Qu’est-ce qu’un rançongiciel ? Tout ce qu’il faut savoir

Un rançongiciel est un programme malveillant, ou malware, qui chiffre les fichiers, documents et images d’un ordinateur ou d’un serveur afin d’empêcher les utilisateurs d’accéder aux données. Le rançongiciel est la menace de cybersécurité la plus redoutée, et à juste titre : sa capacité à paralyser les organisations en verrouillant leurs données en fait une menace sans équivalent. Savoir ce qu’est […]

Écrit par
Kashyap Vyas
Kashyap Vyas
Apr 6, 2023
13 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un rançongiciel est un programme malveillant, ou malware, qui chiffre les fichiers, documents et images d’un ordinateur ou d’un serveur afin d’empêcher les utilisateurs d’accéder aux données.

Le rançongiciel est la menace de cybersécurité la plus redoutée et à juste titre : sa capacité à paralyser les organisations en verrouillant leurs données en fait une menace sans équivalent.

Savoir ce qu’est un rançongiciel et comment il fonctionne est essentiel pour s’en protéger et réagir à ce type d’attaque. Nous allons passer en revue les informations indispensables pour vous permettre de commencer à vous protéger contre les attaques par rançongiciel.

Les lecteurs qui consultent cet article en pleine urgence liée à un rançongiciel peuvent consulter Comment récupérer ses données après une attaque par rançongiciel.

Comment fonctionne un rançongiciel ?

En chiffrant les données sur les appareils, une attaque par rançongiciel ne laisse que peu de choix aux victimes :

  • Elles peuvent tenter de récupérer l’accès aux fichiers, bases de données et applications chiffrés en payant une rançon, même si les clés de chiffrement fournies par les cyberattaquants ne fonctionnent souvent pas
  • Elles peuvent espérer trouver une clé de déchiffrement qui fonctionne
  • Ou elles peuvent tenter de restaurer les données à partir de sauvegardes, en espérant que les attaquants n’ont pas également chiffré ces données

Grâce au chiffrement asymétrique, des clés cryptographiques encodent et décodent les données. Ces clés sont à la disposition de l’attaquant, et le chiffrement ne peut être déchiffré qu’au moyen d’une clé privée. Cette clé privée n’est remise à la cible qu’une fois le paiement effectué. Il arrive que des responsables de la cybersécurité et des chercheurs obtiennent les clés ou cassent le code de chiffrement et mettent les clés librement à disposition, mais les groupes de rançongiciels réagissent généralement en modifiant rapidement leur méthode de chiffrement afin de rendre les clés inutilisables.

Advertisement

Les attaques par rançongiciel peuvent être lancées de plusieurs façons. Qu’elles soient déployées par des groupes ou des individus au moyen d’un rançongiciel en tant que service (RaaS), la méthode de déploiement la plus courante consiste à envoyer un e-mail d’hameçonnage. La victime reçoit un e-mail contenant une pièce jointe et, dès qu’elle clique sur le lien, le fichier malveillant est téléchargé. Le malware s’installe sur le terminal et déploie un binaire infecté sur le système, chiffrant tout, des précieux fichiers de base de données aux images et documents bureautiques. Il peut également se propager sur les réseaux et les systèmes pour infecter d’autres machines. Il n’est souvent possible de récupérer ses données qu’en payant une rançon à l’attaquant.

Le malware peut également se propager par des messages de discussion, des clés USB ou des modules complémentaires de navigateur.

À lire également : Comment déchiffrer des fichiers infectés par un rançongiciel — et que faire en cas d’échec

Qu’est-ce qu’une attaque par rançongiciel à double extorsion ?

Un rançongiciel à double extorsion est une attaque au cours de laquelle les pirates exfiltrent les informations sensibles de la victime et menacent de les divulguer, augmentant ainsi leur moyen de pression pour la contraindre à payer la rançon. Alors qu’une attaque classique par rançongiciel se contente de chiffrer les données, l’exfiltration accroît le risque en menaçant de rendre publiques les données sensibles.

Lors d’une attaque à double extorsion, l’opérateur du rançongiciel prend le contrôle du réseau de la victime au moyen de vecteurs de menace établis, puis localise les actifs de grande valeur, chiffre les données et les exfiltre. Si la victime ne paie pas la rançon, les attaquants recourent au chantage et menacent de publier les informations sensibles en ligne.

