Elouan

Les rançongiciels, de l'intrusion à la rançon

Comment se déroule une attaque par rançongiciel aujourd'hui, pourquoi le chiffrement n'est que la dernière étape, et ce qui permet vraiment de s'en relever.

Elouan

Série Comprendre les attaques · article 3 sur 4
  1. La kill chain et MITRE ATT&CK
  2. Le phishing et l'authentification des mails
  3. Les rançongiciels, de l'intrusion à la rançon
  4. Vulnérabilités : CVE, CVSS et le Top 10 de l'OWASP

Pour une entreprise ou une collectivité, le rançongiciel est probablement la menace la plus redoutée : des services à l’arrêt pendant des semaines, des données publiées, des coûts qui se chiffrent en millions. On l’imagine souvent comme un virus qui chiffre un poste. La réalité actuelle est très différente : c’est une opération humaine, préparée, dont le chiffrement n’est que le dernier acte.

Du virus à l’opération criminelle

Les premiers rançongiciels se propageaient seuls et chiffraient au hasard. Aujourd’hui, les attaques les plus graves suivent un schéma différent :

  1. Accès initial : l’attaquant entre dans le réseau (ou achète cet accès à un « courtier »).
  2. Découverte et mouvement latéral : pendant des jours ou des semaines, il cartographie le réseau, vole des identifiants et prend progressivement le contrôle, souvent jusqu’au domaine Active Directory.
  3. Exfiltration : il copie des données sensibles vers l’extérieur.
  4. Destruction des moyens de restauration : il supprime les copies de restauration, chiffre ou efface les sauvegardes accessibles.
  5. Chiffrement : souvent la nuit ou le week-end, sur un maximum de machines en même temps.
  6. Extorsion : demande de rançon, menace de publication sur un site dédié.

La double extorsion

Depuis plusieurs années, la plupart des groupes volent les données avant de les chiffrer. Même une victime qui restaure tout grâce à ses sauvegardes reste exposée à la publication de ses données. Certains groupes ne chiffrent même plus et se contentent du vol.

L’écosystème

Les rançongiciels sont devenus une industrie, avec une division du travail :

ActeurRôle
Développeurs (opérateurs RaaS)Fournissent le rançongiciel, le site de négociation et de publication
AffiliésMènent les intrusions et partagent les rançons avec les opérateurs
Courtiers en accès initialVendent des accès à des réseaux déjà compromis
Blanchisseurs, négociateursServices annexes

C’est le modèle RaaS (Ransomware as a Service). Il explique pourquoi des intrusions très différentes peuvent finir avec le même rançongiciel.

Les portes d’entrée

Les rapports des autorités et des sociétés de réponse à incident convergent sur quelques causes principales :

  • des identifiants valides sur un accès distant sans double authentification : VPN, RDP exposé sur Internet, messagerie ;
  • des vulnérabilités non corrigées sur des équipements exposés : VPN, pare-feu, passerelles, serveurs de fichiers ;
  • le phishing (voir l’article précédent) ;
  • plus rarement, un prestataire ou un outil d’administration à distance compromis.

Les signaux à détecter avant le chiffrement

Une attaque laisse des traces bien avant le chiffrement. La détection se joue à ce stade :

SignalOù le voir
Connexion VPN ou RDP inhabituelle (horaire, pays, compte)Journaux VPN, 4624 de type 10
Outils de reconnaissance réseau et d’annuaire sur un posteEDR, Sysmon
Comptes ajoutés à des groupes privilégiés4728 / 4732 / 4756
Accès massif aux partages, gros volumes sortantsJournaux de fichiers, pare-feu, proxy
Outils d’administration à distance non autorisés installésEDR, inventaire logiciel
Suppression des copies de restauration (vssadmin, wmic, PowerShell)EDR, 4688 / Sysmon 1 (T1490)
Antivirus ou EDR désactivéAlertes de la console de sécurité

Les signaux de la dernière heure

La suppression des copies de restauration et la désactivation des protections arrivent souvent juste avant le chiffrement. Ce sont des alertes à traiter immédiatement, de jour comme de nuit.

Se protéger

Les recommandations de l’ANSSI et de la littérature spécialisée se recoupent largement :

MesurePourquoi
Sauvegardes hors ligne ou immuables, régulières et testées (règle 3-2-1)Pouvoir restaurer même si l’attaquant contrôle le réseau
MFA sur tous les accès distants et les comptes à privilègesFerme la porte d’entrée la plus fréquente
Correctifs rapides des équipements exposés à InternetDeuxième porte d’entrée majeure
Pas de RDP exposé sur InternetCible permanente des attaques automatisées
Cloisonnement des comptes d’administration (voir la série AD)Freine la prise de contrôle du domaine
Segmentation du réseauLimite la propagation
EDR sur les postes et serveurs, surveillance des journauxDétecter l’intrusion avant le chiffrement
Plan de réponse et exercices de criseSavoir quoi faire, qui appeler, comment fonctionner en mode dégradé

Des sauvegardes vraiment à l’abri

Une sauvegarde joignable depuis le réseau, avec un compte du domaine, n’est pas à l’abri : les attaquants la cherchent en priorité. Il faut au moins une copie hors ligne ou immuable, et des tests de restauration réguliers. Une sauvegarde jamais testée est une hypothèse, pas une sauvegarde.

