Un rançongiciel est un programme malveillant, ou malware, qui chiffre les fichiers, documents et images d’un ordinateur ou d’un serveur afin d’empêcher les utilisateurs d’accéder aux données.
Le rançongiciel est la menace de cybersécurité la plus redoutée et à juste titre : sa capacité à paralyser les organisations en verrouillant leurs données en fait une menace sans équivalent.
Savoir ce qu’est un rançongiciel et comment il fonctionne est essentiel pour s’en protéger et réagir à ce type d’attaque. Nous allons passer en revue les informations indispensables pour vous permettre de commencer à vous protéger contre les attaques par rançongiciel.
Les lecteurs qui consultent cet article en pleine urgence liée à un rançongiciel peuvent consulter Comment récupérer ses données après une attaque par rançongiciel.
- Comment fonctionne un rançongiciel ?
- Qu’est-ce qu’une attaque par rançongiciel à double extorsion ?
- Qu’est-ce qu’un rançongiciel en tant que service ?
- Les principales attaques par rançongiciel
- 8 grands groupes de rançongiciels
- Quels sont les risques d’être victime d’un rançongiciel ?
- Prévenir les rançongiciels
- Bonnes pratiques pour limiter les dommages causés par les rançongiciels
- Bonnes pratiques de réponse aux attaques par rançongiciel
- Bonnes pratiques de récupération après une attaque par rançongiciel
- Faut-il payer la rançon ?
- Histoire des rançongiciels
- En bref : prendre le dessus sur la menace des rançongiciels
Comment fonctionne un rançongiciel ?
En chiffrant les données sur les appareils, une attaque par rançongiciel ne laisse que peu de choix aux victimes :
- Elles peuvent tenter de récupérer l’accès aux fichiers, bases de données et applications chiffrés en payant une rançon, même si les clés de chiffrement fournies par les cyberattaquants ne fonctionnent souvent pas
- Elles peuvent espérer trouver une clé de déchiffrement qui fonctionne
- Ou elles peuvent tenter de restaurer les données à partir de sauvegardes, en espérant que les attaquants n’ont pas également chiffré ces données
Grâce au chiffrement asymétrique, des clés cryptographiques encodent et décodent les données. Ces clés sont à la disposition de l’attaquant, et le chiffrement ne peut être déchiffré qu’au moyen d’une clé privée. Cette clé privée n’est remise à la cible qu’une fois le paiement effectué. Il arrive que des responsables de la cybersécurité et des chercheurs obtiennent les clés ou cassent le code de chiffrement et mettent les clés librement à disposition, mais les groupes de rançongiciels réagissent généralement en modifiant rapidement leur méthode de chiffrement afin de rendre les clés inutilisables.
Les attaques par rançongiciel peuvent être lancées de plusieurs façons. Qu’elles soient déployées par des groupes ou des individus au moyen d’un rançongiciel en tant que service (RaaS), la méthode de déploiement la plus courante consiste à envoyer un e-mail d’hameçonnage. La victime reçoit un e-mail contenant une pièce jointe et, dès qu’elle clique sur le lien, le fichier malveillant est téléchargé. Le malware s’installe sur le terminal et déploie un binaire infecté sur le système, chiffrant tout, des précieux fichiers de base de données aux images et documents bureautiques. Il peut également se propager sur les réseaux et les systèmes pour infecter d’autres machines. Il n’est souvent possible de récupérer ses données qu’en payant une rançon à l’attaquant.
Le malware peut également se propager par des messages de discussion, des clés USB ou des modules complémentaires de navigateur.
À lire également : Comment déchiffrer des fichiers infectés par un rançongiciel — et que faire en cas d’échec
Qu’est-ce qu’une attaque par rançongiciel à double extorsion ?
Un rançongiciel à double extorsion est une attaque au cours de laquelle les pirates exfiltrent les informations sensibles de la victime et menacent de les divulguer, augmentant ainsi leur moyen de pression pour la contraindre à payer la rançon. Alors qu’une attaque classique par rançongiciel se contente de chiffrer les données, l’exfiltration accroît le risque en menaçant de rendre publiques les données sensibles.
Lors d’une attaque à double extorsion, l’opérateur du rançongiciel prend le contrôle du réseau de la victime au moyen de vecteurs de menace établis, puis localise les actifs de grande valeur, chiffre les données et les exfiltre. Si la victime ne paie pas la rançon, les attaquants recourent au chantage et menacent de publier les informations sensibles en ligne.