Plus récemment, certains groupes de cybercriminels ont commencé à ajouter la destruction des données à leur arsenal pour augmenter encore les enjeux, et des attaques DDoS ont également été utilisées comme moyen de contraindre les organisations à payer des rançons.

Qu’est-ce qu’un rançongiciel en tant que service ?

Le rançongiciel en tant que service (RaaS) permet à des pirates aux compétences techniques limitées de lancer des attaques en payant pour utiliser le rançongiciel d’un groupe. Cet arrangement abaisse la barrière à l’entrée pour les acteurs de la menace qui souhaitent se lancer dans les rançongiciels et permet aux groupes d’augmenter leurs revenus en louant les rançongiciels qu’ils ont développés, sans avoir à lancer eux-mêmes les attaques.

Même des pirates non techniciens peuvent acheter le malware, infecter des systèmes et des réseaux, puis reverser au développeur une partie de la rançon collectée.

Le développeur prend moins de risques, tandis que l’acheteur effectue tout le travail. Certains services RaaS fonctionnent par abonnement, tandis que d’autres nécessitent une inscription pour obtenir l’accès. Mais quelle que soit la méthode, le RaaS a considérablement amplifié la menace des rançongiciels.

Advertisement

Les principales attaques par rançongiciel

CryptoLocker a inauguré l’ère moderne des rançongiciels en 2013 et, en 2017, les attaques dévastatrices de WannaCry et NotPetya ont considérablement accru la visibilité de cette menace.  

Une attaque en particulier a placé les rançongiciels sous les projecteurs comme jamais auparavant : l’attaque de mai 2021 contre Colonial Pipeline. Le pipeline transportait environ 45 % de l’approvisionnement en essence de la côte Est des États-Unis et a presque paralysé le sud-est du pays avant que la situation ne soit résolue. Le groupe de rançongiciels DarkSide a également dérobé 100 Go de données, contraignant l’entreprise à payer 5 millions de dollars en bitcoins pour récupérer l’accès aux services et en reprendre le contrôle.

Des attaques par rançongiciel ont ensuite visé le Health Service Executive System irlandais et le géant de la transformation de la viande JBS Foods. Puis, en juillet 2021, l’entreprise de gestion des services informatiques Kaseya a vu plusieurs de ses clients en aval ciblés par un rançongiciel dans le cadre d’une attaque de la chaîne d’approvisionnement logicielle. Dans les attaques contre JBS et Kaseya, le coupable était le gang de rançongiciels REvil.

Fin 2022, Rackspace a été victime d’un rançongiciel lors de l’une des plus grandes cyberattaques jamais subies par un grand fournisseur de services cloud.

Selon SonicWall, les attaques par rançongiciel ont doublé en 2021 et sont désormais au nombre d’environ 500 millions par an. La seule bonne nouvelle est que les attaques ont diminué de 21 % l’an dernier, car moins de victimes ont payé les rançons exigées.

8 grands groupes de rançongiciels

Les gangs de rançongiciels les plus actifs évoluent au gré des mises en sommeil et des changements de structure des groupes, mais voici quelques-uns des groupes les plus actifs aujourd’hui.

LockBit

Ce groupe RaaS a été le groupe de rançongiciels le plus actif au cours de l’année écoulée. LockBit utilise une méthode de double extorsion et était responsable d’environ 40 % des attaques par rançongiciel durant les premiers mois de 2022. Parmi les entreprises qu’il a attaquées figurent Bridgestone America et le groupe français Thales.

Advertisement

Clop

Identifié en 2019, le groupe de rançongiciels Clop est devenu l’un des acteurs de la menace les plus prolifiques de ces dernières années, avec plusieurs attaques très médiatisées exploitant des vulnérabilités et recourant à des techniques de double extorsion, notamment les très fructueuses attaques MOVEit de 2023.

Hive

Hive a attaqué le Fonds de sécurité sociale du Costa Rica, le Missouri Delta Medical Center et le Memorial Health System dans l’Ohio. Hive fonctionne comme un service RaaS et utilise la méthode de double extorsion.

AlphV (Black Cat)

AlphV fonctionne comme un service RaaS et utilise une approche de double extorsion. C’est le premier gang à avoir utilisé le langage de programmation RUST. Il a attaqué plusieurs entreprises de premier plan, notamment la compagnie aérienne Swissport, Moncler et le Land autrichien de Carinthie.

