Play ransomware revendique Pearson Ford : l’IA industrialise le contournement des EDR
Pendant que le gang Play ajoute une nouvelle victime à son tableau de chasse, les chercheurs de Sophos et ESET documentent une mutation des outils d'évasion assistés par intelligence artificielle.
Le groupe Play a inscrit Pearson Ford sur sa liste de victimes. En parallèle, Sophos et ESET décrivent un écosystème où l'IA accélère la fabrication d'outils de contournement des EDR.
Les enjeux
Ce qu'il faut comprendre
Industrialisation des EDR Killers
ESET recense près de 90 outils actifs et 35 pilotes vulnérables partagés entre groupes. L'évasion est devenue un service standardisé.
L'IA réduit le cycle offensif
Cursor et Claude Opus 4.5 ont permis de produire près de 80 modules testant plus de 70 techniques d'évasion presque universellement efficaces contre les EDR.
Secteur automobile exposé
44% des incidents cyber du secteur en 2025 sont des ransomwares. Pearson Ford rejoint la cohorte, après Jaguar Land Rover et 15 000 concessionnaires nord-américains.
Faille Cisco activement exploitée
Le CERT-FR alerte sur CVE-2026-20127 dans Catalyst SD-WAN. Le correctif 20.9.8.2 n'arrive que le 27 février 2026, et plusieurs versions resteront sans patch.
Play, gang structuré et coopératif
Environ 900 victimes depuis 2022 selon le FBI, recompilation à chaque attaque, et collaboration documentée avec des acteurs affiliés à la Corée du Nord.
L'essentiel
Ce qu'il faut retenir
- Le gang Play revendique Pearson Ford parmi ses victimes sur Ransomware.live le concessionnaire n'a pas réagi.
- Sophos a observé un acteur malveillant produire près de 80 modules d'évasion EDR via Cursor et Claude Opus 4.5.
- ESET analyse environ 90 outils actifs et confirme la standardisation du contournement EDR.
- Le CERT-FR alerte sur la vulnérabilité CVE-2026-20127 activement exploitée dans Cisco Catalyst SD-WAN, correctif attendu le 27 février 2026.
- 44% des incidents cyber du secteur automobile en 2025 sont attribués au ransomware selon Halcyon.
- Cadre légal articles 323-2 et 323-3 du Code pénal (5 ans, 150 000 €), CFAA aux États-Unis, NIS2 pour la chaîne automobile européenne.
Une nouvelle entrée sur la vitrine du gang Play [1]. Pearson Ford figure désormais parmi les victimes revendiquées par le groupe de ransomware sur la plateforme Ransomware.live [2][3]. La page ne précise ni date d’attaque ni volume de données exfiltrées [4]. Contacté, le concessionnaire n’a pas répondu à nos sollicitations au moment de la publication, et aucune des sources consultées ne mentionne de déclaration officielle de Pearson Ford - ni confirmation, ni démenti, ni communication de crise. Le concessionnaire automobile s’ajoute à la cohorte des cibles du gang, dont le FBI estimait le nombre de victimes à environ 900 organisations depuis son émergence en 2022 jusqu’en mai 2025 [5][6], contre 300 lors de sa première année d’activité [7].
Le timing n’a rien d’anodin. Play figurait parmi les groupes de ransomware les plus actifs en 2024 selon le FBI [8][9]. L’agence américaine, la CISA [10] et l’agence australienne de cybersécurité [11] ont publié une mise à jour de leur avis conjoint de 2023 [12] détaillant les tactiques du groupe: recompilation du ransomware à chaque attaque pour échapper aux antivirus [13], contact des victimes par adresses @gmx.de ou @web.de, avec des menaces téléphoniques pour forcer le paiement [14].
Pearson Ford, symptôme d’un secteur sous pression
L’industrie automobile encaisse une vague qui ne faiblit pas. Selon le rapport Halcyon, les attaques par ransomware contre le secteur ont plus que doublé en 2025 [15][16], représentant 44% de l’ensemble des incidents cyber du secteur [17]. La société Upstream [18] arrive au même ordre de grandeur: près de la moitié des incidents de l’industrie sont attribuables au ransomware [19]. La courbe monte sans interruption depuis 2023 [20], avec une accélération de près de 50% en 2024 [21][22].
