Rançongiciel
Définition
Un rançongiciel, ou ransomware, est un logiciel malveillant qui chiffre les fichiers et les systèmes d'une victime pour les rendre inutilisables, puis exige le paiement d'une rançon en échange de leur déchiffrement.
Les attaquants menacent souvent aussi de publier les données volées avant le chiffrement : on parle de double extorsion. L'attaque touche tout ce que le logiciel peut atteindre depuis la machine infectée, y compris les partages réseau et les sauvegardes connectées en permanence.
Les portes d'entrée fréquentes
- Un e-mail de phishing avec une pièce jointe ou un lien piégé.
- Un accès distant exposé et protégé par un simple mot de passe.
- Un logiciel ou un équipement non mis à jour, dont la faille est connue.
- Des identifiants volés et réutilisés.
Les mesures qui réduisent l'impact
- Des sauvegardes dont au moins une copie est déconnectée ou non modifiable, et des restaurations testées.
- Les mises à jour de sécurité appliquées rapidement.
- La double authentification sur les accès distants et les comptes d'administration.
- Des droits limités au nécessaire.
- Une supervision capable de repérer une activité anormale.
En cas d'attaque
- Déconnecter du réseau les machines touchées, sans les éteindre si possible.
- Prévenir la personne ou le prestataire chargé de l'informatique.
- Conserver les preuves et déposer plainte.
- Si des données personnelles sont concernées, évaluer l'obligation de notifier la CNIL.
Les autorités, dont cybermalveillance.gouv.fr, recommandent de ne pas payer la rançon : le paiement ne garantit ni la récupération des données ni l'absence de nouvelle attaque.