Lapsus$

Ce groupe de pirates est connu pour recourir à une approche fondée sur l’extorsion et la destruction, sans organiser de charges utiles de rançongiciel. Lapsus$ a récemment piraté l’éditeur de logiciels Globant, dont les principaux clients comprennent Google et Disney. Lapsus$ était responsable d’une série d’attaques informatiques destructrices au début de 2022, visant certaines entreprises technologiques très connues.

Conti

Environ 20 % des attaques du début de 2022 provenaient de Conti, le groupe à l’origine de l’attaque contre les services de santé irlandais en 2021. Conti utilise une méthode de double extorsion et un système multithread. Le groupe a été impliqué dans plusieurs attaques par rançongiciel très médiatisées, notamment contre JVCKenwood et la ville de Tulsa.

Advertisement

Black Basta

Formé par d’anciens membres de Conti et de REvil, Black Basta compte parmi ses victimes l’American Dental Association et AGCO. Black Basta utilise un modèle RaaS à double extorsion, assorti de la menace d’attaques DDoS.

REvil

Et il ne faut jamais écarter REvil, qui a cessé puis repris ses activités à plusieurs reprises, refaisant surface en mai 2022. 

Quels sont les risques d’être victime d’un rançongiciel ?

La réponse courte est que les risques pour une organisation d’être victime d’un rançongiciel sont assez élevés. Selon Proofpoint, environ deux tiers des organisations ont été touchées par un rançongiciel au cours de chacune des trois dernières années.

Il existe toutefois des secteurs plus exposés que d’autres. Les entreprises financières sont une cible privilégiée, sans surprise. L’éducation, les administrations, l’énergie et l’industrie en sont d’autres.

Les cybercriminels ont compris que les entreprises ne sont pas les seules cibles faciles de ces attaques. Les hôpitaux et les établissements de santé sont infectés par des rançongiciels, avec des conséquences prévisiblement désastreuses.

Les hôpitaux ne peuvent pas se permettre de compromettre les informations des patients et sont donc considérés comme plus susceptibles de payer la rançon. De même, le secteur de l’éducation est devenu une cible facile pour les rançongiciels. Même les petites et moyennes entreprises (PME) sont devenues des cibles en raison de leur manque de mesures de cybersécurité.

Voici certains facteurs que les attaquants recherchent lorsqu’ils évaluent les cibles potentielles de rançongiciels :

  • Données précieuses : La première chose qu’un attaquant utilisant un rançongiciel évalue est l’importance des données de l’entreprise. S’il peut chiffrer des données essentielles ou sensibles, l’entreprise paiera probablement une rançon plus élevée.
  • Absence d’une infrastructure de cybersécurité efficace : Les rançongiciels ciblent les entreprises dont les mesures de cybersécurité sont limitées. Les PME sont plus susceptibles de tomber dans ce piège, car les grandes entreprises disposent d’une sécurité étendue. Les entreprises qui débutent en matière de cybersécurité peuvent être victimes du RaaS et ne pas disposer d’une infrastructure suffisante pour y faire face.
  • Argent : L’attaquant recherche les entreprises les plus fortunées, capables de payer une rançon substantielle.
  • Potentiel de dommages élevé : Au-delà de la motivation financière, les pirates cherchent à causer autant de dommages que possible, généralement dans le cadre de menaces commanditées par des États. Les entreprises de la chaîne d’approvisionnement sont particulièrement exposées. Si vous fournissez des services informatiques à de nombreuses entreprises, vous pouvez constituer une cible facile, car une seule attaque par rançongiciel peut provoquer des dommages généralisés.
Advertisement

Ce sont quelques-uns des éléments pris en compte par les cybercriminels lorsqu’ils planifient des attaques par rançongiciel. Pour éviter d’en devenir victime, vous devez prendre certaines mesures.

Prévenir les rançongiciels

Les entreprises peuvent prévenir les attaques par rançongiciel ou, à tout le moins, en limiter les dommages grâce à des processus de sécurité et informatiques adaptés.