Les exemples récents donnent la mesure du choc industriel. Jaguar Land Rover a vu sa production mondiale arrêtée pendant plus de trois semaines [23][24] après une attaque par ransomware, pour un coût économique estimé à 1,9 milliard de livres au Royaume-Uni [25] et un impact sur 104 000 travailleurs de la chaîne d’approvisionnement [26]. Les volumes de gros du constructeur ont chuté de 43% sur la période [27]. BlackSuit [28] avait pour sa part paralysé environ 15 000 concessionnaires nord-américains [29] pendant deux semaines [30], pour des pertes collectives évaluées à un milliard de dollars [31] et une rançon rapportée de 25 millions de dollars en Bitcoin [32].
L’IA, nouvelle chaîne de production des outils d’évasion
Pendant que Play coche ses victimes, les chercheurs documentent une bascule technique. Sophos X-Ops [35] a observé un acteur malveillant utilisant Cursor [36], un outil de développement natif de l’IA, pour fabriquer des outils visant à contourner les agents EDR. L’environnement de test comprenait des machines virtuelles sous Windows Server 2022 [37] dédiées aux agents Sophos et CrowdStrike [38][39], orchestrées par un agent utilisant Claude Opus 4.5 [40] responsable des opérations principales.
Les agents d’IA lisaient des publications de recherche, en extrayaient les techniques, les mappaient sur le framework MITRE ATT&CK [41][42] et préparaient l’environnement de test. L’opération a produit près de 80 modules [43] testant plus de 70 techniques d’évasion différentes [44]. Les charges utiles, majoritairement écrites en Rust et Go [45][46], étaient enveloppées de couches de chiffrement par un générateur modulaire. Selon Sophos, les modules développés se sont avérés presque universellement contre les agents EDR après itération [47]. L’usage de la terminologie « red team » a vraisemblablement servi à contourner les garde-fous de Claude [48].
Le mécanisme de commande et contrôle reposait sur une API de bot Telegram [49], avec un Cloudflare Worker [50] servant de répondeur frontal pour cacher le serveur C2 réel. Des profils Cobalt Strike [51] déguisaient le trafic de balise en requêtes web légitimes. Sophos estime que cette activité est liée à des opérations connues de déploiement de rançongiciel et de vol de données [52].
EDR Killers: l’évasion devenue marché
Les travaux d’ESET [55], fondés sur l’analyse d’environ 90 outils actifs [56], décrivent une diversification rapide. Le principe BYOVD (Bring Your Own Vulnerable Driver) reste majoritaire avec plus de cinquante outils [57] exploitant l’installation de pilotes légitimes mais vulnérables pour obtenir des privilèges noyau [58]. Trente-cinq pilotes différents sont aujourd’hui détournés [59], souvent partagés entre groupes. Des anti-rootkits comme GMER ou PC Hunter [60][61] sont retournés contre les services de sécurité. Les outils sans pilote, EDRSilencer [62] et EDR-Freeze [63], paralysent la détection sans toucher au noyau.
Le marché clandestin a industrialisé l’offre. DemoKiller, AbyssKiller, CardSpaceKiller [64][65][66] sont vendus clés en main avec obfuscation avancée, packers commerciaux, pilotes chiffrés et protections contre l’analyse [67]. Le gang Warlock [68] déploie des variantes montrant des traits de génération par IA, notamment des mécanismes d’essai et erreur pour identifier les pilotes vulnérables [69]. Plus ancien, le groupe Conti [70] aurait cherché à acquérir des licences légales de solutions comme Carbon Black [71] pour étudier leurs mécanismes internes [72]. La spécialisation est désormais nette: dans l’économie du Ransomware-as-a-Service, les développeurs produisent le rançongiciel, les affiliés opèrent les EDR Killers [73].
Play, une franchise criminelle structurée
Derrière la litanie des revendications, Play présente toutes les caractéristiques d’une organisation mature. Le groupe a émergé mi-2022 en ciblant initialement des entités gouvernementales d’Amérique latine [74][75], puis a basculé vers les économies occidentales: Oakland [76], Lowell dans le Massachusetts [77], Dallas County [78], le fabricant américain de semi-conducteurs Microchip Technology [79], et un fournisseur informatique du gouvernement suisse [80]. La trajectoire ressemble à celle de groupes antérieurs: montée en gamme, choix de cibles à forte valeur économique ou politique, professionnalisation des affiliés.
