Pour toute organisation frappée par un rançongiciel, les dirigeants demandent toujours : « comment déchiffrer les données au plus vite pour reprendre nos activités ? » La bonne nouvelle, c’est qu’il est possible de déchiffrer les fichiers chiffrés par un rançongiciel :
- Des outils (payants ou gratuits) peuvent être obtenus pour déchiffrer un rançongiciel.
- Des spécialistes de la récupération après rançongiciel peuvent être engagés pour effectuer le déchiffrement et la récupération du système
La mauvaise nouvelle, c’est que le déchiffrement échoue souvent. La meilleure option de récupération reste donc toujours de disposer de sauvegardes de données suffisantes et isolées, ainsi que d’un processus de restauration régulièrement testé. Dès que l’attaque se produit, l’organisation doit simultanément appeler une équipe de réponse aux incidents et empêcher l’attaque de progresser. Ce n’est qu’ensuite qu’elle pourra s’atteler aux tâches difficiles de déchiffrement et de récupération.
À lire également :
- Les meilleures solutions de sauvegarde contre les rançongiciels
- Comment une entreprise a survécu à une attaque par rançongiciel sans payer la rançon
- Comment fonctionne le chiffrement des rançongiciels ?
- Les appels à passer pendant le blocage de l’attaque et avant toute tentative de déchiffrement
- Bloquer les attaques
- Options d’outils de déchiffrement des rançongiciels
- Déchiffrement des rançongiciels : définir les attentes
- En résumé : la meilleure défense contre les rançongiciels est proactive, pas réactive
Comment fonctionne le chiffrement des rançongiciels ?
Le chiffrement utilisé par les rançongiciels fonctionne comme n’importe quel autre chiffrement, à ceci près que les clés sont contrôlées par le groupe de cybercriminels. Le logiciel de chiffrement récupère les bits du fichier et les brouille à l’aide d’un chiffre, c’est-à-dire d’un code qui génère les clés de chiffrement. Ces clés peuvent également servir à décoder le chiffrement et à rétablir l’utilisation du fichier.
Certains rançongiciels utilisent des outils de chiffrement ou de compression standard, comme 7zip et Winrar, tandis que d’autres créent leurs propres outils de chiffrement qui peuvent ne chiffrer qu’une partie des fichiers pour accélérer le processus.
Dans les deux cas, l’outil de chiffrement envoie la clé de chiffrement générée aléatoirement au groupe de rançongiciel. Si la victime paie la rançon, cette clé aléatoire lui sera envoyée avec l’outil de déchiffrement afin de restaurer les fichiers.
Les appels à passer pendant le blocage de l’attaque et avant toute tentative de déchiffrement
La nature criminelle et high-tech des rançongiciels exige une prise en charge particulière. Des appels peuvent être nécessaires au sein de l’organisation comme à l’extérieur pour traiter correctement les problèmes découlant d’une attaque par rançongiciel. Ils doivent être passés dès le début du processus, car les rançongiciels déclenchent des circonstances particulières.
Appel n° 1 : l’assureur cybersécurité : En cas de besoin de remboursement, appelez immédiatement la compagnie d’assurance cyber qui a émis la police de cybersécurité de l’organisation. La plupart des compagnies d’assurance exigent le recours à des prestataires, des procédures et des rapports spécifiques de réponse aux incidents pour satisfaire aux conditions d’assurance.
Les entreprises assurées n’ont souvent pas le choix. La compagnie d’assurance cybersécurité prend alors entièrement le contrôle et l’entreprise assurée doit suivre ses instructions.
Appel n° 2 : appeler une équipe de réponse aux incidents : Appelez ensuite l’équipe de réponse aux incidents recommandée par la compagnie d’assurance cybersécurité, un prestataire ou l’équipe interne chargée du confinement et de la récupération après les incidents de sécurité informatique. Les équipes internes de réponse aux incidents prennent généralement en charge les attaques par rançongiciel de moindre ampleur, mais les attaques à grande échelle nécessitent des ressources supplémentaires. En général, le moyen le plus rapide de récupérer consiste à appeler un MSSP, un spécialiste de la réponse aux incidents ou un spécialiste de la récupération après rançongiciel.
