Programmes malveillants
Particuliers et entreprisesRançongiciel et extorsion associée
Ransomware
Des fichiers sont bloqués ou des données volées pour exiger une rançon.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Les dossiers partagés deviennent illisibles et un message réclame de l’argent. L’activité s’arrête. L’attaquant peut aussi prétendre avoir copié les documents avant leur blocage. Une sauvegarde permet parfois de récupérer les fichiers, mais elle ne retire pas les données déjà emportées.
Comment cela fonctionne
Un rançongiciel bloque généralement des données par chiffrement et exige une contrepartie. Les campagnes peuvent associer vol de données, menace de publication et pression sur les partenaires. Le chiffrement visible peut être la dernière étape d’une intrusion plus ancienne. Il faut donc traiter l’accès initial et les comptes compromis avant de restaurer, pour éviter une nouvelle attaque.
- L’accès est obtenu
L’intrus atteint des fichiers et systèmes.
- Les données sont bloquées ou volées
L’activité et la confidentialité sont touchées.
- Une rançon est exigée
La reprise doit supprimer les accès malveillants.
Les signes qui doivent attirer l’attention
- De nombreux fichiers changent de nom ou deviennent illisibles.
- Une note de rançon apparaît et des services s’interrompent.
- Les protections, sauvegardes ou comptes d’administration ont été modifiés auparavant.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Gardez une sauvegarde séparée de votre appareil et vérifiez que vous pouvez en récupérer les fichiers. En cas d’attaque, déconnectez le réseau et n’y branchez pas vos sauvegardes.
Si vous êtes responsable du service ou de l’organisation
Testez la restauration des applications, pas seulement la copie des fichiers. Protégez les sauvegardes avec des accès distincts et préparez l’isolement rapide des machines touchées.
Restaurer les fichiers ne règle pas une éventuelle exfiltration ni la persistance de l’attaquant.
À vous de décider
Tous les fichiers sont restaurés. Une menace de publication des données peut-elle subsister ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Oui. Une sauvegarde répare la perte d’accès aux fichiers, mais ne supprime pas les copies éventuellement volées avant le chiffrement.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Des milliers de fichiers deviennent illisibles en quelques minutes
Le processus P7 modifie 4 200 fichiers par minute dans 38 répertoires et y dépose des notes de rançon. L’ensemble est compatible avec une opération de chiffrement. Une pointe d’écritures seule pourrait aussi venir d’un logiciel de sauvegarde ou de traitement documentaire ; les extensions, contenus et processus responsables permettent de faire la différence.
La tentative de modification de la rétention des sauvegardes a été refusée. Cela renseigne sur cette action précise, pas sur l’état de toutes les copies. De même, la sauvegarde B17 est marquée comme terminée, mais aucune restauration n’est consignée. Avant d’annoncer une reprise possible, il faut restaurer un échantillon cohérent et vérifier les applications et dépendances.
Le volume sortant de 1,8 Mo ne démontre pas un vol massif de données. Une exfiltration peut avoir eu lieu plus tôt ou par un chemin non observé. Traiter séparément la destruction ou le chiffrement, les accès obtenus et les données sorties. Le confinement vise à arrêter la propagation tout en conservant les éléments nécessaires pour comprendre l’accès initial.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Refus / blocage
Tentative de modifier la rétention
Poste / processus P7 vers Sauvegarde
Trace refus enregistré
- Action
Modifications massives
Poste / processus P7 vers Partage FS1
Trace 4200 fichiers / minute
- Action
Alerte et périmètre
Partage FS1 vers Réponse à incident
Trace processus et partages
- Action
Protection puis sélection de copie
Réponse à incident vers Sauvegarde
Trace point antérieur fiable
- Réponse
Restauration isolée
Sauvegarde vers Réponse à incident
Trace cohérence métier
- Action
Retour contrôlé
Réponse à incident vers Partage FS1
Trace identités assainies
- Action sur place
Enquête de fuite distincte
Réponse à incident
Trace fenêtre avant chiffrement
Comment repérer cette attaque
Indices à rechercher
Repérer les écritures massives, les changements d’extension, les notes de rançon et les actions inhabituelles sur les sauvegardes ou les partages.
Éléments à croiser
Aligner premières modifications massives, processus actif et tentatives contre les sauvegardes. Identifier les partages et comptes touchés, puis vérifier séparément si des données sont sorties avant le chiffrement.
Limites de l’interprétation
Un job de sauvegarde terminé ne garantit pas une restauration exploitable. Un volume sortant faible pendant le chiffrement n’exclut pas une exfiltration antérieure.
Comment réagir
Isoler les systèmes atteints et protéger les sauvegardes accessibles sans effacer les traces. Conserver la chronologie, délimiter les identités compromises et reconstruire sur une base saine. Faire valider les restaurations par les propriétaires des applications et poursuivre l’analyse de fuite indépendamment du retour de disponibilité.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Restaurer un jeu métier représentatif et vérifier ouverture, relations et transactions.