Le modèle interne suit le canon du Ransomware-as-a-Service: un noyau de développeurs maintient le code, recompile la charge utile pour chaque attaque afin d’échapper aux signatures [13], et délègue l’exécution opérationnelle à des affiliés. Les courtiers en accès initial qui alimentent ces affiliés exploitent des vulnérabilités comme celle de l’outil de gestion à distance SimpleHelp [81]. En janvier 2024 [82], les chercheurs avaient repéré plus de 3 400 instances de SimpleHelp exposées à internet [83], soit autant de portes d’entrée potentielles.
L’indice le plus parlant de cette maturité est diplomatique. En octobre [84], Palo Alto Networks Unit42 [85] a alerté sur une collaboration entre des pirates affiliés au Reconnaissance General Bureau nord-coréen [86] et des opérateurs de Play [87]: les acteurs nord-coréens fournissaient l’accès initial avant que le compte compromis ne serve à déployer le ransomware Play [88]. Une coopération entre une agence de renseignement étatique et un gang criminel suppose, du côté de Play, une structure capable de négocier, de répartir les gains et de garantir l’opérationnel - bref, une gouvernance interne digne d’une PME.
La signature Play: neutraliser, isoler, détruire
Play [89] illustre une évolution méthodique sur le plan technique. Selon Halcyon [90], le groupe utilise un utilitaire de gestion de partition pour supprimer entièrement les agents EDR et EPP du disque actif [91], plutôt que de tenter de les tuer en mémoire. Le groupe a aussi démontré sa capacité à compromettre des pare-feu SonicWall [92], et coordonne la coupure de l’accès Internet via le fournisseur de services pour ne laisser passer que le trafic malveillant [93]. La destruction des capacités de récupération est systématique: réinitialisation d’usine des NAS, chiffrement délibéré des sauvegardes locales comme Veeam [94]. ESET résume la séquence: suppression des agents depuis le disque, altération des pare-feu, coupures Internet [95].
Vulnérabilité Cisco SD-WAN: la porte d’entrée que le CERT-FR redoute
L’agression contre Pearson Ford s’inscrit dans une séquence d’alertes denses sur les équipements de bordure - précisément le type de cible privilégié par les courtiers en accès initial qui nourrissent Play. Le CERT-FR [96] a mis à jour son avis sur une vulnérabilité activement exploitée dans Cisco Catalyst SD-WAN [97][98], anciennement Cisco SD-WAN [99]. La faille CVE-2026-20127 [100], qui permet un contournement de la politique de sécurité, est activement exploitée selon Cisco [101].
La version corrective 20.9.8.2 [102] n’est attendue que le 27 février 2026 [103], laissant une fenêtre d’exposition prolongée. Pire: les versions 20.11.x, 20.13.x, 20.14.x et 20.16.x [104] sont affectées mais ne recevront aucun correctif, ayant atteint la fin de période de maintenance [105]. Le CERT-FR recommande de migrer vers une version maintenue [106] et d’effectuer une recherche de compromission [107], en s’appuyant sur les éléments documentés par Cisco et le guide de l’Australian Cyber Security Centre [108][109]. Pour les opérateurs de ransomware, ce type de faille sur équipement périmétrique constitue précisément la matière première dont vivent les courtiers d’accès initial: un point d’entrée discret, persistant, et qui contourne d’emblée une partie des défenses EDR internes.
Le cadre légal: ce que risquent les opérateurs
Sur le plan répressif, les actes documentés ici relèvent d’un arsenal pénal qui n’a rien de symbolique - même si son application effective sur des acteurs basés hors d’Europe reste l’angle mort du dispositif. En droit français, les articles 323-1 à 323-7 du Code pénal couvrent l’intégralité du mode opératoire de Play. L’article 323-2 punit d’emprisonnement et d’amende le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données - ce qui englobe la neutralisation des EDR, la coupure des pare-feu et le chiffrement des sauvegardes, selon plusieurs sources. L’article 323-3 sanctionne, des mêmes peines, l’extraction frauduleuse de données, c’est-à-dire l’exfiltration préalable à la demande de rançon. Lorsque ces infractions sont commises en bande organisée, le quantum est aggravé, selon plusieurs sources.