Appel n° 3 : appeler les parties prenantes : Pour les attaques par rançongiciel importantes et étendues, les dirigeants, les conseillers juridiques et les forces de l’ordre, comme le bureau local du FBI ou la police, doivent également figurer sur la liste d’appels de réponse aux incidents afin d’être contactés rapidement.
Même si les forces de l’ordre ne peuvent pas aider directement pendant l’attaque, le FBI a aidé à saisir des paiements de rançon pour le compte de victimes. Elles peuvent également empêcher une organisation d’effectuer accidentellement des paiements illégaux à des entités sanctionnées par le Trésor américain.
Bloquer les attaques
Que la récupération soit confiée à la compagnie d’assurance, à des professionnels de la réponse aux incidents rémunérés ou tentée en interne, les prochaines étapes seront généralement les mêmes :
- Stopper la propagation du rançongiciel.
- Éliminer l’accès de l’attaquant.
- Commencer la récupération.
Notez que le déchiffrement n’entre pas en ligne de compte avant la troisième étape au minimum, car l’équipe informatique ne peut tenter un déchiffrement en toute sécurité sans stopper la propagation du rançongiciel ni bloquer les accès que les attaquants pourraient utiliser pour perturber la récupération. Ces étapes sont expliquées plus en détail dans Comment récupérer après une attaque par rançongiciel. Pour l’instant, nous supposerons donc simplement que les attaquants et les logiciels malveillants sont sous contrôle.
Options d’outils de déchiffrement des rançongiciels
Une fois les systèmes isolés et le rançongiciel supprimé, nous pouvons examiner les fichiers chiffrés et tenter de les déchiffrer. La première étape consiste à déterminer le type de rançongiciel qui infecte le système, car cela détermine les types d’outils de déchiffrement disponibles. Les outils de déchiffrement appartiennent aux catégories générales suivantes :
- Déchiffreur obtenu contre paiement de la rançon (pire choix)
- Outils gratuits
- Outil payant de récupération après rançongiciel (meilleur choix)
Chaque type d’outil présente des avantages, des inconvénients, une probabilité de réussite et des précautions particulières.
Identifier le type de rançongiciel infectant le système
Pour connaître les options disponibles pour une infection donnée, l’équipe de récupération après rançongiciel devra examiner les fichiers chiffrés et les messages du rançongiciel.
La plupart des attaquants utilisant des rançongiciels seront faciles à identifier et fourniront une demande de rançon indiquant la souche du rançongiciel ainsi que les instructions pour contacter le groupe. Toutefois, certaines entreprises ont récemment subi des attaques simultanées de plusieurs groupes de rançongiciels. Les équipes de récupération après incident devront donc vérifier chaque machine séparément et confirmer les infections.
Les extensions des fichiers chiffrés fourniront également un indice. Les équipes de réponse aux incidents peuvent utiliser un moteur de recherche pour consulter l’extension du fichier et le nom du rançongiciel, afin de voir quels déchiffreurs sont disponibles. Par exemple, les fichiers portant les extensions suivantes indiquent une attaque de BTCWare, pour lequel il existe un décrypteur gratuit : btcware, cryptobyte, cryptowin, theva, onyon.
Notez que certaines attaques par rançongiciel verrouillent l’écran de la machine, ce qui exige une méthode de récupération complètement différente.
Déchiffreur de rançongiciel payant
Les attaquants utilisant des rançongiciels encourageront toujours le paiement de la rançon pour obtenir leur outil de déchiffrement. Les forces de l’ordre déconseilleront toutefois toujours de payer des rançons et de soutenir une activité criminelle.
En définitive, chaque organisation devra décider par elle-même si le paiement d’un déchiffreur de rançongiciel est moral. Il existe toutefois également des raisons pratiques d’être extrêmement prudent.
