un état des lieux des fuites potentielles, des sauvegardes existantes, etc. Vient ensuite le processus de négociation, mené sur trois à cinq jours en moyenne. Un point quotidien réunit le négociateur et la victime afin de l'informer des échanges tenus avec l’attaquant et de mesurer l’état d’avancement des équipes IT (back-up opérationnel, système redémarré ou compromis, etc.) et dirigeantes (importance des données dérobées, disponibilité des fonds nécessaires au paiement de la rançon, etc.). 

Au terme de cette analyse, la négociation ne débouche pas nécessairement sur un paiement. Une sauvegarde saine, une fuite dont l'entreprise peut assumer la publication, un attaquant qui ne détient pas ce qu'il prétend détenir : autant de cas où le négociateur recommande de ne pas payer.

Le paiement n'est jamais la première option, et il n'affranchit d'aucune obligation. En France, l'indemnisation d'une rançon par l'assureur suppose le dépôt d'une plainte dans les 72 heures suivant la connaissance de l'attaque. Ce dispositif s’anticipe d'ailleurs avant l'attaque et induit de demander à son assureur si son contrat inclut un négociateur.

La force du cyber-négociateur professionnel ne réside pas seulement dans ses compétences, mais aussi dans son réseau. Les cyber-négociateurs du monde entier échangent régulièrement sur leurs pratiques et sur les hackers avec lesquels ils échangent. Un pirate qui ne tiendrait pas sa parole risque d’être banni par l’ensemble des cyber-négociateurs du monde. En matière de cybercriminalité, la confiance existe aussi.