Côté américain, le Computer Fraud and Abuse Act constitue le pendant historique: intrusion sans autorisation, dommages causés à un système protégé, extorsion via menace de divulgation, selon plusieurs sources. À cela s’ajoute, pour les victimes européennes du secteur automobile, l’applicabilité de la directive NIS2, qui impose des obligations renforcées de notification d’incident et de gestion des risques à un périmètre élargi d’entités essentielles et importantes, dont les fabricants et fournisseurs de la chaîne automobile, selon plusieurs sources.
On se souvient que la réponse judiciaire coordonnée n’est pas une chimère. Le démantèlement du gang Hive par le FBI et Europol, après une infiltration des serveurs du groupe et la récupération de clés de déchiffrement épargnant des rançons à de nombreuses victimes, a démontré qu’un RaaS structuré pouvait être disloqué de l’intérieur, selon plusieurs sources. La chute partielle de LockBit sous l’effet de l’opération Cronos, ou les inculpations consécutives à l’affaire REvil/Kaseya, vont dans le même sens. Play, avec son ancrage suspecté en Russie et sa coopération avec Pyongyang, présente toutefois une surface diplomatique nettement plus défavorable à ce type d’opération.
Notre lecture: la défense est en retard d’une boucle
L’angle mort de cette séquence n’est pas Pearson Ford. C’est la vitesse de bouclage. Sophos l’écrit nettement: l’IA réduit significativement le délai entre la publication de recherches en sécurité offensive et leur implémentation par les attaquants [110]. ESET confirme: l’IA abaisse la barrière à l’entrée [111] et facilite des mécanismes d’essais automatisés [112]. Les défenseurs publient des analyses; des agents IA les lisent, les mappent sur MITRE ATT&CK, génèrent les modules de contournement et les testent contre les EDR du marché. Le cycle d’apprentissage offensif s’effondre. Le problème n’est plus « comment fabriquer un EDR killer ». C’est « comment empêcher qu’un acteur sans expertise puisse en assembler un en quelques jours en pilotant Cursor et Claude Opus ».
Aucune voix dissonante n’a émergé dans les sources consultées sur le constat technique - un unanimisme qui interroge sur la capacité des éditeurs d’EDR à répondre dans des délais comparables à ceux des attaquants. La standardisation industrielle des outils d’évasion, marquée par les ventes clés en main sur forums clandestins [67] et par 35 pilotes vulnérables désormais partagés entre groupes [59], fait passer la neutralisation des EDR du statut d’exception technique à celui d’étape obligée du scénario d’attaque [53]. Pearson Ford n’apprendra rien à personne. Le reste de la chaîne, oui.
