0Pricing
Security+ Academy · Leçon

Rançongiciels et logiciels de chiffrement malveillants

Examinez la chaîne d’attaque d’un rançongiciel, de l’accès initial au chiffrement puis à la demande de rançon, et découvrez des stratégies défensives comprenant les sauvegardes immuables.

Rançongiciels et logiciels de chiffrement malveillants est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Qu’est-ce qu’un rançongiciel ?

Ransomware est un logiciel malveillant qui refuse l’accès aux données ou aux systèmes et exige un paiement, généralement en cryptomonnaie, pour les restaurer. Sa caractéristique déterminante est l’extorsion : les propres données de la victime deviennent un moyen de pression contre elle. Les opérations modernes de Ransomware sont des entreprises criminelles sophistiquées qui génèrent chaque année des milliards de dollars. L’attaque de Colonial Pipeline en 2021 a perturbé l’approvisionnement en carburant sur la côte Est des US ; l’attaque de Universal Health Services en 2020 a touché 400 hôpitaux. Le Ransomware fait partie des menaces les plus graves auxquelles les organisations sont confrontées aujourd’hui, car il associe une grande sophistication technique à un impact considérable sur l’activité.

Chaîne d’attaque d’un rançongiciel

Les attaques de Ransomware suivent une séquence prévisible. Initial access : email d’hameçonnage, attaque par force brute contre RDP ou exploitation d’une vulnérabilité exposée au public. Persistence : installation d’une porte dérobée et désactivation des outils de sécurité. Lateral movement : propagation sur le réseau afin de maximiser la portée de l’infection et de compromettre les systèmes de sauvegarde. Data exfiltration : vol de données sensibles avant leur chiffrement (double extorsion). Encryption : chiffrement simultané des fichiers sur tous les systèmes accessibles. Demande de rançon : dépôt d’une note de rançon contenant les instructions de paiement et la menace de publier les données volées en cas de non-paiement. Comprendre chaque phase révèle des possibilités de défense à chaque étape.

# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence):    EDR behavior detection
# Phase 3 (Lateral Move):   Network segmentation, least privilege
# Phase 4 (Exfiltration):   DLP, network monitoring (large data transfer)
# Phase 5 (Encryption):     EDR file activity monitoring, honeypot files
# Phase 6 (Impact):         Immutable backups enable recovery without payment

CryptoLocker et ses successeurs

CryptoLocker (2013) a ouvert la voie aux rançongiciels modernes en combinant un chiffrement à clé publique RSA-2048 avec un paiement en Bitcoin, rendant le déchiffrement impossible sans la clé privée détenue par l’attaquant. Il était distribué par le biais de pièces jointes d’email d’hameçonnage et se propageait aux lecteurs réseau mappés. CryptoLocker a été neutralisé en 2014, mais a inspiré toute une génération de successeurs : WannaCry (2017) s’est propagé comme un ver, NotPetya (2017) s’est fait passer pour un rançongiciel, mais était en réalité un effaceur destructeur visant l’Ukraine, Ryuk (2018-2020) ciblait les entreprises au moyen d’attaques dirigées manuellement par des opérateurs, et REvil (2020-2021) a été le pionnier du modèle de double extorsion RaaS.

# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backups

Rançongiciel en tant que service (RaaS)

Ransomware as a Service (RaaS) est un modèle commercial criminel dans lequel les développeurs de Ransomware louent leurs outils et leur infrastructure à des affiliés qui mènent les attaques proprement dites. L’affilié conserve 70 à 80 % de la rançon ; le développeur garde le reste. Cela a considérablement abaissé la barrière technique des attaques de Ransomware, permettant à des criminels moins compétents de déployer des rançongiciels sophistiqués. Parmi les opérations RaaS notables figurent REvil, LockBit, BlackCat/ALPHV et Conti. La perturbation des opérateurs par les forces de l’ordre entraîne souvent la création de groupes dissidents qui changent de nom et poursuivent leurs activités, ce qui rend le RaaS résilient aux démantèlements.

