Ransomware (rançongiciel) : comprendre, détecter, réagir
Un ransomware chiffre les fichiers d'un poste ou d'un serveur, puis réclame une rançon en cryptomonnaie contre la clé de déchiffrement. Depuis 2019, la plupart des groupes volent aussi les données avant de chiffrer et menacent de les publier, ce qui rend une sauvegarde seule insuffisante pour clore l'incident.
Ce qu’un ransomware fait vraiment à vos fichiers
Le mode opératoire varie peu d'une famille à l'autre. Le binaire génère une clé symétrique AES-256 par fichier ou par session, chiffre le contenu, puis scelle cette clé avec une clé publique RSA-2048 ou RSA-4096 embarquée dans le code. La clé privée correspondante reste chez l'attaquant, et sans elle le déchiffrement n'est pas une question de puissance de calcul : il n'existe pas de raccourci connu contre RSA-2048 correctement implémenté. Beaucoup de souches récentes ne chiffrent qu'une fraction de chaque fichier, par blocs répartis dans le volume, ce qui divise le temps de traitement d'un partage de plusieurs téraoctets tout en rendant les données illisibles.
Puis l'extension change, et une note de rançon se dépose dans chaque répertoire touché.
Le chiffrement n'est que la dernière étape. Avant, le code neutralise ce qui pourrait vous sauver : clichés instantanés, catalogue de sauvegarde, réparation au démarrage, journaux d'événements. Les mêmes commandes reviennent dans presque tous les rapports d'incident, y compris chez des groupes qui n'ont rien en commun.
Un point qui pèse lourd sur la suite : les serveurs de fichiers et les hyperviseurs sont visés en priorité, parce qu'un seul hôte ESXi compromis emporte d'un coup toutes les machines virtuelles de son datastore.
- vssadmin delete shadows /all /quiet : suppression des clichés instantanés VSS, la restauration des versions précédentes tombe avec eux
- wbadmin delete catalog -quiet : effacement du catalogue de sauvegarde Windows Server
- bcdedit /set {default} recoveryenabled No, puis bootstatuspolicy ignoreallfailures : plus d'environnement de récupération au redémarrage
- wevtutil cl System, puis Security et Application : purge des journaux, ce qui complique toute analyse a posteriori
- net stop et taskkill visant SQL Server, Exchange ou les services de sauvegarde, pour libérer les fichiers verrouillés et les chiffrer eux aussi
Par où ça entre
Trois portes reviennent sans cesse : un accès distant exposé, une pièce jointe ouverte, un équipement de bordure non corrigé. Le reste relève du détail d'exécution.
L'exemple de WannaCry reste parlant. Microsoft publie le correctif MS17-010 le 14 mars 2017, contre une faille SMBv1 (CVE-2017-0144) exploitable sur le port TCP 445. Le ver frappe le 12 mai suivant, soit près de deux mois plus tard, et se propage seul de machine en machine sans qu'aucun utilisateur n'ait à cliquer sur quoi que ce soit. Les organisations touchées n'avaient pas manqué d'antivirus, elles avaient manqué une fenêtre de correctif.
Le port 445 n'a rien à faire en écoute sur Internet. Le 3389 non plus.
| Vecteur | Ce que l'attaquant vise | Mesure qui bloque |
|---|---|---|
| RDP exposé (TCP 3389) | Comptes locaux sans second facteur, mots de passe réutilisés | Passerelle VPN, 2FA, verrouillage après plusieurs échecs |
| Pièce jointe ISO, LNK ou archive protégée | Exécution par l'utilisateur, contournement du marquage Mark-of-the-Web | Filtrage des extensions à la passerelle, macros bloquées par défaut |
| VPN SSL ou pare-feu non corrigé | Exécution de code avant authentification | Veille CVE sur les équipements de bordure, correctifs sous quelques jours |
| Hyperviseur ESXi joignable depuis le LAN bureautique | Chiffrement des datastores, des dizaines de VM en une passe | Réseau d'administration séparé, accès restreint par IP |
| Accès distant d'un prestataire | Rebond vers l'Active Directory depuis un poste non maîtrisé | Comptes nominatifs, droits accordés à la demande et retirés ensuite |
Double extorsion, RaaS, et ce que le mot ne désigne pas
Chiffrer ne suffit plus aux attaquants. Depuis la fin 2019 et le groupe Maze, l'usage est d'exfiltrer les données d'abord, puis de menacer de les publier sur un site de fuite si la rançon n'est pas versée. C'est la double extorsion : même avec des sauvegardes parfaites, vous restez exposé à la divulgation de fichiers clients, de contrats ou de dossiers RH.
