Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'accusation américaine a accusé un nouvel ancien employé de DigitalMint pour sa participation présumée à un plan dans lequel les négociateurs de sauvetage ont secrètement collaboré avec l'opération Ransomware connue sous le nom de BlackCat, également appelé ALPHV. Selon Documents judiciaires publiés l'accusé, identifié comme Angelo Martino, s'est rendu aux Marshals américains et a été accusé de complot pour interférer avec le commerce interétatique par extorsion.
Les dossiers fiscaux décrivent une tendance inquiétante : tout en travaillant comme médiateur dans les incidents de Ransomware pour DigitalMint, Martino aurait communiqué des renseignements confidentiels sur les négociations actives avec les exploitants de BlackCat. De plus, les enquêtes indiquent qu'entre avril 2023 et avril 2025, il a été directement impliqué dans des attaques avec d'autres complices liés au même groupe, des personnes qui avaient déjà comparu dans un précédent acte d'accusation où Martino était mentionné comme « co-conspirateur 1 ».

L'accusation affirme que les personnes impliquées ont agi en tant que filiales de BlackCat, extorquant des victimes par cryptage et menaçant de publier les données volées. Une partie de ce régime consistait à verser aux administrateurs de BlackCat une fraction des sauvetages perçus - selon les procureurs environ 20% - en échange de l'accès à l'infrastructure du groupe et à son portail d'extorsion.
Les victimes identifiées comprennent au moins cinq organisations américaines, dont les secteurs sont aussi divers que les fabricants de matériels médicaux, les cabinets d'avocats, les districts scolaires et les institutions financières. Un des cas documentés concerne un fabricant d'instruments médicaux basé à Tampa qui, selon la poursuite, a payé 1,27 million de dollars pour récupérer l'accès à leurs systèmes.
DigitalMint, la société pour laquelle Martino travaillait, a déclaré publiquement sa condamnation des faits, indiquant que les intéressés ont été licenciés dès que le comportement a été connu et que la société a collaboré avec les autorités depuis le début de l'enquête. Dans sa réponse, l'équipe de gestion a souligné que, bien qu'aucun système ne soit infaillible contre les risques internes, les contrôles et les mesures de protection ont été renforcés pour réduire la probabilité d'événements semblables.
Ce cas met en évidence un problème structurel dans la réponse aux incidents: la confiance que les organisations placent dans les intermédiaires et les spécialistes pour négocier avec les criminels numériques peut devenir une porte arrière si ces médiateurs sont corrompus ou ont des liens doubles. Il s'agit non seulement d'erreurs techniques ou de défaillances de la sécurité périmérale, mais aussi de la menace que représente une menace interne avec accès privilégié à des conversations sensibles et les informations stratégiques de la victime.
BlackCat / ALPHV n'est pas un acteur mineur : des agences et des rapports indépendants ont associé ce groupe à des dizaines de lacunes et à des extorsions importantes ces dernières années. Dans le contexte, les organisations de sécurité publique et les journalistes ont documenté la sophistication croissante de ces réseaux et l'énorme volume économique impliqué dans les opérations de sauvetage. ProPublica de 2019, qui a étudié comment certaines entreprises payaient des groupes criminels sans transparence avec leurs clients.
L'épisode ouvre un certain nombre de questions pratiques et éthiques pour les entreprises qui engagent des services d'intervention en cas d'incident : comment vérifier l'intégrité des négociateurs? Quels contrôles devraient exister sur la gestion des informations sensibles au cours d'une négociation? Dans quelle mesure devraient-ils compter sur des intermédiaires qui gèrent les paiements et retransmettent les communications? Les réponses se traduisent par des politiques plus strictes de séparation des tâches, une surveillance judiciaire continue, des contrôles d'accès améliorés et des clauses contractuelles qui exigent la transparence avec les clients et les autorités lorsqu'il y a des preuves de conduite irrégulière.

Au niveau de la prévention et de l'intervention, les organismes de sécurité recommandent non seulement des mesures techniques, mais aussi des procédures claires pour la gestion des crises et les relations avec les fournisseurs extérieurs. Ressources institutionnelles telles que celles offertes par CISA et FBI sont des repères utiles pour les organisations qui veulent mettre à jour leurs plans contre les ransomwares et connaître les meilleures pratiques reconnues par le secteur public.
L'affaire contre Martino et ses collaborateurs présumés souligne également l'importance des sociétés qui signalent les incidents et coopèrent avec les autorités. Au-delà de la responsabilité pénale que les personnes concernées peuvent affronter, la recherche aide à comprendre les économies criminelles qui alimentent l'industrie Ransomware et à développer des défenses collectives. Les institutions de cybersécurité et les professionnels devraient interpréter ces types de cas comme un appel à l'attention: la lutte contre le Ransomware est gagnée non seulement avec des correctifs et des sauvegardes, mais aussi avec une gouvernance bien conçue, la transparence et les contrôles humains.
Pour ceux qui veulent approfondir les documents du processus et les recherches journalistiques précédentes, la déclaration citée dans le actes judiciaires et la recherche de base publiée par Pour Publica. Ces sources aident à comprendre comment l'économie de sauvetage est liée à des acteurs qui, dans certains cas, devraient participer à la défense des victimes et non à des facilitateurs d'extorsion.
Autres
Plus de nouvelles sur le même sujet.

La Floride, l'Iowa, le Montana et le Nebraska poursuivent TP-Link Systems pour la sécurité et la source des routeurs
Le 6 octobre, quatre procureurs généraux de l'État ont déposé des plaintes contre TP- Link Systems devant des tribunaux d'État américains - en plus d'une poursuite antérieure au...

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...