Cybersécurité

Halcyon devient une licorne avec 100 millions de dollars contre les ransomwares

La start-up texane Halcyon annonce une levée de fonds de 100 millions de dollars pour développer sa protection contre les ransomwares. Cette série C porte ses financements cumulés à 190 millions de dollars et sa valorisation au-delà du milliard. Son approche associe détection par IA, prévention sur les postes et récupération de clés de chiffrement.

Analyste de cybersécurité surveillant une tentative de chiffrement de fichiers sur un réseau d’entreprise
Illustration : Actu.ai

Le ransomware est devenu l’une des menaces les plus redoutées par les organisations, parce qu’il peut immobiliser en quelques instants des postes de travail, des serveurs et des services essentiels. Dans ce contexte, la start-up texane Halcyon annonce, le 27 novembre 2024, une levée de fonds de 100 millions de dollars destinée à accélérer le développement de sa technologie dédiée à ce type d’attaque.

L’opération, une série C menée par Evolution Equity Partners, fait entrer Halcyon dans le club des « licornes », ces jeunes entreprises valorisées à plus d’un milliard de dollars. Bain Capital et des branches d’investissement de grands groupes technologiques figurent parmi les investisseurs mentionnés. Avec ce nouveau tour de table, l’entreprise totalise 190 millions de dollars de financements.

Cette annonce illustre aussi un changement de priorité dans la cybersécurité. Face à des attaques qui évoluent rapidement et peuvent prendre des identités différentes tout en réutilisant des mécanismes proches, les éditeurs cherchent non seulement à détecter un logiciel malveillant, mais aussi à limiter ses effets concrets : empêcher le chiffrement des fichiers, préserver l’activité et éviter qu’une victime se retrouve contrainte de négocier.

Une série C qui fait de Halcyon une licorne

Une levée de fonds ne constitue pas en elle-même une garantie d’efficacité technique. Elle donne toutefois à une entreprise les moyens de recruter, de développer ses produits, d’étendre ses capacités commerciales et de soutenir davantage de clients. Pour Halcyon, les 100 millions de dollars levés renforcent sa position sur le marché spécialisé de la défense contre les ransomwares.

Le terme « licorne » ne désigne pas le chiffre d’affaires ou le montant détenu en banque. Il correspond à une valorisation, c’est-à-dire à l’estimation de la valeur de l’entreprise retenue lors d’un investissement. Dans le cas de Halcyon, cette valorisation dépasse 1 milliard de dollars après l’opération.

IndicateurMontant ou niveauCe qu’il indique
Nouvelle levée de fonds100 millions de dollarsMontant de la série C annoncée en novembre 2024
Financements cumulés190 millions de dollarsCapitaux levés par Halcyon depuis sa création
ValorisationPlus de 1 milliard de dollarsSeuil donnant à l’entreprise le statut de licorne
Paiements liés aux ransomwares en 2022567 millions de dollarsEstimation citée pour l’année 2022
Paiements liés aux ransomwares en 20231,1 milliard de dollarsEstimation citée pour l’année 2023

L’intérêt des investisseurs s’explique par l’ampleur du problème traité. Les ransomwares ne visent pas uniquement de très grandes entreprises. Les hôpitaux, établissements scolaires et administrations figurent parmi les cibles particulièrement sensibles, car une indisponibilité informatique peut y avoir des conséquences immédiates sur la continuité des services.

Comment la plateforme veut bloquer un ransomware

Un ransomware est un logiciel malveillant qui chiffre des fichiers ou des systèmes afin de les rendre inaccessibles, puis réclame généralement un paiement pour fournir un outil ou une clé de déchiffrement. La pression ne vient pas seulement du chiffrement : l’arrêt des opérations peut être coûteux, notamment quand les équipes ne peuvent plus accéder à leurs données, outils métiers ou équipements connectés.

La stratégie présentée par Halcyon repose d’abord sur un logiciel léger installé sur les terminaux des clients. Dans une entreprise, un terminal peut être un ordinateur portable, un poste fixe ou un serveur protégé par l’agent de sécurité. L’objectif est de repérer immédiatement une tentative suspecte de suppression de fichiers, comportement qui peut accompagner une opération destructrice ou de chiffrement.

Ce type de protection au niveau du terminal répond à une contrainte simple : lorsqu’un ransomware commence à agir, la vitesse de réaction est déterminante. Plus le nombre de fichiers touchés est limité, plus la remise en état peut être courte et moins l’activité risque d’être perturbée.