Sources
Voir le détail de chaque fait sourcé (112)
« URL SOURCE: https://www.ransomware.live/id/UGVhcnNvbiBGb3JkQHBsYXk »
ransomware.live ↗ ↩
« Victim: Pearson Ford »
ransomware.live ↗ ↩
« Ransomware.live does not engage in the acquisition, exfiltration, downloading, possession, hosting, access, consultation, redistribution, or disclosure of unlawfully obtained data. »
ransomware.live ↗ ↩
« Aucune citation disponible (pas de date mentionnée dans le texte) »
ransomware.live ↗ ↩
« approximately 900 affected entities as of May 2025 »
therecord.media ↗ ↩
« as of May 2025 »
therecord.media ↗ ↩
« the group was responsible for 300 attacks in its first year of operation »
therecord.media ↗ ↩
« according to new data released by the FBI on Wednesday »
therecord.media ↗ ↩
« The FBI said Play "was among the most active ransomware groups in 2024." »
therecord.media ↗ ↩
« Alongside the Cybersecurity and Infrastructure Security Agency (CISA) »
therecord.media ↗ ↩
« and Australia’s cybersecurity agency »
therecord.media ↗ ↩
« The FBI published an update to a 2023 advisory »
therecord.media ↗ ↩
« Play’s operators recompile the ransomware for every attack, making it difficult for defenders to use anti-malware and anti-virus program detection to stop the ransomware »
therecord.media ↗ ↩
« "Each victim receives a unique @gmx.de or @web[.]de email for communications. A portion of victims are contacted via telephone and are threatened with the release of the stolen data and encouraged to pay the ransom," the agencies said »
therecord.media ↗ ↩
« Ransomware attacks targeting the automotive industry more than doubled in 2025 »
halcyon.ai ↗ ↩
« Ransomware attacks targeting the automotive industry more than doubled in 2025 »
halcyon.ai ↗ ↩
« Ransomware attacks targeting the automotive industry more than doubled in 2025, accounting for 44% of all cyber incidents across the sector. »
halcyon.ai ↗ ↩
« In 2025, industry insider Upstream reported that ransomware accounted for nearly half of all incidents in the industry »
halcyon.ai ↗ ↩
« In 2025, industry insider Upstream reported that ransomware accounted for nearly half of all incidents in the industry »
halcyon.ai ↗ ↩
« Since 2023, the automotive sector has seen a steady rise in cybersecurity incidents »
halcyon.ai ↗ ↩
« including an almost 50% increase last year »
halcyon.ai ↗ ↩
« including an almost 50% increase last year »
halcyon.ai ↗ ↩
« Jaguar/Land Rover suffered a ransomware attack that halted all global production for more than three weeks. »
halcyon.ai ↗ ↩
« Jaguar/Land Rover suffered a ransomware attack that halted all production for more than three weeks. »
halcyon.ai ↗ ↩
« Estimated economic damage to the UK reached £1.9 billion ($2.5 billion) »
halcyon.ai ↗ ↩
« the disruption affected 104,000 supply chain workers »
halcyon.ai ↗ ↩
« the company's wholesale volumes fell 43% during the affected period. »
halcyon.ai ↗ ↩
« BlackSuit attacked the leading software provider of dealership management systems in North America »
halcyon.ai ↗ ↩
« taking down operations at approximately 15,000 dealerships for two weeks. »
halcyon.ai ↗ ↩
« taking down operations at approximately 15,000 dealerships for two weeks. »
halcyon.ai ↗ ↩
« Collective losses were estimated at $1 billion »
halcyon.ai ↗ ↩
« including a reported ransom payment of $25 million in Bitcoin. »
halcyon.ai ↗ ↩
« In 2025, adversaries used telematics systems, cloud platforms, and/or APIs as primary attack vectors in 67% of surveyed incidents. »
halcyon.ai ↗ ↩
« Well-resourced criminal groups, including BlackSuit, Everest, Qilin, Akira, and Scattered Spider, are targeting the sector through Ransomware-as-a-Service (RaaS) operations »
halcyon.ai ↗ ↩
« Les analystes de Sophos X-Ops ont observé un acteur malveillant utilisant des technologies d’intelligence artificielle (IA) dans un environnement post-exploitation de type « red team » »
lemagit.fr ↗ ↩
« L’acteur en question utilisait un outil de développement natif de l’IA, Cursor, pour développer des outils visant à contourner les agents EDR »