Premièrement, les déchiffreurs de rançongiciels ne fonctionnent pas toujours. Les équipes informatiques doivent se renseigner sur la réputation des attaquants afin de déterminer les chances de bon fonctionnement de l’outil.
Par exemple :
- Le rançongiciel Power Worm contenait un bug qui l’empêchait de générer une clé de déchiffrement lors du chiffrement des données : aucune donnée ne peut être récupérée.
- Le groupe de rançongiciel ProLock, également appelé ProLocker ou PwndLocker, a été averti par le FBI que son déchiffreur pouvait corrompre les fichiers de plus de 64 Mo, et que le déchiffreur entraînait en moyenne une perte d’intégrité de 1 octet par Ko pour les fichiers de plus de 100 Mo.
En outre, gardez à l’esprit que ces groupes criminels ne cherchent pas à protéger les intérêts de leurs victimes lorsqu’ils créent ces logiciels. Les déchiffreurs de rançongiciels peuvent potentiellement charger d’autres logiciels malveillants, installer des portes dérobées ou ajouter de nouveaux utilisateurs aux systèmes pendant le processus de déchiffrement.
Même si le déchiffreur fonctionne, les équipes de récupération informatique devront effectuer des analyses approfondies des systèmes pour s’assurer qu’aucune vulnérabilité supplémentaire n’y a été introduite. Pour être mené correctement, ce processus prendra énormément de temps et pourra s’avérer très coûteux.
Outils de déchiffrement gratuits
Il est toujours tentant d’essayer de résoudre gratuitement nos problèmes, mais la valeur du logiciel correspond parfois au montant que nous avons payé — voire moins. Lorsqu’on envisage un outil gratuit, il est utile de vérifier la réputation de la personne ou de l’organisation qui l’a développé, ainsi que celle de la source fournissant des informations à son sujet.
Certains outils sont créés par des chercheurs en sécurité ou des entreprises de lutte contre les logiciels malveillants réputés, puis promus sur des sites d’actualité spécialisés dans la sécurité. D’autres peuvent avoir des créateurs mystérieux : on ne peut donc pas exclure qu’ils aient été conçus par des groupes de rançongiciels ou d’autres créateurs de logiciels malveillants.
Même si l’outil est 100 % légitime, il peut ne fonctionner que sur certaines versions du rançongiciel ou présenter d’autres limitations. Enfin, les outils gratuits bénéficient probablement d’une assistance limitée pour aider les utilisateurs à résoudre leurs problèmes.
Quelques exemples représentatifs d’outils gratuits :
- Le créateur tchèque de logiciels antivirus et de gestion des correctifs Avast est une grande entreprise cotée en bourse. Sa solide réputation rend sa gamme d’outils de déchiffrement des rançongiciels tout à fait crédible parmi les options possibles.
- Le chercheur spécialisé dans les rançongiciels Michael Gillespie crée des outils de déchiffrement distribués gratuitement sur des sites consacrés aux outils antivirus ; on peut également le trouver sur GitHub et Twitter.
- Le groupe de rançongiciel Zorab a publié un faux déchiffreur pour le rançongiciel STOP Djvu qui chiffre en réalité les fichiers de la victime avec un second rançongiciel.
- L’entreprise spécialisée dans les logiciels antimalware Emsisoft propose un outil gratuit de déchiffrement de STOP Djvu créé par Michael Gillespie ; elle précise toutefois que le déchiffreur nécessite :
- que le logiciel malveillant soit une version ancienne, ce qui signifie qu’il est peu probable qu’il fonctionne après août 2019
- Pour générer un déchiffreur, l’outil nécessite des paires de fichiers non chiffrés et chiffrés de plus de 150 Ko et du même type (PNG, PDF, etc.)
- L’agence de police de l’Union européenne, Europol, propose un répertoire d’outils de déchiffrement des rançongiciels.
Il peut être utile de noter que la politique de l’entreprise peut empêcher l’utilisation de certains outils gratuits. Par exemple, la société réputée spécialisée dans les logiciels antimalware Kaspersky peut proposer des outils antirançongiciel légitimes adaptés à de nombreuses organisations, mais son siège social en Russie peut susciter des hésitations liées à l’invasion de l’Ukraine ou à des préoccupations concernant les logiciels espions.