Halcyon met aussi en avant des fonctions anti-exfiltration et des moteurs de prévention propriétaires. L’exfiltration désigne la copie non autorisée de données vers l’extérieur du réseau. C’est un enjeu central dans les attaques modernes : même lorsqu’une organisation peut restaurer ses fichiers, la menace de divulgation de données dérobées peut rester un levier de pression.

Pourquoi Halcyon mise sur des réseaux neuronaux à capsules

La particularité technologique revendiquée par Halcyon est l’emploi de modèles d’intelligence artificielle fondés sur des réseaux neuronaux à capsules, souvent appelés CapsNets. Ces modèles ont été alimentés avec des millions d’exemples de données liées aux ransomwares, selon l’entreprise.

Dans une approche classique d’apprentissage automatique, un système apprend à reconnaître des motifs dans un grand ensemble de données. Les réseaux à capsules cherchent, eux, à conserver davantage d’informations sur les relations entre les éléments détectés. L’idée est de ne pas seulement repérer une séquence ou un comportement isolé, mais de mieux comprendre comment différentes parties d’un logiciel malveillant s’organisent entre elles.

Appliqué aux ransomwares, ce principe vise à améliorer l’identification de variantes. Les cybercriminels peuvent modifier le nom d’un fichier, changer certains composants ou adapter leur mode opératoire pour contourner des signatures connues. Une détection fondée sur les relations hiérarchiques entre éléments pourrait, selon Halcyon, aider à reconnaître plus rapidement des souches apparentées, même lorsqu’elles ont été modifiées.

Il importe néanmoins de distinguer une promesse technologique d’une protection absolue. Aucun modèle d’IA ne rend une organisation invulnérable. Les outils de détection sont confrontés à des attaques inédites, à des comportements légitimes pouvant ressembler à une activité suspecte et à la nécessité de ne pas perturber le travail des utilisateurs par trop de fausses alertes. L’intérêt d’une telle approche se mesure donc dans sa capacité à détecter tôt, à prioriser correctement les alertes et à s’intégrer au dispositif de sécurité existant.

La capture de clés, une réponse au chantage du chiffrement

Halcyon avance une seconde technologie propriétaire : la capture de clés de chiffrement. Pour comprendre son intérêt, il faut rappeler qu’un ransomware s’appuie sur des mécanismes cryptographiques pour rendre les données illisibles. La clé de chiffrement est l’information qui permet, en principe, d’inverser ce processus et de retrouver des fichiers exploitables.

Halcyon indique que sa fonction d’extraction de clé peut permettre à une entreprise de récupérer l’accès à ses systèmes en quelques heures, sans devoir payer de rançon. L’objectif est d’atténuer les pertes financières liées à l’immobilisation des appareils et au temps nécessaire pour rétablir les services.

Cette promesse cible le moment le plus difficile d’une attaque : celui où une organisation doit choisir entre une restauration complexe, une longue interruption de ses activités et une négociation avec les attaquants. Disposer d’un moyen technique de récupérer les données peut modifier fortement ce rapport de force.

La récupération de fichiers ne résume toutefois pas à elle seule l’ensemble d’un incident. Une organisation victime doit encore comprendre par quel accès l’attaque a commencé, vérifier l’intégrité de son environnement, évaluer l’éventuelle exfiltration de données et rétablir ses services de façon sûre. La capture de clés, telle que la présente Halcyon, s’inscrit donc dans une stratégie de limitation des dégâts, pas dans une solution qui effacerait automatiquement toutes les conséquences d’une compromission.

Pourquoi les ransomwares restent une menace majeure

Les chiffres cités pour 2023 donnent la mesure de l’économie du ransomware. Les paiements effectués par les victimes sont passés de 567 millions de dollars en 2022 à 1,1 milliard de dollars en 2023, soit près du double. Ces montants représentent les paiements estimés et ne résument pas le coût total des attaques : arrêt de production, réponse à incident, restauration des systèmes, assistance juridique ou atteinte à la réputation peuvent alourdir considérablement le bilan d’une victime.

La difficulté vient aussi de l’adaptation des groupes criminels. Une même famille de ransomware peut donner lieu à plusieurs variantes. Des opérateurs peuvent changer d’identité, d’infrastructure ou de méthode de distribution tout en conservant des mécanismes suffisamment similaires pour poursuivre leurs campagnes. Pour les défenseurs, il ne suffit donc pas de bloquer une liste figée de fichiers connus.