Double et triple extorsion

L'extorsion simple chiffre les fichiers et exige un paiement pour obtenir la clé de déchiffrement. La double extorsion (mise au point par Maze en 2019) exfiltre également les données avant le chiffrement et menace de les publier sur un site de divulgation si la rançon n'est pas payée — une méthode efficace même contre les victimes disposant de bonnes sauvegardes. La triple extorsion ajoute une troisième pression : une attaque DDoS simultanée contre l'infrastructure de la victime afin de l'empêcher de fonctionner pendant les négociations. Certains groupes contactent également les clients, les partenaires et les organismes de réglementation de la victime pour accroître la pression. Ces approches reposant sur plusieurs formes de pression rendent insuffisante une récupération fondée uniquement sur les sauvegardes comme stratégie de réponse aux rançongiciels.

Ciblage des systèmes de backup

Les opérateurs de rançongiciels sophistiqués ciblent spécifiquement l'infrastructure de backup avant de déclencher le chiffrement, sachant que de bonnes sauvegardes constituent leur principal obstacle. Les tactiques comprennent : la suppression des copies instantanées de volume de Windows (vssadmin delete shadows), la suppression des bases de données des logiciels de backup, la corruption des agents de backup et l'accès aux serveurs de backup du réseau au moyen d'identifiants compromis. C'est pourquoi les sauvegardes immuables — des sauvegardes qui ne peuvent être ni modifiées ni supprimées, même par un administrateur authentifié, pendant une période de conservation définie — sont essentielles. Le stockage d'objets immuable (AWS S3 Object Lock, Azure Immutable Blob) et les sauvegardes sur bande conservées hors ligne sont très efficaces.

# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete

# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
#   for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware

La règle de backup 3-2-1

La règle de backup 3-2-1 constitue la stratégie fondamentale de résilience face aux rançongiciels : conserver 3 copies des données (production + 2 sauvegardes), sur 2 types de supports différents (par exemple, disque et bande), avec 1 copie stockée hors site (géographiquement séparée des systèmes principaux). Une variante renforcée contre les rançongiciels ajoute un 4e élément : au moins une copie doit être hors ligne ou immuable. Les sauvegardes accessibles depuis le réseau de production sont vulnérables au chiffrement. L'exigence de stockage hors site ou hors ligne garantit que même une compromission complète de l'environnement principal laisse une copie saine accessible pour la récupération.

# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)

# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)

# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test

Payer la rançon : considérations juridiques et pratiques

La décision de payer une rançon implique des considérations complexes. Le paiement ne garantit pas le déchiffrement (certains groupes de rançongiciels disparaissent après avoir reçu le paiement), peut financer des entreprises criminelles ou des groupes visés par des sanctions (OFAC, aux États-Unis, interdit les paiements à des entités sanctionnées) et signale que la victime paiera — ce qui peut faire d'elle une cible récurrente. Cependant, les organisations dépourvues de sauvegardes exploitables peuvent être confrontées à un risque existentiel pour leur activité en raison d'interruptions prolongées. Le FBI recommande généralement de ne pas payer, tout en reconnaissant la situation difficile à laquelle les entreprises sont confrontées. Avant d'envisager tout paiement, consultez un conseiller juridique, les forces de l'ordre (le FBI propose des ressources aux victimes) et des spécialistes de la cybersécurité afin d'étudier toutes les solutions possibles.