Outil payant de récupération après rançongiciel
De nombreuses entreprises proposent des logiciels que les entreprises peuvent acheter pour récupérer leurs données après une attaque par rançongiciel. Comme pour les logiciels gratuits, la réputation de l’entreprise qui produit le logiciel sera un facteur déterminant avant l’achat.
Cependant, même les meilleurs outils de suppression des rançongiciels ne peuvent garantir qu’ils seront capables de déchiffrer les fichiers chiffrés par un rançongiciel et servent souvent principalement de méthode préventive. Les équipes de récupération informatique doivent vérifier auprès de l’éditeur si son outil peut déchiffrer le rançongiciel spécifique utilisé lors de l’attaque avant d’investir dans des outils de déchiffrement.
Cependant, les outils de lutte contre les rançongiciels payants présentent généralement l’avantage de disposer d’un personnel d’assistance capable d’aider plus activement les équipes de réponse aux incidents lorsqu’elles rencontrent des difficultés.
Déchiffrement des rançongiciels : définir les attentes
Lorsqu’elles sont chargées d’effectuer un déchiffrement, les équipes de récupération après incident doivent définir les attentes avec les dirigeants de l’entreprise. Les dirigeants et les équipes de réponse aux incidents doivent préparer des solutions alternatives pendant le processus de déchiffrement, au cas où celui-ci échouerait.
En plus des attentes concernant la récupération, les équipes de réponse aux incidents doivent préparer les dirigeants à d’autres problèmes susceptibles de compliquer, de ralentir ou d’empêcher la récupération des données chiffrées, tels que les infections en mode sans échec, les opérations de récupération manuelles, la lenteur du déchiffrement ou les fichiers corrompus.
Les fichiers chiffrés par un rançongiciel peuvent-ils être récupérés ?
La réponse honnête est : « probablement pas ». Beaucoup de personnes comprennent mal les statistiques et pensent que même une « probabilité de récupération de 25 % » signifie qu’une personne compétente sera capable d’effectuer le déchiffrement. Malheureusement, même le spécialiste de la récupération après incident le plus compétent peut être incapable de déchiffrer des fichiers chiffrés par un rançongiciel dans un grand nombre de circonstances.
En outre, plusieurs attaques peuvent se produire. Ainsi, même le déchiffrement réussi d’une attaque par rançongiciel peut révéler des fichiers chiffrés lors d’une attaque précédente, qui nécessitent désormais un outil de déchiffrement complètement différent. Enfin, le déchiffrement des fichiers locaux ne résout pas le problème de l’extorsion potentielle liée aux fuites de données des fichiers exfiltrés lors de l’attaque.
Infections en mode sans échec
Pour éviter les attaques de logiciels malveillants qui se chargent lors d’un démarrage normal, les équipes de réponse aux incidents peuvent vouloir démarrer le système d’exploitation en mode sans échec. Cela aide souvent ces équipes à nettoyer la machine en toute sécurité.
Cependant, les attaques par rançongiciel sophistiquées comprennent ce processus et peuvent prendre d’autres mesures pour maintenir leur persistance. Par exemple :
- Le rançongiciel Snatch force un redémarrage en mode sans échec pour exécuter le chiffrement par rançongiciel sans interférence des programmes antivirus.
- Bien que cela n’ait pas encore été observé avec des rançongiciels, d’autres logiciels malveillants ont été détectés infectant le bootkit du firmware dans la mémoire flash du matériel lui-même. Ce type d’infection peut nécessiter le remplacement du matériel pour être supprimé.
Recommandation : déconnexion complète
Dans notre monde d’accès à distance, il peut être tentant d’essayer de récupérer les données après l’attaque par rançongiciel à l’aide d’outils d’accès à distance. Cependant, cela maintient également l’ordinateur accessible à distance pour les attaquants.