Certains groupes ajoutent une couche : appels aux clients de la victime, pression sur les patients d'un hôpital, déni de service pendant les négociations.
Le modèle s'est industrialisé sous le nom de ransomware-as-a-service. Une équipe développe le chiffreur, le portail de négociation et le site de fuite ; des affiliés se chargent de l'intrusion et reversent une part de la rançon. Cela explique qu'une même souche apparaisse avec des modes opératoires très différents d'une victime à l'autre : ce ne sont tout simplement pas les mêmes mains sur le clavier.
Attention aux étiquettes, ensuite. Un wiper détruit sans intention de restituer : NotPetya, en juin 2017, affichait une demande de rançon alors que la clé d'installation présentée à la victime était générée au hasard, donc inutilisable pour récupérer le moindre fichier. Un locker se contente de bloquer l'écran ou la session, les données restant intactes en dessous. Le scareware, lui, ne chiffre rien : il affiche une fausse alerte d'infection et vend un nettoyage fictif.
Repérer l’attaque avant le chiffrement
L'intrusion précède le chiffrement, souvent de plusieurs jours. Tout se joue dans cet intervalle, et les signaux existent, à condition de journaliser et de regarder les journaux.
Deux mesures peu coûteuses donnent beaucoup. D'abord des fichiers appâts placés en tête de chaque partage, nommés pour être traités en premier dans l'ordre alphabétique, avec une alerte sur leur modification : si un appât change, l'alerte part avant que le reste du volume n'y passe. Ensuite, sur Windows Server, le File Server Resource Manager sait refuser la création de fichiers dont l'extension figure sur une liste connue, ce qui ralentit une partie des souches sans rien installer de plus.
Un contenu chiffré affiche une entropie proche de 8 bits par octet. La mesure est utile sur des documents texte ou des bases de données, beaucoup plus bruyante sur des fichiers déjà compressés comme les JPEG ou les archives, qui plafonnent naturellement au même niveau.
Activez aussi l'accès contrôlé aux dossiers de Microsoft Defender : il refuse l'écriture dans les répertoires protégés à tout processus non approuvé.
| Signal | Où le voir | Ce qu'il trahit |
|---|---|---|
| Pic d'échecs d'ouverture de session (ID 4625) | Journal Sécurité | Brute force RDP ou pulvérisation de mots de passe |
| Installation d'un service inconnu (ID 7045) | Journal Système | PsExec, balise de post-exploitation, mouvement latéral |
| Journal d'audit effacé (ID 1102) | Journal Sécurité | Effacement de traces : l'attaquant est déjà administrateur |
| Catalogue de sauvegarde supprimé (ID 524) | Journal Application, source Microsoft-Windows-Backup | Chiffrement imminent, souvent dans l'heure |
| Volume sortant HTTPS inhabituel depuis un serveur de fichiers | Pare-feu, NetFlow | Exfiltration via rclone, MEGA ou un client FTP |
Les premières heures, puis la remise en état
Débranchez, ne redémarrez pas.
Couper le lien réseau (câble, port de commutateur, Wi-Fi) stoppe la propagation. Éteindre la machine vide en revanche la mémoire vive, et avec elle des artefacts parfois exploitables : l'outil wanakiwi a permis de reconstituer la clé de WannaCry sur certains systèmes tant que le processus n'avait pas été tué et que la mémoire n'avait pas été réallouée. Le cas est ancien et rare, la logique tient toujours. La RAM d'un poste chiffré est une pièce à conviction.
Le calendrier légal français est serré. Si des données personnelles sont concernées, l'article 33 du RGPD impose de notifier la CNIL dans les 72 heures suivant la prise de connaissance de la violation, et l'article 34 prévoit d'informer les personnes touchées en cas de risque élevé pour leurs droits. Côté assurance, la loi du 24 novembre 2023 a créé l'article L.12-10-1 du code des assurances : depuis son entrée en vigueur en avril 2024, l'indemnisation d'une rançon versée par un professionnel suppose le dépôt d'une plainte dans les 72 heures suivant la connaissance de l'infraction. Payer n'est pas interdit en soi pour la victime ; l'attaque, elle, relève des articles 323-2 et 323-3 du code pénal, punis de cinq ans d'emprisonnement et 150 000 euros d'amende.