lemagit.fr ↗ ↩
« L’environnement de test comprenait plusieurs machines virtuelles (VM), exécutant Windows Server 2022 »
lemagit.fr ↗ ↩
« dédiées au test des agents Sophos, CrowdStrike, ou servant de contrôle sans agent EDR »
lemagit.fr ↗ ↩
« dédiées au test des agents Sophos, CrowdStrike, ou servant de contrôle sans agent EDR »
lemagit.fr ↗ ↩
« dont l’un d’eux utilisant Claude Opus 4.5, et responsable des opérations principales et de l’établissement des règles pour les autres agents »
lemagit.fr ↗ ↩
« Ces agents étaient chargés de lire des articles de recherche, d’extraire des techniques, de les mapper aux techniques MITRE ATT&CK, et de préparer l’environnement de test »
lemagit.fr ↗ ↩
« de les mapper aux techniques MITRE ATT&CK »
lemagit.fr ↗ ↩
« Cet outil a permis le développement de près de 80 modules testant plus de 70 techniques d’évasion différentes »
lemagit.fr ↗ ↩
« près de 80 modules testant plus de 70 techniques d’évasion différentes »
lemagit.fr ↗ ↩
« Ce générateur de charge utile Windows modulaire enveloppait une charge utile brute dans des couches de chiffrement [.] (majoritairement écrites en Rust et Go) »
lemagit.fr ↗ ↩
« (majoritairement écrites en Rust et Go) »
lemagit.fr ↗ ↩
« les modules développés ont été rapportés comme étant presque universellement pour contourner les agents EDR après diverses itérations »
lemagit.fr ↗ ↩
« l’utilisation de la terminologie « red team » était probablement un moyen de contourner les garde-fous de Claude »
lemagit.fr ↗ ↩
« Le mécanisme de commande et contrôle (C2) utilisait une API de bot Telegram, acheminant la communication via l’infrastructure de Telegram »
lemagit.fr ↗ ↩
« un Cloudflare Worker servait de répondeur frontal pour cacher le serveur C2 réel en arrière-plan »
lemagit.fr ↗ ↩
« Parmi ceux-ci figuraient des profils Cobalt Strike conçus pour faire ressembler le trafic de balise à des requêtes web légitimes »
lemagit.fr ↗ ↩
« Les chercheurs de Sophos estiment que cette activité de développement est liée à des opérations connues de déploiement de rançongiciel et de vol de données »
lemagit.fr ↗ ↩
« La neutralisation des solutions EDR, dont l’essor gêne visiblement leurs opérations, est devenue une étape systématique, standardisée, intégrée au scénario d’attaque. »
welivesecurity.com ↗ ↩
« Comme le conclut Eset, « bien que l’empêchement du chargement de pilotes vulnérables soit une étape de la ligne de défense, cela ne devrait pas être le seul […], nous devrions viser à perturber les tueurs EDR avant même qu’ils n’aient l’occasion de charger le pilote » »
lemagit.fr ↗ ↩
« Les travaux d’ESET, fondés sur l’analyse d’environ 90 outils actifs, montrent une diversification rapide des techniques. »
welivesecurity.com ↗ ↩
« Les travaux d’ESET, fondés sur l’analyse d’environ 90 outils actifs, montrent une diversification rapide des techniques. »
welivesecurity.com ↗ ↩
« Le BYOVD (Bring Your Own Vulnerable Driver) reste majoritaire, avec plus de cinquante outils exploitant ce principe. »
welivesecurity.com ↗ ↩
« Le BYOVD (Bring Your Own Vulnerable Driver) reste majoritaire, avec plus de cinquante outils exploitant ce principe. Il repose sur l’installation de pilotes mais vulnérables pour obtenir des privilèges noyau et désactiver les protections. »
welivesecurity.com ↗ ↩
« Trente-cinq pilotes différents sont aujourd’hui abusés, souvent partagés par plusieurs groupes. »
welivesecurity.com ↗ ↩
« des anti-rootkits (tels que GMER ou PC Hunter) détournés pour désactiver les services de sécurité »
lemagit.fr ↗ ↩
« des anti-rootkits (tels que GMER ou PC Hunter) détournés pour désactiver les services de sécurité »
lemagit.fr ↗ ↩
« Les outils « driverless » comme EDRSilencer ou EDR-Freeze illustrent une capacité d’adaptation croissante »
lemagit.fr ↗ ↩
« Les outils « driverless » comme EDRSilencer ou EDR-Freeze illustrent une capacité d’adaptation croissante »
lemagit.fr ↗ ↩
