
Les acteurs de la menace génèrent, dépensent et réinvestissent 1,5 trillion de dollars de bénéfices de la cybercriminalité, selon une étude universitaire de neuf mois.
Pour son nouveau rapport intitulé «The Web of Profit», Bromium a travaillé avec le Dr Mike McGuire, chercheur en criminologie à l’Université de Surrey, pour examiner les flux de revenus et la distribution des bénéfices.
Le rapport a comparé les bénéfices en fonction de la taille de l’organisation cybercriminelle impliquée. Alors que les petits et moyens collectifs ont généré entre 30 000 $ et 50 000 $ de bénéfices, les grands groupes multinationaux peuvent réaliser plus d’un milliard de dollars. Comme l’indique le titre du rapport, toutefois, les chercheurs ont décrit la cybercriminalité comme un réseau interconnecté d’activités à la fois néfastes et légitimes.
Briser l’économie souterraine
Le chiffre de 1,5 trillion de dollars – qui serait le 13ème plus grand PIB du monde si les cybercriminels représentaient leur propre pays – se décompose en plusieurs domaines, sur des marchés en ligne illicites ou illégaux. Les bénéfices totaux comprennent 860 milliards de dollars provenant des marchés illicites en ligne, 500 milliards de dollars provenant du vol de propriété intellectuelle ou de secrets commerciaux et 160 milliards de dollars de transactions de données. Les ransomware et la cybercriminalité en tant que service ont contribué beaucoup moins à l’économie globale de la menace, à 1 milliard de dollars et 1,6 milliard de dollars, respectivement.
Tout comme les réseaux sociaux offrent un moyen de partager le contenu plutôt que de le créer, le rapport a noté que les profits réels dans l’économie émergente de la cybercriminalité proviennent de la vente des moyens d’attaquer plutôt que de mener directement des campagnes de menaces. Bien qu’un cybercriminel pour l’embauche pourrait faire seulement 200 $ pour une petite attaque, l’étude a révélé que les exploits iOS zero-day peuvent générer jusqu’à 250 000 $. D’autres kits de logiciels malveillants font entre 200 et 600 dollars par exploit.
Bromium a décrit une sorte de hiérarchie dans l’économie de la cybercriminalité. Alors que les attaquants sur les lignes de front peuvent gagner un revenu de base d’environ 30 000 $ par année, ceux qui occupent des postes de «gestionnaire» peuvent en générer beaucoup plus. En fait, seulement 50 enregistrements de carte de crédit volés pourraient conduire à 2 millions de dollars par emploi, note le rapport.
Les profits de la cybercriminalité à la hausse
Le potentiel de profits illicites augmentera à mesure que les groupes cybercriminels et leurs plateformes deviendront plus sophistiqués et plus conviviaux. Le rapport a noté qu’une plate-forme aujourd’hui disparue générait quelque part entre 12,5 et 23,3 millions de dollars seulement grâce aux publicités, ce qui a contribué à son total de 54 millions de dollars.
Comme le dit le PDG de Bromium, Gregory Webb: «Le modèle de criminalité de la plateforme produit des logiciels malveillants et rend la cybercriminalité aussi facile que le magasinage en ligne. Non seulement est-il facile d’accéder aux outils, aux services et à l’expertise cybercriminels: cela signifie que les entreprises et les gouvernements verront des attaques plus sophistiquées, coûteuses et perturbatrices alors que le réseau des profits continue de prendre de l’ampleur.
Source: IBM Security Intelligence