- Tester qu’une identité d’administration compromise ne peut supprimer toutes les copies.
- Mesurer le point récupéré et le temps de reprise, puis vérifier l’absence de nouvelle activité malveillante.
À vous de raisonner
La sauvegarde est marquée comme terminée et la suppression des copies a été bloquée. Qu’est-ce qui manque pour annoncer une reprise possible ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Restaurez un ensemble métier représentatif dans un environnement séparé et vérifiez sa cohérence ainsi que ses dépendances. Le statut de copie et le refus d’une suppression ne garantissent pas que toutes les données utiles sont récupérables. L’éventuel vol de données doit être évalué séparément du chiffrement.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
files_modified_60s- Agrégat calculé pour l’exemple ; ce n’est pas un compteur natif Sysmon.
restore_test- État d’un véritable essai de restauration à documenter, distinct du succès de la sauvegarde.
Chronologie de l’impact
JournalÉvénements synthétiques normalisés ; les accès fichiers proviennent d’un capteur adapté, pas d’un hypothétique journal exhaustif activé par défaut.
01:10 account=svc_backup action=retention_change result=denied
01:13 host=FS1 process_guid=P7 files_modified_60s=4200 directories=38
01:14 host=FS1 process_guid=P7 note_files_created=38
01:15 egress host=FS1 bytes_out_5m=1800000 destination=198.51.100.24
backup job=B17 completed=00:30 restore_test=not_performedPréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Windows — audit d’accès aux fichiers, événement 4663
- Où les trouver
- Dans le journal Sécurité du serveur qui héberge les fichiers. ObjectName désigne le chemin, AccessMask le droit utilisé, ProcessName le processus lorsqu’il est renseigné.
- Quoi relever
- Sur le serveur de fichiers, rechercher des accès en écriture et suppressions inhabituels, avec objets, droits utilisés et session. Mesurer la cadence à partir des événements effectivement collectés.
- Accès et prérequis
- Audit File System et règles SACL adaptés sur les objets surveillés sont nécessaires avant les faits. L’événement ne fournit pas le contenu du fichier ni la preuve de son arrivée chez un tiers.
Windows — Microsoft Sysmon
- Où les trouver
- Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
- Quoi relever
- Identifier le processus et son parent, les créations de notes de rançon et les outils lancés autour des premières altérations. Les créations de fichiers seules ne comptent pas toutes les réécritures.
- Accès et prérequis
- Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
Veeam Backup & Replication — journaux de sauvegarde
- Où les trouver
- Console → menu principal → Help → Support Information : sélectionner le job ou composant et la période concernés. Conserver aussi l’historique de la tâche de restauration effectivement testée.
- Quoi relever
- Retrouver les tâches de sauvegarde et restauration concernées, leurs erreurs et résultats. Demander aussi l’historique des changements de rétention et suppressions : les logs d’un job ne couvrent pas nécessairement tout l’audit d’administration.
- Accès et prérequis
- Accès habilité à la console. L’emplacement local dépend du composant et de la plateforme ; un autre logiciel de sauvegarde nécessite son export équivalent. Protéger les archives contenant configuration et noms de machines.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- GroupeLazarus Group
WannaCry : un rançongiciel à propagation massive
En mai 2017, WannaCry chiffre les fichiers de nombreuses organisations et réclame un paiement. Sa propagation entre ordinateurs transforme des machines vulnérables en points de départ d’une crise à grande échelle.
Ce qu’établit la source. La justice américaine attribue la création du logiciel à la conspiration liée à Lazarus dans sa plainte de 2018. Cette source expose des accusations.
Consulter le rapport North Korean Regime-Backed Programmer ChargedU.S. Department of Justice · Publié le
- àRéseauLockBit et ses affiliés
Le rançongiciel proposé comme un service
LockBit fournit à des affiliés les outils et l’infrastructure nécessaires à leurs attaques. Le vol de fichiers et leur chiffrement alimentent les demandes de rançon. En février 2024, l’opération Cronos perturbe cette infrastructure.
Ce qu’établit la source. Description issue de l’enquête de la National Crime Agency. Les affiliés mènent les intrusions ; le nom LockBit ne désigne donc pas forcément la même équipe à chaque attaque.
Consulter le rapport LockBit leader unmasked and sanctionedNational Crime Agency · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Prévenez immédiatement le support et faites isoler les systèmes touchés pour limiter la propagation.
- Ne branchez pas les sauvegardes sur un environnement encore compromis.
- Conservez la note et les éléments utiles ; obtenez une assistance avant toute tentative de restauration ou de déchiffrement.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Data Encrypted for Impact — attack.mitre.org
- Cybermalveillance — rançongiciels — cybermalveillance.gouv.fr
- No More Ransom — aide et outils — nomoreransom.org
- CISA / NSA / FBI / MS-ISAC — StopRansomware Guide (octobre 2023) · PDF sur ECRAN — CISA / NSA / FBI / MS-ISAC31 pages · anglais · édition : octobre 2023, version 3.0 · Provenance et copie