Plus récemment, certains groupes de cybercriminels ont commencé à ajouter la destruction des données à leur arsenal pour augmenter encore les enjeux, et des attaques DDoS ont également été utilisées comme moyen de contraindre les organisations à payer des rançons.
Qu’est-ce qu’un rançongiciel en tant que service ?
Le rançongiciel en tant que service (RaaS) permet à des pirates aux compétences techniques limitées de lancer des attaques en payant pour utiliser le rançongiciel d’un groupe. Cet arrangement abaisse la barrière à l’entrée pour les acteurs de la menace qui souhaitent se lancer dans les rançongiciels et permet aux groupes d’augmenter leurs revenus en louant les rançongiciels qu’ils ont développés, sans avoir à lancer eux-mêmes les attaques.
Même des pirates non techniciens peuvent acheter le malware, infecter des systèmes et des réseaux, puis reverser au développeur une partie de la rançon collectée.
Le développeur prend moins de risques, tandis que l’acheteur effectue tout le travail. Certains services RaaS fonctionnent par abonnement, tandis que d’autres nécessitent une inscription pour obtenir l’accès. Mais quelle que soit la méthode, le RaaS a considérablement amplifié la menace des rançongiciels.
Les principales attaques par rançongiciel
CryptoLocker a inauguré l’ère moderne des rançongiciels en 2013 et, en 2017, les attaques dévastatrices de WannaCry et NotPetya ont considérablement accru la visibilité de cette menace.
Une attaque en particulier a placé les rançongiciels sous les projecteurs comme jamais auparavant : l’attaque de mai 2021 contre Colonial Pipeline. Le pipeline transportait environ 45 % de l’approvisionnement en essence de la côte Est des États-Unis et a presque paralysé le sud-est du pays avant que la situation ne soit résolue. Le groupe de rançongiciels DarkSide a également dérobé 100 Go de données, contraignant l’entreprise à payer 5 millions de dollars en bitcoins pour récupérer l’accès aux services et en reprendre le contrôle.
Des attaques par rançongiciel ont ensuite visé le Health Service Executive System irlandais et le géant de la transformation de la viande JBS Foods. Puis, en juillet 2021, l’entreprise de gestion des services informatiques Kaseya a vu plusieurs de ses clients en aval ciblés par un rançongiciel dans le cadre d’une attaque de la chaîne d’approvisionnement logicielle. Dans les attaques contre JBS et Kaseya, le coupable était le gang de rançongiciels REvil.
Fin 2022, Rackspace a été victime d’un rançongiciel lors de l’une des plus grandes cyberattaques jamais subies par un grand fournisseur de services cloud.
Selon SonicWall, les attaques par rançongiciel ont doublé en 2021 et sont désormais au nombre d’environ 500 millions par an. La seule bonne nouvelle est que les attaques ont diminué de 21 % l’an dernier, car moins de victimes ont payé les rançons exigées.
8 grands groupes de rançongiciels
Les gangs de rançongiciels les plus actifs évoluent au gré des mises en sommeil et des changements de structure des groupes, mais voici quelques-uns des groupes les plus actifs aujourd’hui.
LockBit
Ce groupe RaaS a été le groupe de rançongiciels le plus actif au cours de l’année écoulée. LockBit utilise une méthode de double extorsion et était responsable d’environ 40 % des attaques par rançongiciel durant les premiers mois de 2022. Parmi les entreprises qu’il a attaquées figurent Bridgestone America et le groupe français Thales.
Clop
Identifié en 2019, le groupe de rançongiciels Clop est devenu l’un des acteurs de la menace les plus prolifiques de ces dernières années, avec plusieurs attaques très médiatisées exploitant des vulnérabilités et recourant à des techniques de double extorsion, notamment les très fructueuses attaques MOVEit de 2023.
Hive
Hive a attaqué le Fonds de sécurité sociale du Costa Rica, le Missouri Delta Medical Center et le Memorial Health System dans l’Ohio. Hive fonctionne comme un service RaaS et utilise la méthode de double extorsion.