Pour la reconstruction, la règle 3-2-1 (trois copies, deux supports, une hors site) a gagné deux chiffres : 3-2-1-1-0, avec une copie immuable ou hors ligne et zéro erreur au test de restauration. L'immuabilité fait la différence, parce qu'un compte de sauvegarde compromis suffit à effacer un dépôt classique en quelques minutes. Et si l'Active Directory a été touché, prévoyez la réinitialisation du mot de passe du compte krbtgt à deux reprises, en laissant la réplication se terminer entre les deux : sans cela, les tickets Kerberos forgés par l'attaquant restent valides après votre remise en service.
- Isoler les hôtes touchés et désactiver le compte à privilèges qui a servi, sans arrêter les machines
- Conserver la note de rançon et deux fichiers chiffrés : ils servent à identifier la famille sur ID Ransomware ou sur le portail No More Ransom d'Europol
- Prévenir la direction, l'assureur, et déposer plainte
- Trouver le point d'entrée avant de restaurer, sinon vous remettez des serveurs propres dans un réseau resté ouvert
- Traiter tous les mots de passe du domaine comme compromis, y compris ceux des comptes de service
- Signaler l'incident sur cybermalveillance.gouv.fr, qui oriente vers des prestataires référencés et fournit les modèles de démarche
Testez vos connaissances
Dans une attaque, à quoi sert la commande vssadmin delete shadows /all /quiet ?
Score : 0 sur 3
Questions fréquentes
Faut-il payer la rançon ?
Rien ne garantit la remise d'un déchiffreur, ni qu'il fonctionne : plusieurs outils fournis par des groupes se sont révélés lents ou défectueux sur de gros volumes, et la restauration peut prendre plus longtemps qu'une remise en état depuis les sauvegardes. Le paiement finance le groupe et vous signale comme victime solvable auprès de ses affiliés. L'ANSSI et cybermalveillance.gouv.fr recommandent de ne pas payer. Si votre contrat cyber prévoit une prise en charge, elle est désormais conditionnée au dépôt de plainte sous 72 heures.
Peut-on déchiffrer sans payer ?
Parfois. Certaines familles ont été cassées à cause d'une erreur d'implémentation (générateur aléatoire prévisible, clé laissée sur le disque, réutilisation de clé), et des déchiffreurs gratuits sont publiés sur nomoreransom.org. Les forces de l'ordre en diffusent aussi après une saisie d'infrastructure, comme lors du démantèlement du groupe Hive en janvier 2023. Pour les souches à chiffrement hybride correctement écrit, en revanche, il n'existe pas de solution technique : conservez vos fichiers chiffrés, un déchiffreur peut sortir des mois plus tard.
Mon antivirus suffit-il à me protéger ?
Non, pour une raison de méthode. La phase d'intrusion utilise largement des outils légitimes déjà présents sur le système (PowerShell, PsExec, WMI, outils d'administration à distance) et des identifiants valides, ce qu'aucune signature ne détecte. Un EDR qui surveille les comportements repère mieux ces enchaînements, mais reste aveugle si personne ne traite ses alertes. Le facteur qui change le plus les choses reste la réduction de la surface exposée : pas de RDP sur Internet, second facteur partout, correctifs rapides sur les équipements de bordure.
OneDrive ou Google Drive comptent-ils comme sauvegarde ?
Un dossier synchronisé n'est pas une sauvegarde : quand le poste chiffre les fichiers, la synchronisation pousse gentiment la version chiffrée dans le nuage. Le versionnement limite les dégâts, et OneDrive propose une restauration du compte jusqu'à 30 jours en arrière, ce qui a sauvé des situations. Cela reste un filet, pas un plan de reprise : il vous faut au moins une copie que le poste compromis ne peut ni écrire ni supprimer.
Un NAS ou un Mac peut-il être touché ?
Oui, et les cas sont documentés. Les NAS QNAP exposés ont été frappés par Qlocker en avril 2021, puis par DeadBolt début 2022, avec des campagnes visant directement l'interface d'administration accessible depuis Internet. Côté macOS, KeRanger a été distribué en mars 2016 via un installeur piégé de Transmission 2.90. Un NAS joignable depuis l'extérieur est une cible, quel que soit le logo sur le boîtier.
À lire aussi
cheval de troie · chiffrement asymetrique · anti malware · authentification a deux facteurs 2fa