Défenses techniques propres aux rançongiciels

Au-delà des sauvegardes, les contrôles techniques propres aux rançongiciels comprennent : un EDR avec détection des rançongiciels qui surveille les opérations de chiffrement massif de fichiers et peut isoler automatiquement les terminaux touchés ; des fichiers leurres placés dans les partages de fichiers, qui déclenchent immédiatement une alerte lorsqu'ils sont consultés (le rançongiciel les chiffrera avec les fichiers réels) ; l'accès contrôlé aux dossiers (fonction de Windows Defender) qui empêche les applications non autorisées d'écrire dans les dossiers protégés ; et une liste d'autorisation des applications qui bloque l'exécution de processus inconnus (ce qui limite considérablement la capacité du rançongiciel à s'exécuter). Désactivez les macros, bloquez l'exposition de RDP à Internet et imposez la MFA pour tout accès distant.

# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes

# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled

# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation

Récupérer les données sans payer

Lorsque survient une attaque par rançongiciel, les solutions de récupération sans paiement comprennent : la restauration à partir de sauvegardes propres vérifiées (la méthode la plus fiable), la vérification de l'existence d'un outil de déchiffrement sur NoMoreRansom.org (les forces de l'ordre et les fournisseurs de solutions de sécurité publient des outils de déchiffrement pour certaines familles de rançongiciels après la saisie de leur infrastructure), la récupération des fichiers à partir des copies instantanées de volume si le rançongiciel ne les a pas supprimées et, pour certaines implémentations du chiffrement, l'exploitation de faiblesses identifiées par des chercheurs dans la génération de nombres aléatoires, qui rendent le déchiffrement possible. Créez toujours un instantané ou une image des systèmes touchés avant toute tentative de récupération : les données préservées maintenant pourront peut-être être récupérées ultérieurement, même si elles ne le sont pas immédiatement.

# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible

# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

Plan de réponse aux incidents liés aux rançongiciels

Les organisations doivent disposer d'un plan de réponse aux incidents propre aux rançongiciels avant qu'une attaque ne se produise. Le plan doit inclure : les contacts à prévenir en cas d'escalade (conseiller juridique, direction, assureur en cyberassurance, interlocuteur des forces de l'ordre), des arbres de décision pour le confinement ou la poursuite des opérations, des relations négociées à l'avance avec des sociétés de négociation de rançons, le cas échéant, les procédures de récupération des sauvegardes avec une estimation des RTO, des modèles de communication destinés aux clients, aux partenaires et aux organismes de réglementation, ainsi que des conseils juridiques sur la législation relative au paiement des rançons. Le plan doit être mis à l'épreuve au moyen d'exercices sur table. Le personnel doit connaître le plan ; le découvrir pendant une attaque ajoute de précieuses minutes à une situation déjà chaotique.

Vérification rapide

Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les rançongiciels modernes suivent une chaîne d'attaque allant de l'accès initial aux déplacements latéraux, puis au chiffrement, ce qui offre des possibilités de défense à chaque étape ; que les sauvegardes immuables et hors ligne suivant la règle 3-2-1 constituent le mécanisme de récupération le plus fiable, car les rançongiciels ciblent spécifiquement les systèmes de backup en ligne ; et que la double extorsion ajoute le vol de données avant le chiffrement, ce qui signifie que les sauvegardes seules ne protègent plus entièrement les organisations contre tous les impacts des rançongiciels. Nous allons maintenant étudier les rootkits, les logiciels espions et les enregistreurs de frappe.

Questions Fréquemment Posées

La leçon « Rançongiciels et logiciels de chiffrement malveillants » est-elle gratuite ?

Oui — le texte complet de « Rançongiciels et logiciels de chiffrement malveillants » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Rançongiciels et logiciels de chiffrement malveillants » ?

Examinez la chaîne d’attaque d’un rançongiciel, de l’accès initial au chiffrement puis à la demande de rançon, et découvrez des stratégies défensives comprenant les sauvegardes immuables. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Rançongiciels et logiciels de chiffrement malveillants » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Virus, vers et chevaux de Troie
  2. Rançongiciels et logiciels de chiffrement malveillants
  3. Rootkits, logiciels espions et enregistreurs de frappe
  4. Logiciels malveillants sans fichier et attaques par détournement d’outils légitimes
← Retour à Security+ Academy