AlphV (Black Cat)
AlphV fonctionne comme un service RaaS et utilise une approche de double extorsion. C’est le premier gang à avoir utilisé le langage de programmation RUST. Il a attaqué plusieurs entreprises de premier plan, notamment la compagnie aérienne Swissport, Moncler et le Land autrichien de Carinthie.
Lapsus$
Ce groupe de pirates est connu pour recourir à une approche fondée sur l’extorsion et la destruction, sans organiser de charges utiles de rançongiciel. Lapsus$ a récemment piraté l’éditeur de logiciels Globant, dont les principaux clients comprennent Google et Disney. Lapsus$ était responsable d’une série d’attaques informatiques destructrices au début de 2022, visant certaines entreprises technologiques très connues.
Conti
Environ 20 % des attaques du début de 2022 provenaient de Conti, le groupe à l’origine de l’attaque contre les services de santé irlandais en 2021. Conti utilise une méthode de double extorsion et un système multithread. Le groupe a été impliqué dans plusieurs attaques par rançongiciel très médiatisées, notamment contre JVCKenwood et la ville de Tulsa.
Black Basta
Formé par d’anciens membres de Conti et de REvil, Black Basta compte parmi ses victimes l’American Dental Association et AGCO. Black Basta utilise un modèle RaaS à double extorsion, assorti de la menace d’attaques DDoS.
REvil
Et il ne faut jamais écarter REvil, qui a cessé puis repris ses activités à plusieurs reprises, refaisant surface en mai 2022.
Quels sont les risques d’être victime d’un rançongiciel ?
La réponse courte est que les risques pour une organisation d’être victime d’un rançongiciel sont assez élevés. Selon Proofpoint, environ deux tiers des organisations ont été touchées par un rançongiciel au cours de chacune des trois dernières années.
Il existe toutefois des secteurs plus exposés que d’autres. Les entreprises financières sont une cible privilégiée, sans surprise. L’éducation, les administrations, l’énergie et l’industrie en sont d’autres.
Les cybercriminels ont compris que les entreprises ne sont pas les seules cibles faciles de ces attaques. Les hôpitaux et les établissements de santé sont infectés par des rançongiciels, avec des conséquences prévisiblement désastreuses.
Les hôpitaux ne peuvent pas se permettre de compromettre les informations des patients et sont donc considérés comme plus susceptibles de payer la rançon. De même, le secteur de l’éducation est devenu une cible facile pour les rançongiciels. Même les petites et moyennes entreprises (PME) sont devenues des cibles en raison de leur manque de mesures de cybersécurité.
Voici certains facteurs que les attaquants recherchent lorsqu’ils évaluent les cibles potentielles de rançongiciels :
- Données précieuses : La première chose qu’un attaquant utilisant un rançongiciel évalue est l’importance des données de l’entreprise. S’il peut chiffrer des données essentielles ou sensibles, l’entreprise paiera probablement une rançon plus élevée.
- Absence d’une infrastructure de cybersécurité efficace : Les rançongiciels ciblent les entreprises dont les mesures de cybersécurité sont limitées. Les PME sont plus susceptibles de tomber dans ce piège, car les grandes entreprises disposent d’une sécurité étendue. Les entreprises qui débutent en matière de cybersécurité peuvent être victimes du RaaS et ne pas disposer d’une infrastructure suffisante pour y faire face.
- Argent : L’attaquant recherche les entreprises les plus fortunées, capables de payer une rançon substantielle.
- Potentiel de dommages élevé : Au-delà de la motivation financière, les pirates cherchent à causer autant de dommages que possible, généralement dans le cadre de menaces commanditées par des États. Les entreprises de la chaîne d’approvisionnement sont particulièrement exposées. Si vous fournissez des services informatiques à de nombreuses entreprises, vous pouvez constituer une cible facile, car une seule attaque par rançongiciel peut provoquer des dommages généralisés.
Ce sont quelques-uns des éléments pris en compte par les cybercriminels lorsqu’ils planifient des attaques par rançongiciel. Pour éviter d’en devenir victime, vous devez prendre certaines mesures.
Prévenir les rançongiciels
Les entreprises peuvent prévenir les attaques par rançongiciel ou, à tout le moins, en limiter les dommages grâce à des processus de sécurité et informatiques adaptés.