« Des outils comme DemoKiller, AbyssKiller et CardSpaceKiller sont proposés sur le dark web avec des fonctionnalités avancées »
lemagit.fr ↗ ↩
« Des outils comme DemoKiller, AbyssKiller et CardSpaceKiller sont proposés sur le dark web avec des fonctionnalités avancées »
lemagit.fr ↗ ↩
« Des outils comme DemoKiller, AbyssKiller et CardSpaceKiller sont proposés sur le dark web avec des fonctionnalités avancées »
lemagit.fr ↗ ↩
« Des outils comme DemoKiller, AbyssKiller ou CardSpaceKiller sont vendus clés en main sur les forums clandestins. Obfuscation avancée, packers commerciaux, pilotes chiffrés, protections contre l’analyse, tout est conçu pour abaisser le niveau technique requis et maximiser le taux de réussite. »
welivesecurity.com ↗ ↩
« le gang Warlock a déployé des variantes d’outils montrant des traits de génération par IA »
lemagit.fr ↗ ↩
« le gang Warlock a déployé des variantes d’outils montrant des traits de génération par IA, notamment des mécanismes de « essai et erreur » pour identifier les pilotes vulnérables »
lemagit.fr ↗ ↩
« Des indices suggèrent que des groupes de ransomwares, tels que Conti, ont cherché à acquérir activement des licences légales de solutions EDR »
lemagit.fr ↗ ↩
« acquérir activement des licences légales de solutions EDR (comme Carbon Black) pour étudier leurs mécanismes internes »
lemagit.fr ↗ ↩
« Des indices suggèrent que des groupes de ransomwares, tels que Conti, ont cherché à acquérir activement des licences légales de solutions EDR (comme Carbon Black) pour étudier leurs mécanismes internes »
lemagit.fr ↗ ↩
« Dans l’économie du Ransomware-as-a-Service, les rôles se spécialisent. Les développeurs produisent le rançongiciel. Les affiliés opèrent les EDR Killers. »
welivesecurity.com ↗ ↩
« When the Play group first emerged in mid-2022, it targeted government entities in Latin America, according to Trend Micro »
therecord.media ↗ ↩
« When the Play group first emerged in mid-2022 »
therecord.media ↗ ↩
« left cities like Oakland and Lowell, Massachusetts, as well as Dallas County, scrambling for days »
therecord.media ↗ ↩
« left cities like Oakland and Lowell, Massachusetts, as well as Dallas County, scrambling for days »
therecord.media ↗ ↩
« left cities like Oakland and Lowell, Massachusetts, as well as Dallas County, scrambling for days »
therecord.media ↗ ↩
« targeting American semiconductor manufacturer Microchip Technology »
therecord.media ↗ ↩
« The government of Switzerland also warned that the group had stolen data during an attack on one of its IT providers »
therecord.media ↗ ↩
« initial access brokers with ties to Play ransomware operators continue to exploit multiple vulnerabilities - including CVE-2024-57727 - in remote monitoring and management tool SimpleHelp »
therecord.media ↗ ↩
« CVE-2024-57727 caused alarm in January when researchers found more than 3,400 SimpleHelp tools exposed to the internet »
therecord.media ↗ ↩
« more than 3,400 SimpleHelp tools exposed to the internet »
therecord.media ↗ ↩
« In October, Palo Alto Networks’ Unit42 warned »
therecord.media ↗ ↩
« Palo Alto Networks’ Unit42 warned »
therecord.media ↗ ↩
« hackers affiliated with North Korea’s Reconnaissance General Bureau »
therecord.media ↗ ↩
« In October, Palo Alto Networks’ Unit42 warned that hackers affiliated with North Korea’s Reconnaissance General Bureau appeared to be collaborating to some extent with Play ransomware actors »
therecord.media ↗ ↩
« the North Korean actors had done the initial work of gaining access to an organization’s systems before the same compromised user account was then used by a hacker who deployed the Play ransomware »
therecord.media ↗ ↩
« le groupe de ransomware Play utilise une technique novatrice pour contourner les plates-formes de protection de point de terminaison (EPP). »
lemagit.fr ↗ ↩
« Ainsi, indique Halcyon, « le groupe de ransomware Play utilise une technique novatrice. »
lemagit.fr ↗ ↩