Les bonnes pratiques de cybersécurité peuvent également stopper et prévenir les attaques par rançongiciel :

  • Sécurité des terminaux : Antivirus et les outils EDR offrent une bonne protection générale contre les malwares et constituent une technologie fondamentale de cybersécurité. Des outils comme le contrôle d’accès au réseau (NAC) peuvent également empêcher les appareils non sécurisés de se connecter à votre réseau.
  • Authentification multifacteur (MFA) peut protéger les applications et les appareils critiques, tout comme les principes du zero trust. 
  • Messagerie et passerelles web peuvent contribuer à protéger une organisation lorsque les employés cliquent sur des liens et téléchargements malveillants, mais une solide formation des utilisateurs finaux pourrait les empêcher de cliquer sur ces éléments. Pour la sécurité de la messagerie, utilisez un filtre anti-spam efficace doté d’une intelligence basée sur le cloud afin de prévenir ce type d’attaque en mettant en œuvre des outils comme la sécurité des e-mails SPF (Sender Policy Framework), DMARC (Domain-based Message Authentication, Reporting, and Conformance) et DKIM (DomainKeys Identified Mail).
  • Gérer les extensions de bureau : Remplacez les paramètres par défaut de Windows pour afficher les extensions. Formez les employés aux fichiers .exe et aux autres types de fichiers malveillants qui ne doivent jamais être téléchargés.
  • Correctifs et maintenance : Les attaquants cherchent à exploiter les vulnérabilités de toutes les manières possibles. Assurez-vous que votre équipe informatique corrige rapidement les vulnérabilités matérielles et logicielles et mette en œuvre des mesures d’atténuation afin de sécuriser vos logiciels et vos appareils.
  • La recherche de vulnérabilités constitue une autre bonne pratique pour limiter votre surface d’attaque.

À lire également : Protection contre les rançongiciels : comment prévenir les attaques par rançongiciel

Bonnes pratiques pour limiter les dommages causés par les rançongiciels

Voici quelques bonnes pratiques pour limiter les dommages causés par une attaque par rançongiciel et accélérer la récupération :

  • Chiffrement des données : Une tactique courante de la plupart des attaques par rançongiciel consiste à exfiltrer des données pour faire chanter les entreprises en menaçant de les divulguer au public ou à leurs concurrents. Cela peut être évité en chiffrant les données sensibles de votre entreprise afin qu’elles ne puissent pas être divulguées. Veillez toutefois à bien gérer les clés de chiffrement.
  • Sauvegardes à l’épreuve des rançongiciels : Vous pouvez limiter les dommages causés par un rançongiciel en conservant un plan de sauvegarde et de reprise après sinistre efficace. En général, les attaques par rançongiciel endommagent les sauvegardes ; vous devez donc disposer au minimum d’une version de sauvegarde hors ligne et inaccessible depuis le réseau.

À lire également : Élaborer une architecture résiliente aux rançongiciels

Bonnes pratiques de réponse aux attaques par rançongiciel

Une fois l’attaque par rançongiciel identifiée, l’équipe chargée de la réponse aux incidents dispose de peu de temps pour la limiter. Une sauvegarde fiable est le moyen le plus rapide de récupérer ses données après une attaque par rançongiciel, mais une réponse et une investigation appropriées seront également utiles.

  • Réponse aux incidents : Toutes les organisations ont besoin d’un plan de réponse aux incidents et d’un accès à des outils et services. Le plan de réponse doit prévoir des mesures rapides, comme l’isolement des terminaux pour empêcher les rançongiciels de se propager sur le réseau, ainsi que l’arrêt ou la déconnexion des appareils afin d’éviter des attaques de plus grande ampleur.
  • Évaluation forensique: Toute attaque par rançongiciel doit faire l’objet d’une investigation approfondie, notamment pour vérifier le point d’entrée, les données exfiltrées et corrompues, ainsi que l’ampleur des dommages, et pour analyser la variante du rançongiciel afin de déterminer s’il existe des clés de déchiffrement disponibles. Après l’enquête, l’entreprise confirme que l’attaque a été contenue.

Bonnes pratiques de récupération après une attaque par rançongiciel

Après avoir contenu l’attaque par rançongiciel, vous pouvez lancer le processus de récupération.

  • Restauration d’une version : Certaines menaces de rançongiciel laissent intacte la version stockée par le système, ce qui permet à votre équipe de récupération de revenir à une version précédente.
  • Restauration d’une sauvegarde : Si vous disposez d’une bonne sauvegarde des données, vous pouvez choisir cette solution, car c’est la plus rapide à mettre en œuvre.
  • Essais de déchiffrement : Les entreprises qui ne disposent d’aucune sauvegarde peuvent tenter de déchiffrer les données ; toutefois, cette option présente un faible taux de réussite.

