BlackMatter
Alias: BlackMatter ransomware
Date de révision du profil source: 2026-06-01
Ajout au registre de la source: 2021-09-08 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Ce dossier distingue les informations de source propres à l’acteur de l’analyse défensive générale. Les recommandations et questions d’enquête ne constituent pas des faits supplémentaires sur l’acteur. Les limites des preuves publiques restent explicites.
Synthèse pour la direction
BlackMatter etait un groupe ransomware que CISA/FBI/NSA ont relie a des attaques contre l infrastructure critique et a des TTPs autour de SMB, LDAP, PowerShell et du chiffrement de ressources partagees.
BlackMatter est historiquement pertinent comme operation de type successeur apres les moments de pression DarkSide/REvil. L advisory decrit des TTPs techniques toujours actuels : usage de privileges, decouverte Windows, SMB/LDAP, PowerShell et focus sur les partages reseau.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Synthese executive
BlackMatter est un groupe ransomware historiquement important pour lequel CISA, FBI et NSA ont publie une advisory conjointe en octobre 2021. Le groupe affirmait alors eviter certains secteurs, mais l advisory decrivait des attaques contre des organisations d infrastructure critique. Pour les visiteurs, BlackMatter est surtout utile car la chaine technique reste reconnaissable : decouverte interne, usage de protocoles d administration Windows, acces aux ressources partagees et chiffrement a grande echelle.
Le risque concerne les organisations ou droits de domaine, partages SMB, sauvegardes et comptes d administration sont trop largement disponibles. Les attaques de type BlackMatter deviennent importantes lorsqu un acteur peut, depuis un compte compromis, trouver des partages reseau, atteindre des services et influencer de nombreux systemes a la fois.
Bien que BlackMatter ne soit plus une marque dominante, les enseignements restent actuels. Les groupes ransomware modernes utilisent les memes fondations : acces valide, decouverte, mouvement lateral, vol de donnees et impact sur la reprise.
Groupe et evolution
BlackMatter est apparu en 2021 apres de grandes perturbations ransomware et semblait heriter d elements d ecosystemes ransomware anterieurs. Dans les rapports publics, le groupe etait souvent discute comme partie de l evolution apres DarkSide. Pour la defense, l attribution compte moins que le schema : compromission enterprise et pression par chiffrement et possible vol de donnees.
L advisory CISA/FBI/NSA contient des TTPs et mitigations concretes : limitation des partages administratifs, surveillance de SMB et LDAP, durcissement PowerShell et segmentation reseau.
BlackMatter merite de rester comme profil historique car les organisations peuvent vouloir rechercher d anciennes donnees d incident et parce que les etapes d attaque reapparaissent encore dans des groupes successeurs.
Schema d attaque issu de cas publics
L advisory decrit l activite BlackMatter avec attention a SMB et LDAP. Cela pointe vers la decouverte interne de structure de domaine, partages et systemes. Un acteur capable d interroger LDAP et d atteindre des partages SMB peut rapidement determiner ou se trouvent les donnees de valeur et les cibles de chiffrement.
PowerShell et les fonctionnalites Windows standard sont des signaux pertinents. Detectez scripts, commandes encodees, execution distante, changements de services et lignes de commande soutenant decouverte ou deploiement.
L impact tourne autour du chiffrement a l echelle du reseau. Cherchez changements rapides de fichiers sur partages, processus ouvrant de nombreux fichiers, acces aux repositories de sauvegarde et manipulation de shadow copies.
IOCs et artefacts connus
L activite SMB et LDAP dans un contexte inhabituel est un artefact comportemental important. L enumeration large apres connexion suspecte est particulierement pertinente.
L execution PowerShell depuis un contexte serveur, les scripts en chemins temporaires et le deploiement vers plusieurs systemes sont des indicateurs pratiques.
Les IOCs historiques d AA21-291A sont utiles pour le retro-hunting, mais la detection structurelle doit viser les chaines d administration Windows et l acces aux donnees.
Logique de detection pratique
Reliez les requetes LDAP au comportement suivant. Une decouverte de domaine par un compte admin normal peut etre legitime, mais apres un login VPN suspect ou sur un serveur non admin, c est un signal fort.
Surveillez SMB pour l acces large et de nombreuses ecritures. Le ransomware sur partages est souvent visible comme de nombreux evenements rename/write en peu de temps.
Cherchez PowerShell et creation de services juste avant le chiffrement. Les attaques de type BlackMatter utilisent des routes Windows ordinaires pour accelerer l impact.
Priorites concretes de durcissement
Placez identite et acces distant au centre. La plupart des chaines ransomware historiques n ont pas commence par une payload magique, mais par acces valide, phishing, services externes vulnerables ou identifiants reutilises. MFA, device binding, hygiene des comptes et journalisation sont la premiere couche defensive.
Protegez les donnees avant le chiffrement. Surveillez acces massif aux fichiers, compression, staging, transfert cloud, comportement de type Rclone et volumes sortants inhabituels. La double extorsion rend le vol de donnees aussi important que le chiffrement.
Separez les comptes de sauvegarde, hyperviseur et administration des routes de domaine ordinaires. Les groupes historiques peuvent disparaitre, mais leur lecon reste : la capacite de reprise echoue lorsque la meme identite compromise peut administrer production et reprise.
Identité, noms et attribution
Une évaluation fiable de BlackMatter commence par une identification précise. Le dossier local mentionne les noms ou alias suivants : BlackMatter ransomware. Un alias facilite la recherche, mais ne prouve pas l’existence d’opérateurs communs. Des noms proches, des logos réutilisés et des textes d’extorsion similaires ne suffisent pas. Conservez l’orthographe originale et distinguez l’auteur de la publication, la famille de logiciel malveillant et l’opérateur présumé de l’intrusion. Ces rôles peuvent appartenir à des personnes différentes. Un incident ne doit pas être attribué sur la seule ressemblance d’un nom de fichier. Toute relation supposée nécessite une source propre, traçable et datée.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| protocol | SMB activity against network shares | CISA AA21-291A | Relevant BlackMatter TTP and detection surface. |
| protocol | LDAP enumeration | CISA AA21-291A | Domain discovery and internal mapping. |
| tooling | PowerShell | CISA AA21-291A | Windows administration abused during intrusion. |
| targeting | critical infrastructure organizations | CISA AA21-291A | Advisory context for BlackMatter activity. |
Sources
- CISA AA21-291A: BlackMatter Ransomware
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — BlackMatter
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.