← Tous les acteurs

Royal / BlackSuit

Alias: Royal ransomware, BlackSuit, Royal ransomware group

Date de révision du profil source: 2026-06-01

Ajout au registre de la source: 2022-11-04 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Royal, qui est ensuite lié publiquement à BlackSuit, est une opération de double éloignement qui combine le phishing, l'accès à distance, des outils légitimes et un chiffrement ciblé.

Royal etBlackSuit sont particulièrement pertinentes parce queCISA /FBI lier l'opération à une chaîne d'attaque adulte avec un accès volé, une vie hors du pays, une diode de données et l'utilisation de logiciels légitimes pour le déploiement et la gestion.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Royal devrait être considéré comme une menace pour les organisations où l'identité, l'accès à distance et les droits de gestion ne sont pas suffisamment limités.CISA /FBI- avis décrit Royal ransomware et plus tardBlackSuit - double extorsion activité: données volées, systèmes cryptables et impression de publications utilisés pour faire payer.

    Royal est également pertinent dans les rapports publics en raison de la relation possible ou de transition vers BlackSuit. Pour la défense, cette marque n'a pas autant d'importance que son comportement. Une organisation qui bloque seulement une ancienne extension royale ou un haschme connu manque le modèle plus large: phishing ou compromis lettres d'identité, accès à distance, construction de privilèges, mise en scène des données, utilisation d'outils qui sont également utilisés par les administrateurs, puis cryptage ou publication.

    La traduction en prise de décision est concrète.VPN ,EDR ,RMM- outillage, gestion de domaine et sauvegardes avec la même identité ou accessible à partir des mêmes zones réseau, Royal/BlackSuit un risque de continuité. Si ces couches sont séparées, enregistrées et testées, la même menace devient beaucoup plus gérable.

    Groupement et développement

    Royal est apparu après la disparition de certaines grandes marques de ransomware et est placé par de multiples sources publiques dans l'économie plus large de ransomware criminel. L'opération est connue pour les demandes de rançon élevées, la pression sélective sur les victimes et l'utilisation de double extorsion.CISA /99800FBI-mise à jour ajouteBlackSuit -IOCfus et TTPfusseries, indiquant que les défenseurs ne devraient pas traiter Royal etBlackSuit comme des fichiers complètement lâches.

    Royal utilise souvent des voies d'accès communes. Pensez à l'hameçonnage, aux lettres de créances compromises, aux services à distance et à la gestion latérale. Le groupe ou les affiliés utilisent ensuite des outils qui ne sont pas automatiquement suspectés dans les environnements commerciaux. Cela signifie que la base de données est importante : qu'est-ce que la gestion normale, qui RMM- outils sont autorisés, quels comptes peuvent faire le déploiement et quels systèmes peuvent envoyer des données ?

    Un point important est que Royal non seulement cause des dommages techniques, mais aussi des pressions administratives.Une réclamation sur un site de fuite, une note de rançon ou un contact avec les négociateurs devrait être lié à des faits techniques : a-t-on mis en place des données, y a-t-il du volume d'exfiltration, quels systèmes sont cryptés, quels comptes ont été impliqués et quelle est la fiabilité des sauvegardes ?

    Les attaques contre des affaires publiques

    Le conseil de la CISA /FBI décrit Royal et BlackSuit -IOC . . . et appelle des logiciels légitimes utilisés par les acteurs, qui s'intègrent avec une chaîne d'attaque dans laquelle l'acteur n'a pas à déposer en continu malware RMM- outils, utilitaires de ligne de commande, PowerShell , PsExec-like comportement and deployment software peut être suffisant pour construire le contrôle sur un réseau.

    Dans la phase d'exploration, les signaux d'identité et de partage de fichiers sont particulièrement importants. Cherchez de nouveaux droits d'administration, des connexions VPN- inhabituelles, RDP- sessions entre serveurs, exploration de domaine, partage de découverte et accès à des données sensibles en dehors des modèles normaux. Royal/BlackSuit ne devient vraiment nuisible que lorsque cet accès est combiné avec la diode de données et le déploiement de dispositifs de chiffrement.