Que faire pendant l’attaque

Les grandes lignes, détaillées dans la série sur la réponse à incident :

  1. Isoler les machines touchées du réseau, sans les éteindre brutalement si possible (la mémoire contient des traces utiles).
  2. Préserver les traces : journaux, copies des systèmes, note de rançon.
  3. Alerter : direction, équipes techniques, assurance cyber le cas échéant.
  4. Prévenir les autorités : CERT-FR, CSIRT régional, Cybermalveillance.gouv.fr selon la victime ; déposer plainte ; notifier la CNIL sous 72 heures si des données personnelles sont concernées.
  5. Ne pas payer : c’est la recommandation des autorités françaises. Le paiement ne garantit ni la récupération des données, ni leur non-publication.
  6. Vérifier si un déchiffreur gratuit existe (No More Ransom).

L'essentiel

  • Un rançongiciel chiffre les données (T1486) et réclame une rançon. Aujourd'hui, l'attaque est presque toujours menée par des humains qui passent des jours ou des semaines dans le réseau avant de chiffrer.
  • Double extorsion : les attaquants volent les données avant de chiffrer, puis menacent de les publier. Une bonne sauvegarde ne règle donc pas le problème de la fuite.
  • Modèle RaaS (Ransomware as a Service) : des développeurs fournissent le rançongiciel, des affiliés mènent les intrusions et partagent les gains. Des courtiers vendent aussi des accès initiaux.
  • Portes d'entrée fréquentes : identifiants volés (VPN, RDP exposé, sans MFA), vulnérabilités sur des équipements exposés (VPN, pare-feu, serveurs de fichiers), phishing.
  • Avant de chiffrer, les attaquants cherchent souvent à supprimer les copies de restauration et les sauvegardes accessibles (T1490).
  • La meilleure protection : sauvegardes hors ligne ou immuables, testées (règle 3-2-1), MFA sur tous les accès distants, correctifs rapides des équipements exposés, cloisonnement des comptes d'administration et segmentation.
  • En cas d'attaque : isoler sans éteindre brutalement, préserver les traces, prévenir les autorités (CERT-FR, CSIRT régional, Cybermalveillance), porter plainte, notifier la CNIL si des données personnelles sont touchées. Payer est fortement déconseillé.

Idées reçues

L'entreprise a de bonnes sauvegardes. Le risque rançongiciel est-il maîtrisé ?

L'erreur courante. Répondre oui.

En réalité. Pas complètement. Avec la double extorsion, les données ont souvent été volées avant le chiffrement, et les sauvegardes ne protègent pas contre leur publication. En plus, des sauvegardes accessibles depuis le réseau (même domaine, mêmes identifiants) sont souvent chiffrées ou supprimées par les attaquants. Il faut des sauvegardes hors ligne ou immuables, testées, et des mesures pour empêcher et détecter l'intrusion elle-même.

Faut-il éteindre immédiatement une machine qui chiffre ses fichiers ?

L'erreur courante. Répondre oui, pour stopper le chiffrement à tout prix.

En réalité. La priorité est d'isoler : débrancher du réseau, couper le Wi-Fi, ou isoler via l'EDR. Éteindre brutalement fait perdre la mémoire vive, qui contient parfois des clés, des processus et des traces utiles à l'enquête. Les recommandations varient selon le contexte, mais on ne prend pas cette décision sans réfléchir, et on suit la procédure de réponse à incident.

Payer la rançon garantit-il de récupérer ses données ?

L'erreur courante. Répondre oui, puisque les attaquants ont intérêt à tenir parole.

En réalité. Non. Le déchiffreur peut être lent, défaillant ou incomplet, les données volées peuvent quand même être publiées ou revendues, et l'entreprise peut être de nouveau ciblée. Le paiement finance aussi les groupes criminels. Les autorités françaises recommandent de ne pas payer et de porter plainte.

Pourquoi les attaquants s'en prennent-ils aux copies de restauration (shadow copies) ?

L'erreur courante. Ne pas voir le lien.

En réalité. Parce qu'elles permettraient de restaurer les fichiers sans payer. Leur suppression (avec vssadmin, wmic ou PowerShell) juste avant le chiffrement est un signal d'alerte classique (technique T1490, Inhibit System Recovery), à détecter en priorité.

Tester ses connaissances

Références

  • Ransomware and Cyber Extortion : Response and PreventionSherri Davidoff, Matt Durrin, Karen E. Sprenger · Addison-Wesley
  • Ransomware Protection PlaybookRoger A. Grimes · Wiley

Textes de référence en ligne