Acteur · Cartel · depuis 2023
DragonForce : le cartel qui loue son infrastructure
Profil de DragonForce, passé de RaaS à cartel en mars 2025 : marques blanches pour affiliés, ingénierie sociale des centres d'assistance, commerce britannique.
- Modèle
- Cartel · depuis 2023-08
- Alias
- DragonForce Ransomware Cartel, RansomBay
- Portes d'entrée
- Hameçonnage par courriel · Bourrage d'identifiants sur RDP et VPN · Mot de passe réinitialisé par le centre d'assistance · Vulnérabilités connues (Ivanti, Log4Shell)
- Cibles
- Commerce de détail · Fabrication · Immobilier · Transport
Par Sentrix · Publié le 2026-09-20
Qui ils sont
DragonForce est apparu en août 2023 sous la forme d'un rançongiciel en tant que service classique, selon Sophos. SentinelOne précise que le groupe s'est d'abord présenté comme une opération hacktiviste pro-palestinienne avant de basculer vers l'extorsion, et que ses premières charges utiles reposaient entièrement sur le générateur fuité de LockBit 3.0 (LockBit Black), remplacées ensuite par une variante maison issue du code de Conti v3.
Le tournant date du 19 mars 2025 : dans un message sur un forum clandestin, DragonForce s'est rebaptisé « cartel » et a annoncé un modèle distribué où chaque affilié peut créer sa propre marque, d'après Sophos. Le cartel fournit les panneaux d'administration et de négociation, les outils de chiffrement, le stockage des fichiers volés et un site de fuites sur Tor ; l'affilié apporte l'accès et garde la plus grande part. Group-IB avait déjà documenté, le 26 juin 2024, le lancement public du programme d'affiliation avec la promesse de 80 % des revenus, puis une exigence ajoutée le 4 juillet 2024 : viser des cibles dont le revenu dépasse cinq millions de dollars américains.
Le résultat est une structure où le nom sur la note de rançon ne dit plus qui a attaqué. Le cartel loue l'infrastructure ; des équipes très différentes l'utilisent.
Comment ils entrent
SentinelOne décrit trois portes d'entrée : l'hameçonnage par courriel, l'exploitation de vulnérabilités connues (Log4Shell CVE-2021-44228, Ivanti CVE-2023-46805 et CVE-2024-21887) et les identifiants volés ou fuités, avec un ciblage intensif de RDP par bourrage d'identifiants et des faiblesses des VPN. Group-IB relève, dans une intrusion analysée, des connexions suspectes depuis trois adresses IP différentes avec des comptes de domaine valides.
Les attaques contre le commerce britannique de 2025 ont mis en lumière une quatrième voie : le NCSC signale les spéculations sur le recours à l'ingénierie sociale auprès des centres d'assistance informatique pour obtenir des réinitialisations d'identifiants. Aucune vulnérabilité logicielle n'est nécessaire quand un agent de soutien réinitialise le mot de passe d'un administrateur sur simple appel.
Ce qu'ils ont fait
- Juin 2024 : ouverture du programme d'affiliation. Group-IB date du 26 juin 2024 l'annonce publique du programme et recense, entre août 2023 et août 2024, 82 victimes sur le site de fuites, la fabrication, l'immobilier et le transport en tête, et les États-Unis pour 43 d'entre elles.
- Mars 2025 : le cartel. Sophos relève le message du 19 mars 2025 et compte 136 victimes sur le site de fuites au 24 mars 2025.
- Avril et mai 2025 : Marks & Spencer, Co-op et Harrods. SentinelOne documente une série d'attaques coordonnées contre des détaillants britanniques attribuées à DragonForce. Le NCSC a publié le 4 mai 2025 des recommandations pour l'ensemble du secteur, sans nommer les victimes ni confirmer un lien entre les incidents.
Ce qui les arrête
- Authentification multifacteur partout, sans exception pour les administrateurs. Le NCSC demande un déploiement complet de la vérification en deux étapes. ISO 27001:2022, 5.17 et 8.5 ; SOC 2, CC6.1.
- Procédure de réinitialisation au centre d'assistance. Vérifier l'identité de l'appelant par un canal indépendant avant tout changement de mot de passe ou de facteur MFA, surtout pour les comptes à privilèges, comme le recommande le NCSC. ISO 27001:2022, 5.16 et 5.18.
- Revue des comptes à privilèges. Le NCSC demande une attention particulière aux comptes Domain Admin, Enterprise Admin et Cloud Admin. Un compte de service ou un ancien fournisseur avec ces droits est la cible idéale d'un affilié. ISO 27001:2022, 8.2 ; SOC 2, CC6.3.
- Détection des connexions atypiques. Alerter sur les connexions depuis des VPN en plages résidentielles et sur les « risky logins » d'Entra ID Protection, selon le NCSC. SOC 2, CC7.2 ; ISO 27001:2022, 8.16.
- Correctifs des passerelles exposées. Les CVE Ivanti et Log4Shell citées par SentinelOne ont toutes des correctifs ; un cycle de correction rapide des équipements de bordure ferme cette porte. ISO 27001:2022, 8.8 ; SOC 2, CC7.1.
- Sauvegardes hors ligne et exercice de restauration. Un cartel qui met son chiffreur et son site de fuites à disposition de marques multiples laisse peu de prise à la négociation ; la restauration doit être testée, pas supposée. ISO 27001:2022, 8.13 ; SOC 2, A1.2.
Sources
- Sophos, Ransomware groups evolve affiliate models (2025)
- SentinelOne, DragonForce Ransomware Gang : From Hacktivists to High Street Extortionists (mai 2025)
- Group-IB, DragonForce Ransomware Group (25 septembre 2024)
- NCSC (Royaume-Uni), Incidents impacting retailers : recommendations from the NCSC (4 mai 2025)
Questions fréquentes
- Qu'est-ce qu'un cartel de rançongiciel ?
- Un opérateur qui loue son infrastructure complète, panneaux d'administration et de négociation, chiffreur, stockage et site de fuites, à des affiliés qui peuvent publier sous leur propre marque. Sophos décrit ce modèle, annoncé par DragonForce le 19 mars 2025. Conséquence pour les défenseurs : le nom sur la note de rançon ne renseigne plus sur les techniques de l'attaquant, qui varient d'un affilié à l'autre.
- Les attaques de 2025 contre les détaillants britanniques étaient-elles l'œuvre de DragonForce ?
- SentinelOne attribue la série d'attaques contre Marks & Spencer, Co-op et Harrods à DragonForce, dont l'infrastructure a servi. Le NCSC, lui, n'a ni nommé les victimes ni confirmé un lien entre les incidents dans ses recommandations du 4 mai 2025, tout en relevant les spéculations sur l'ingénierie sociale des centres d'assistance. La prudence s'impose sur l'attribution, pas sur les leçons à en tirer.
- Quel est le contrôle le plus rentable contre ce cartel ?
- La procédure de réinitialisation des mots de passe au centre d'assistance, associée à une MFA complète. Le NCSC demande de vérifier comment le service d'assistance authentifie un employé avant de réinitialiser un mot de passe, surtout pour les comptes à privilèges. C'est une procédure, pas un produit ; elle se met en place en quelques jours et coupe la voie d'entrée la plus discutée de 2025.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
