Ransomware – attaque par rançongiciel 

Un ransomware (ou rançongiciel) est un logiciel malveillant qui chiffre les fichiers, bases de données ou systèmes d’un utilisateur ou d’une organisation, puis exige une rançon (souvent en cryptomonnaie) pour en restituer l’accès.

Le mot vient de « ransom » (rançon) + « malware » (logiciel malveillant).
C’est une attaque d’extorsion numérique : « Payez, ou perdez vos données. »

Comment ça fonctionne ? (cycle typique)

  1. Infection :
    → Par phishing (email avec pièce jointe ou lien),
    → Via une faille non corrigée (ex. : logiciel obsolète),
    → Ou accès distant compromis (RDP faible mot de passe).
  2. Propagation silencieuse :
    → Le malware se propage dans le réseau (ex. : via partages Windows),
    → Il identifie les données critiques (bases de données, sauvegardes, fichiers partagés).
  3. Chiffrement :
    → Tous les fichiers sont chiffrés avec une clé cryptographique que seul l’attaquant possède.
    → Les fichiers deviennent illisibles (ex. : document.pdfdocument.pdf.locked).
  4. Rançon :
    → Un message s’affiche :
    « Vos données sont chiffrées. Envoyez 2 BTC à cette adresse dans 72h, ou elles seront perdues. »
    → Parfois avec un compteur et une menace de fuite (« double extorsion »).

Exemple concret (secteur éducatif ou culturel)

Une école professionnelle :

  • Reçoit un email : « Votre facture est prête – cliquez ici »
  • Un employé ouvre la pièce jointe (fichier Word avec macro)
  • Le ransomware se lance, chiffre le serveur de fichiers, y compris les sauvegardes non isolées
  • Le site web est neutralisé, les cours interrompus, les archives culturelles inaccessibles
  • La rançon : 5 000 € en Bitcoin
  • Même si on paie, rien ne garantit le retour des données — et on finance la criminalité.

Types de ransomware

TypeCaractéristique
LockerVerrouille l’écran ou le système, mais ne chiffre pas les fichiers
Crypto-ransomwareChiffre les fichiers (le plus courant aujourd’hui)
Double extorsionChiffre + menace de publier les données (ex. : dossiers sensibles)
Triple extorsionAjoute une menace DDoS ou un appel aux médias si la rançon n’est pas payée

Pourquoi c’est si dangereux ?

  • Impact opérationnel immédiat : arrêt de l’activité (école, boutique, site)
  • Perte de données irréversible si sauvegardes absentes ou compromises
  • Coût caché : réinstallation, perte de confiance, frais juridiques, conformité RGPD
  • Risque de récidive : les attaquants ciblent souvent les mêmes organisations

Selon l’ANSSI (2025), 1 attaque par rançongiciel touche une organisation française toutes les 15 minutes.

Comment se protéger ? (bonnes pratiques RSSI)

Prévention

  • Mettre à jour systèmes et logiciels (correctifs critiques)
  • Former aux risques de phishing (simulations régulières)
  • Désactiver les macros Office par défaut
  • Restreindre les accès (principe du moindre privilège)

Détection

  • Surveillance des comportements anormaux (ex. : accès massif à des fichiers)
  • Solutions EDR (Endpoint Detection and Response)

Résilience (le plus important)

  • Sauvegardes régulières, hors ligne (« air-gapped ») ou immutable (non modifiables)
  • Test de restauration mensuel (une sauvegarde non testée = pas de sauvegarde)
  • Isoler les sauvegardes du réseau principal

Ne jamais payer la rançon :
– Cela finance la cybercriminalité
– Aucune garantie de récupération
– Cible pour de futures attaques
(Position officielle de l’ANSSI, de l’UE et du NIST)

En cas d’attaque : que faire ?

  1. Isoler immédiatement les machines infectées
  2. Couper les accès réseau
  3. Signaler à l’ANSSI (via cyber.gouv.fr )
  4. Restaurer à partir des sauvegardes propres
  5. Auditer l’origine de la compromission

Le ransomware ne vise pas votre machine — il vise votre dépendance aux données.
La meilleure défense n’est pas un outil, mais une culture de la sauvegarde, de la mise à jour et de la méfiance saine.

Explorer les thématiques : Concepts et fondamentaux du numérique
Les contenus de définition restent publics. Les ressources (outils, grilles, supports) liées à cette fiche sont disponibles dans l’espace membre.