Ressources pour récupérer ses données après une attaque par rançongiciel :

Faut-il payer la rançon ?

La grande question est de savoir si une entreprise confrontée aux perturbations et aux pertes causées par un rançongiciel doit payer la rançon ou non. Dans quelques situations, il peut sembler que le seul moyen restant d’éviter des dommages pour l’activité soit d’effectuer le paiement.

Cependant, de plus en plus d’entreprises refusent de payer les rançons, notamment parce que les clés de déchiffrement fournies par les groupes de rançongiciels ne fonctionnent souvent pas et que les données ont déjà été endommagées. Les responsables de la sécurité conseillent généralement aux victimes de ne pas payer, notamment pour décourager les attaquants.

En outre, les entreprises qui paient la rançon courent un risque accru de subir de nouvelles attaques ; les bonnes raisons de payer sont donc peu nombreuses.

Si vous avez recours à un assureur cyber, celui-ci disposera de ses propres procédures pour répondre à toute cyberattaque.

Histoire des rançongiciels

Bien que les rançongiciels aient gagné en notoriété ces dernières années, ils ne sont pas nouveaux. La première attaque par rançongiciel a eu lieu en 1989. Baptisé cheval de Troie AIDS ou PC Cyborg, le virus a été envoyé à des personnes, généralement dans le secteur de la santé, sur une disquette.

Le rançongiciel comptait le nombre de démarrages du PC et, lorsqu’il atteignait 90, il chiffr ait l’appareil et ses fichiers, exigeant de l’utilisateur qu’il renouvelle sa licence auprès de PC Cyborg Corporation en envoyant une somme de 189 ou 378 dollars US à une boîte postale au Panama.

Évolution des rançongiciels

Les premiers rançongiciels utilisaient une cryptographie élémentaire qui ne modifiait que les noms de fichiers, ce qui les rendait plus faciles à neutraliser. Mais avec les progrès réalisés, les pirates utilisent désormais une cryptographie évoluée qui ne se contente pas de modifier le nom du fichier : elle transforme également son contenu en charabia ou dans un langage chiffré.

Une variante efficace était le rançongiciel se faisant passer pour la police, qui extorquait ses victimes en affirmant que leur PC était chiffré par les forces de l’ordre. L’écran était verrouillé et affichait une note de rançon avertissant les utilisateurs qu’ils iraient en prison pour avoir commis des activités illégales en ligne.

Toutefois, si les victimes payaient l’amende, la note indiquait que la police fermerait les yeux sur l’infraction et leur rendrait l’accès à l’ordinateur en fournissant la clé de déchiffrement. L’attaque n’avait rien à voir avec les forces de l’ordre : les pirates ne faisaient qu’exploiter les victimes.

En bref : prendre le dessus sur la menace des rançongiciels

Les rançongiciels constituent une menace informatique particulièrement malveillante qui justifie les investissements nécessaires pour l’arrêter. La bonne nouvelle est que toutes les mesures que vous pouvez prendre pour réduire la menace des rançongiciels vous aideront également à renforcer votre sécurité et à résoudre plus généralement les problèmes de conformité.

Deux mesures de protection contre les rançongiciels se distinguent particulièrement. Le chiffrement des données sensibles est un bon moyen de prévenir les menaces d’extorsion, et mettre en place une sauvegarde à l’épreuve des rançongiciels n’est pas simple, mais rien ne permettra à votre entreprise de reprendre ses activités plus rapidement.

Restez bien sûr au fait de l’évolution des cybermenaces, mais des défenses solides contre les rançongiciels et une bonne préparation vous protégeront efficacement contre un large éventail de menaces.

À lire ensuite : Comment une entreprise a survécu à une attaque par rançongiciel sans payer la rançon

Kashyap Vyas

Kashyap Vyas

Content Writer

Kashyap Vyas is a science and technology writer with 9+ years of experience writing about SaaS, cloud communications, data analytics, IT security, and STEM topics. In addition to IT Business Edge, he's been a contributor to publications including Interesting Engineering, Machine Design, Design World, and several other peer-reviewed journals. Kashyap is also a digital marketing enthusiast and runs his own small consulting agency.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.