C’est précisément le terrain sur lequel Halcyon entend se différencier : une protection centrée sur le ransomware, capable d’observer les comportements sur les machines, d’identifier des liens entre variantes et de fournir un mécanisme de récupération lorsque le chiffrement a commencé.

Pour les entreprises, la prévention ne dépend pas d’un seul produit. Un dispositif cohérent comporte généralement plusieurs couches : mises à jour des systèmes, authentification renforcée, contrôle des accès, segmentation des réseaux, sauvegardes isolées et testées, sensibilisation des collaborateurs et plan de réponse à incident. Les solutions anti-ransomwares peuvent compléter cet ensemble en apportant une surveillance et des mécanismes de blocage ciblés.

Ce qu’il faut surveiller

La levée de fonds de Halcyon intervient alors que le marché de la cybersécurité valorise les outils capables de faire face à des attaques plus automatisées et plus changeantes. Le défi pour l’entreprise sera de démontrer, auprès de clients confrontés à des environnements très différents, la fiabilité de sa détection, la rapidité de sa réponse et l’efficacité réelle de sa récupération de clés.

Il faudra également suivre la manière dont les attaquants s’adaptent. Plus les protections s’améliorent, plus les groupes criminels cherchent de nouveaux points d’entrée, de nouvelles variantes et des méthodes de pression qui ne reposent pas uniquement sur le chiffrement. Cette dynamique rend la spécialisation de Halcyon pertinente, mais impose une évolution continue de ses modèles et de ses mécanismes de prévention.

Pour les organisations clientes, l’enjeu essentiel reste concret : réduire le nombre de machines touchées, retrouver rapidement leurs outils de travail et éviter que l’urgence opérationnelle ne transforme une attaque informatique en crise durable. Avec 190 millions de dollars levés au total et une valorisation de licorne, Halcyon dispose désormais de ressources importantes pour tenter d’imposer cette approche sur le marché anti-ransomware.

Questions fréquentes

Qu’est-ce que Halcyon ?

Halcyon est une start-up texane spécialisée dans la protection contre les ransomwares. Elle développe une plateforme destinée aux entreprises, avec un logiciel installé sur les terminaux, des outils de prévention et des modèles d’intelligence artificielle. Son objectif est de détecter rapidement les comportements associés à un ransomware et d’en limiter les conséquences opérationnelles.

Combien Halcyon a-t-elle levé en novembre 2024 ?

Halcyon a annoncé une levée de fonds de 100 millions de dollars en série C le 27 novembre 2024. Menée par Evolution Equity Partners, l’opération porte les financements cumulés de l’entreprise à 190 millions de dollars. Sa valorisation dépasse désormais un milliard de dollars, ce qui lui confère le statut de licorne.

Comment fonctionne la capture de clés de chiffrement de Halcyon ?

Halcyon présente cette technologie propriétaire comme un moyen d’extraire la clé de chiffrement employée lors d’une attaque. Cette clé peut permettre de récupérer l’accès aux systèmes et aux données touchés sans payer de rançon. L’entreprise affirme que cette récupération peut intervenir en quelques heures, mais elle ne remplace pas les autres étapes de réponse à incident.

Pourquoi Halcyon utilise-t-elle des réseaux neuronaux à capsules ?

Selon Halcyon, les réseaux neuronaux à capsules permettent de mieux prendre en compte les relations hiérarchiques entre les éléments d’un logiciel malveillant. En s’appuyant sur des millions d’exemples de données liées aux ransomwares, ses modèles cherchent à reconnaître plus vite des variantes proches, y compris lorsque les attaquants modifient certains composants de leurs outils.

Comment une entreprise peut-elle mieux se protéger contre un ransomware ?

Un outil spécialisé est utile, mais il doit s’intégrer à plusieurs protections complémentaires. Une entreprise doit notamment maintenir ses systèmes à jour, limiter les accès, utiliser une authentification renforcée, conserver des sauvegardes isolées et testées, puis préparer un plan de réponse à incident. La capacité à détecter et isoler rapidement une machine compromise reste déterminante.

Sources

Références consultées pour la rédaction de cet article. Les adresses sont indiquées à titre informatif et ne sont pas des liens.

  1. Halcyon, site officiel de l’entreprise spécialisée dans la protection contre les ransomwareswww.halcyon.tech
  2. Chainalysis, Crypto Crime Report 2024 et données sur les paiements liés aux ransomwareswww.chainalysis.com
  3. Evolution Equity Partners, société ayant mené la série C de Halcyonevolutionequity.com