Les bonnes pratiques de cybersécurité peuvent également stopper et prévenir les attaques par rançongiciel :
- Sécurité des terminaux : Antivirus et les outils EDR offrent une bonne protection générale contre les malwares et constituent une technologie fondamentale de cybersécurité. Des outils comme le contrôle d’accès au réseau (NAC) peuvent également empêcher les appareils non sécurisés de se connecter à votre réseau.
- Authentification multifacteur (MFA) peut protéger les applications et les appareils critiques, tout comme les principes du zero trust.
- Messagerie et passerelles web peuvent contribuer à protéger une organisation lorsque les employés cliquent sur des liens et téléchargements malveillants, mais une solide formation des utilisateurs finaux pourrait les empêcher de cliquer sur ces éléments. Pour la sécurité de la messagerie, utilisez un filtre anti-spam efficace doté d’une intelligence basée sur le cloud afin de prévenir ce type d’attaque en mettant en œuvre des outils comme la sécurité des e-mails SPF (Sender Policy Framework), DMARC (Domain-based Message Authentication, Reporting, and Conformance) et DKIM (DomainKeys Identified Mail).
- Gérer les extensions de bureau : Remplacez les paramètres par défaut de Windows pour afficher les extensions. Formez les employés aux fichiers .exe et aux autres types de fichiers malveillants qui ne doivent jamais être téléchargés.
- Correctifs et maintenance : Les attaquants cherchent à exploiter les vulnérabilités de toutes les manières possibles. Assurez-vous que votre équipe informatique corrige rapidement les vulnérabilités matérielles et logicielles et mette en œuvre des mesures d’atténuation afin de sécuriser vos logiciels et vos appareils.
- La recherche de vulnérabilités constitue une autre bonne pratique pour limiter votre surface d’attaque.
À lire également : Protection contre les rançongiciels : comment prévenir les attaques par rançongiciel
Bonnes pratiques pour limiter les dommages causés par les rançongiciels
Voici quelques bonnes pratiques pour limiter les dommages causés par une attaque par rançongiciel et accélérer la récupération :
- Chiffrement des données : Une tactique courante de la plupart des attaques par rançongiciel consiste à exfiltrer des données pour faire chanter les entreprises en menaçant de les divulguer au public ou à leurs concurrents. Cela peut être évité en chiffrant les données sensibles de votre entreprise afin qu’elles ne puissent pas être divulguées. Veillez toutefois à bien gérer les clés de chiffrement.
- Sauvegardes à l’épreuve des rançongiciels : Vous pouvez limiter les dommages causés par un rançongiciel en conservant un plan de sauvegarde et de reprise après sinistre efficace. En général, les attaques par rançongiciel endommagent les sauvegardes ; vous devez donc disposer au minimum d’une version de sauvegarde hors ligne et inaccessible depuis le réseau.
À lire également : Élaborer une architecture résiliente aux rançongiciels
Bonnes pratiques de réponse aux attaques par rançongiciel
Une fois l’attaque par rançongiciel identifiée, l’équipe chargée de la réponse aux incidents dispose de peu de temps pour la limiter. Une sauvegarde fiable est le moyen le plus rapide de récupérer ses données après une attaque par rançongiciel, mais une réponse et une investigation appropriées seront également utiles.
- Réponse aux incidents : Toutes les organisations ont besoin d’un plan de réponse aux incidents et d’un accès à des outils et services. Le plan de réponse doit prévoir des mesures rapides, comme l’isolement des terminaux pour empêcher les rançongiciels de se propager sur le réseau, ainsi que l’arrêt ou la déconnexion des appareils afin d’éviter des attaques de plus grande ampleur.
- Évaluation forensique: Toute attaque par rançongiciel doit faire l’objet d’une investigation approfondie, notamment pour vérifier le point d’entrée, les données exfiltrées et corrompues, ainsi que l’ampleur des dommages, et pour analyser la variante du rançongiciel afin de déterminer s’il existe des clés de déchiffrement disponibles. Après l’enquête, l’entreprise confirme que l’attaque a été contenue.
Bonnes pratiques de récupération après une attaque par rançongiciel
Après avoir contenu l’attaque par rançongiciel, vous pouvez lancer le processus de récupération.
- Restauration d’une version : Certaines menaces de rançongiciel laissent intacte la version stockée par le système, ce qui permet à votre équipe de récupération de revenir à une version précédente.
