Ransomware (rançongiciel)
Chiffrement des données + chantage à la fuite : comprendre l'extorsion numérique pour s'en prémunir.
Double / triple extorsion
1) Chiffrement des fichiers. 2) Menace de publication des données volées. 3) Parfois DDoS ou pression sur les clients. Beaucoup de groupes fonctionnent en RaaS (ransomware-as-a-service) : les développeurs louent le malware à des affiliés, souvent contre une part de l'ordre de 20 à 30 % des rançons.
Chaîne d'attaque typique
- Phishing / RDP exposé / faille VPN non patchée → accès initial.
- Règle : ne jamais exposer RDP directement sur internet — accès distant uniquement via VPN + MFA.
- Élévation, mouvement latéral, repérage des sauvegardes.
- Exfiltration puis chiffrement nocturne / le week-end.
Parades qui marchent
- 3-2-1 : 3 copies, 2 supports, 1 copie hors-ligne ou immuable — les attaquants détruisent les sauvegardes en premier — et des restaurations testées.
- Failles activement exploitées en priorité, en jours (suivez les failles exploitées dans la nature, ex. catalogue CISA KEV), MFA partout, EDR, segmentation réseau.
- Ne payez pas avant de vérifier No More Ransom : des outils de déchiffrement gratuits existent pour certaines familles.
- Plan de réponse : qui débranche quoi, et préserver les preuves (images des disques, journaux) pour l'enquête.