Il est préférable d’isoler complètement l’appareil des réseaux et d’Internet afin de s’assurer qu’aucun accès n’a été oublié. Bien entendu, cela signifie également que le technicien doit être physiquement présent pour accéder à l’appareil, ce qui augmentera les coûts et la durée du processus, mais cela peut finalement être nécessaire dans la plupart des circonstances.
Le purgatoire des déchiffreurs
Le déchiffrement prend beaucoup de temps et même la solution officielle de déchiffrement proposée par le groupe de rançongiciel peut ne pas fonctionner efficacement. Lors de deux attaques notables, les victimes ont commencé par essayer d’utiliser l’outil du groupe de rançongiciel, mais ont finalement dû passer à une solution de remplacement, car le processus était trop lent :
- La société Colonial Pipeline a payé 5 millions de dollars de rançon, mais l’outil fonctionnait si lentement que l’entreprise a tout de même dû tenter de restaurer les données à partir d’une sauvegarde.
- Le système de santé irlandais Health Services Executive (HSE) a subi une attaque menée par un groupe de rançongiciel. Le groupe a exprimé ses regrets d’avoir attaqué des prestataires de soins de santé pendant la pandémie et a fourni un décrypteur gratuit. Le décrypteur fonctionnait si lentement que le HSE a dû passer à un outil développé par une société antimalware néo-zélandaise.
Bien entendu, même après avoir consacré beaucoup de temps au processus de déchiffrement, un déchiffrement réussi peut révéler que des fichiers ont été corrompus lors du chiffrement.
Attaques par corruption de données
Des chercheurs ont découvert que certains créateurs de rançongiciels ont développé de nouvelles options permettant aux attaquants de corrompre les données au lieu de les chiffrer. Le chiffrement prend beaucoup de temps et les outils plus récents de détection sur les terminaux peuvent envoyer des alertes en cas d’activité de chiffrement.
La nouvelle option exfiltre toujours les données, mais commence ensuite à copier des blocs de données du milieu des fichiers exfiltrés par-dessus d’autres fichiers sélectionnés aléatoirement. Les processus d’écriture de fichiers ne déclenchent pas d’alertes, et le processus d’exfiltration et de corruption permet à l’attaquant de devenir l’unique détenteur des données non corrompues.
Si cette option est activée, les entreprises perdront la possibilité de déchiffrer leurs données et n’auront d’autre choix que de les racheter aux attaquants ou de les restaurer à partir de sauvegardes.
En résumé : la meilleure défense contre les rançongiciels est proactive, pas réactive
Il serait irresponsable de laisser entendre que les fichiers chiffrés par un rançongiciel peuvent être régulièrement ou facilement déchiffrés. Bien que cela soit difficile, une organisation peut rechercher des solutions potentielles pour déchiffrer les fichiers affectés par un rançongiciel à l’aide d’outils de déchiffrement professionnels, d’outils gratuits ou, en dernier recours, en payant le groupe de rançongiciel pour obtenir le logiciel de déchiffrement. Le taux de réussite du déchiffrement tend à être faible, mais une organisation peut avoir de la chance.
Les organisations doivent également garder à l’esprit que certains attaquants spécialisés dans les rançongiciels sophistiqués représentent un risque encore plus important qu’un simple chiffrement par rançongiciel. Des professionnels de la réponse aux incidents doivent être mobilisés pour s’assurer que l’accès de l’attaquant aux systèmes de l’entreprise a été identifié et supprimé, afin d’empêcher de futures attaques.
Les organisations qui ne veulent pas compter sur la chance doivent se préparer à l’avance aux éventuelles attaques par rançongiciel au moyen d’outils de sécurité adaptés, d’une surveillance de la sécurité et de procédures de sauvegarde robustes. Heureusement, de nombreux outils et fournisseurs de services de sécurité sont prêts et capables d’aider à se préparer et à réduire l’impact d’une attaque réussie.
À lire ensuite : Prévention des rançongiciels : comment se protéger contre les rançongiciels