- Restauration d’une sauvegarde : Si vous disposez d’une bonne sauvegarde des données, vous pouvez choisir cette solution, car c’est la plus rapide à mettre en œuvre.
- Essais de déchiffrement : Les entreprises qui ne disposent d’aucune sauvegarde peuvent tenter de déchiffrer les données ; toutefois, cette option présente un faible taux de réussite.
Ressources pour récupérer ses données après une attaque par rançongiciel :
- Comment récupérer ses données après une attaque par rançongiciel
- Les meilleurs outils de suppression des rançongiciels
- Les meilleurs services de suppression et de récupération après une attaque par rançongiciel
- Comment déchiffrer des fichiers infectés par un rançongiciel — et que faire en cas d’échec
Faut-il payer la rançon ?
La grande question est de savoir si une entreprise confrontée aux perturbations et aux pertes causées par un rançongiciel doit payer la rançon ou non. Dans quelques situations, il peut sembler que le seul moyen restant d’éviter des dommages pour l’activité soit d’effectuer le paiement.
Cependant, de plus en plus d’entreprises refusent de payer les rançons, notamment parce que les clés de déchiffrement fournies par les groupes de rançongiciels ne fonctionnent souvent pas et que les données ont déjà été endommagées. Les responsables de la sécurité conseillent généralement aux victimes de ne pas payer, notamment pour décourager les attaquants.
En outre, les entreprises qui paient la rançon courent un risque accru de subir de nouvelles attaques ; les bonnes raisons de payer sont donc peu nombreuses.
Si vous avez recours à un assureur cyber, celui-ci disposera de ses propres procédures pour répondre à toute cyberattaque.
Histoire des rançongiciels
Bien que les rançongiciels aient gagné en notoriété ces dernières années, ils ne sont pas nouveaux. La première attaque par rançongiciel a eu lieu en 1989. Baptisé cheval de Troie AIDS ou PC Cyborg, le virus a été envoyé à des personnes, généralement dans le secteur de la santé, sur une disquette.
Le rançongiciel comptait le nombre de démarrages du PC et, lorsqu’il atteignait 90, il chiffr ait l’appareil et ses fichiers, exigeant de l’utilisateur qu’il renouvelle sa licence auprès de PC Cyborg Corporation en envoyant une somme de 189 ou 378 dollars US à une boîte postale au Panama.
Évolution des rançongiciels
Les premiers rançongiciels utilisaient une cryptographie élémentaire qui ne modifiait que les noms de fichiers, ce qui les rendait plus faciles à neutraliser. Mais avec les progrès réalisés, les pirates utilisent désormais une cryptographie évoluée qui ne se contente pas de modifier le nom du fichier : elle transforme également son contenu en charabia ou dans un langage chiffré.
Une variante efficace était le rançongiciel se faisant passer pour la police, qui extorquait ses victimes en affirmant que leur PC était chiffré par les forces de l’ordre. L’écran était verrouillé et affichait une note de rançon avertissant les utilisateurs qu’ils iraient en prison pour avoir commis des activités illégales en ligne.
Toutefois, si les victimes payaient l’amende, la note indiquait que la police fermerait les yeux sur l’infraction et leur rendrait l’accès à l’ordinateur en fournissant la clé de déchiffrement. L’attaque n’avait rien à voir avec les forces de l’ordre : les pirates ne faisaient qu’exploiter les victimes.
En bref : prendre le dessus sur la menace des rançongiciels
Les rançongiciels constituent une menace informatique particulièrement malveillante qui justifie les investissements nécessaires pour l’arrêter. La bonne nouvelle est que toutes les mesures que vous pouvez prendre pour réduire la menace des rançongiciels vous aideront également à renforcer votre sécurité et à résoudre plus généralement les problèmes de conformité.
Deux mesures de protection contre les rançongiciels se distinguent particulièrement. Le chiffrement des données sensibles est un bon moyen de prévenir les menaces d’extorsion, et mettre en place une sauvegarde à l’épreuve des rançongiciels n’est pas simple, mais rien ne permettra à votre entreprise de reprendre ses activités plus rapidement.
Restez bien sûr au fait de l’évolution des cybermenaces, mais des défenses solides contre les rançongiciels et une bonne préparation vous protégeront efficacement contre un large éventail de menaces.
À lire ensuite : Comment une entreprise a survécu à une attaque par rançongiciel sans payer la rançon