    Dans la phase d'impact, CISA pour Royal mentionne entre autres .royal comme une extension cryptée et README,TXT comme une note de rançon. L'activité BlackSuit a ses propres artefacts, mais le point de défense reste le même : l'extension et la note de rançon confirment un stade tardif.

    IOC et artefacts connus

    Pour Royal, CISA appels .royal comme une extension de fichier chiffrée et README,TXT comme une note de rançon. Ce sont des indicateurs utiles de confirmation pour la réponse incidente mais ils viennent tard dans la chaîne d'attaque. Utilisez-les pour déterminer la portée et le calendrier médico-légal, pas seulement comme détection préventive.

    L'avis contient également des adresses IP, des indicateurs de fichiers et des listes de logiciels légitimes fournis par Royal/BlackSuit - Les acteurs sont utilisés.CISA avertit olderIP- adresses doivent être soigneusement validés avant qu'ils soient utilisés pour le blocage. Pour la défense, il est plus fort à détecter en utilisant l'outillage inconnu RMM-, déploiement sur de nombreux hôtes à la fois,EDR - le domptage et la compression des données.

    BlackSuit -IOC • Dans le cas deCISA- Mettre à jour le profil pour garder en vie. Une organisation doit conserver les anciens indicateurs royaux pour la recherche rétro, mais en plusBlackSuit - comportement dans la détection: services à distance, mouvement latéral, accès aux titres de compétence, découverte de fichiers, exfiltration et impact sur les sauvegardes.

    Caractéristiques des victimes et enseignements tirés

    Royal et BlackSuit sont pertinents pour un large éventail de secteurs parce que le modèle ne dépend pas d'une seule branche. L'acteur cherche des organisations où les paiements sous pression sont probables: de nombreuses données sensibles, des exigences de disponibilité élevées, une segmentation limitée ou une faible garantie de récupération, ce qui rend une réclamation dans une organisation similaire directement utilisable comme scénario pour son analyse des risques.

    La leçon la plus importante des modèles de victimes est que RMM et les couches de gestion sont souvent le levier. Lorsque les outils de déploiement, l'assistance à distance et les droits d'administration de domaine sont trop largement disponibles, un acteur peut passer rapidement d'une entrée à de nombreux systèmes.

    Une deuxième leçon est que la pression de publication est indépendante des dommages de chiffrement. Si les données sont volées, la récupération de fichiers ne suffit pas. Les contrats, la communication avec le client, les obligations de rapport et la réputation doivent être préparés simultanément.

    Comment vous armer contre Royal / BlackSuit

    Limitez l'accès externe avec MFA, accès conditionnel, reliure de périphérique et enregistrement serré. Vérifiez les comptes dormants, l'accès des fournisseurs, les anciens profils VPN- et les comptes de service.

    Faites RMM et outils de déploiement explicites. Seuls les outils approuvés sont autorisés à fonctionner, avec propriétaire connu, processus de logarithme et de modification. Les nouveaux agents distants sur les serveurs doivent être traités comme des risques élevés immédiatement.

    Protéger les données et la récupération. Détecter l'archivage, la datastaging, les transferts sortants importants et l'accès aux serveurs de sauvegarde. Tester la récupération lorsque le domaine ne peut pas être fiable. Gestion de la sauvegarde de séparation, gestion de l'hyperviseur et permissions communes d'administration de domaine afin qu'une identité compromise n'affecte pas toute la continuité.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    extension.royalCISA AA23-061AExtension de fichier crypté Royal.
    filenameREADME.TXTCISA AA23-061AUn objet de la note royale de rançon.
    behavioruse of legitimate software and open-source toolsCISA AA23-061ARoyal/BlackSuit acteurs observés à l'aide d'outils légitimes pendant les opérations.
    behaviordouble extortion with data theft and encryptionCISA AA23-061AModèle opérationnel de base pour la pression sur les victimes.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.