« le groupe de ransomware Play utilise une technique novatrice pour contourner les plates-formes de protection de point de terminaison (EPP) et les solutions de détection et de réponse sur les points de terminaison (EDR) en les supprimant entièrement du disque actif grâce à un utilitaire de gestion de partition/directeur de disque légitime »
lemagit.fr ↗ ↩
« Play a démontré la capacité de compromettre totalement les pare-feu SonicWall, permettant d’isoler l’environnement de la victime. »
lemagit.fr ↗ ↩
« Les attaquants coordonnent la coupure de l’accès Internet via le fournisseur de services pour ne laisser transiter que le trafic malveillant »
lemagit.fr ↗ ↩
« la destruction des capacités de récupération, incluant la réinitialisation d’usine des serveurs de stockage (NAS) et le chiffrement délibéré des solutions de sauvegarde locales comme Veeam »
lemagit.fr ↗ ↩
« Le groupe Play illustre cette évolution en opérant une suppression complète des agents de sécurité depuis le disque, l’altération des pare-feux voir des coupures de l’accès Internet. »
welivesecurity.com ↗ ↩
« et signaler l’événement auprès du CERT-FR. »
cert.ssi.gouv.fr ↗ ↩
« L'éditeur précise aussi que la solution Cisco SD-WAN a été renommée Cisco Catalyst SD-WAN. »
cert.ssi.gouv.fr ↗ ↩
« Une vulnérabilité a été découverte dans Cisco Catalyst SD-WAN. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité. »
cert.ssi.gouv.fr ↗ ↩
« L'éditeur précise aussi que la solution Cisco SD-WAN a été renommée Cisco Catalyst SD-WAN. »
cert.ssi.gouv.fr ↗ ↩
« Cisco indique que la vulnérabilité CVE-2026-20127 est activement exploitée. »
cert.ssi.gouv.fr ↗ ↩
« Cisco indique que la vulnérabilité CVE-2026-20127 est activement exploitée. »
cert.ssi.gouv.fr ↗ ↩
« Cisco indique que la publication de la version corrective 20.9.8.2 pour Catalyst SD-WAN est prévue le 27 février 2026. »
cert.ssi.gouv.fr ↗ ↩
« Cisco indique que la publication de la version corrective 20.9.8.2 pour Catalyst SD-WAN est prévue le 27 février 2026. »
cert.ssi.gouv.fr ↗ ↩
« Les versions 20.11.x, 20.13.x, 20.14.x et 20.16.x sont affectées par la vulnérabilité mais ne bénéficieront pas de correctifs de sécurité car elles ont atteint la fin de période de maintenance. »
cert.ssi.gouv.fr ↗ ↩
« Les versions 20.11.x, 20.13.x, 20.14.x et 20.16.x sont affectées par la vulnérabilité mais ne bénéficieront pas de correctifs de sécurité car elles ont atteint la fin de période de maintenance. »
cert.ssi.gouv.fr ↗ ↩
« Le CERT-FR recommande de migrer vers une version maintenue et avec les derniers correctifs de sécurité. »
cert.ssi.gouv.fr ↗ ↩
« Le CERT-FR recommande d'effectuer une recherche de compromission en s'appuyant sur les éléments documentés par Cisco dans son avis de sécurité et un billet de blogue [1]. »
cert.ssi.gouv.fr ↗ ↩
« Cisco recommande également de consulter le guide de recherche de compromission rédigé par l'Australian Cyber Security Centre [2]. »
cert.ssi.gouv.fr ↗ ↩
« Cisco recommande également de consulter le guide de recherche de compromission rédigé par l'Australian Cyber Security Centre [2]. »
cert.ssi.gouv.fr ↗ ↩
«.its use significantly shortens the time between the release of offensive security research and its implementation by threat actors. »
scworld.com ↗ ↩
« L’intégration de l’IA a abaissé la barrière à l’entrée pour les attaques sophistiquées »
lemagit.fr ↗ ↩
« L’IA semble faciliter des mécanismes d’essais automatisés. L’outil teste successivement différents périphériques ou vecteurs connus jusqu’à trouver une configuration exploitable. »
welivesecurity.com ↗ ↩
Sources
- Victim: Pearson Ford
- Objet: [MàJ] Vulnérabilité dans Cisco Catalyst SD
- AI accelerates development of ransomware toolkit with EDR evasion capabilities
- EDR : l’IA accélère le développement de méthodes de contournement
- Ransomware : désactiver l’EDR est devenu la norme
- Forty-Four Percent and Rising: Ransomware Footprint is Expanding in the Automotive Industry
- EDR Killers : l’évasion industrialisée, socle des attaques par ransomware
- FBI: Play ransomware gang has attacked 600 organizations since 2023