Les Ransomware ou rançongiciels, aussi couramment appelés par abus de langage "cryptolockers" du nom du plus connu d'entre eux, sont une menace informatique ayant pour objectif de faire payer une rançon aux victimes. Généralement, ils empêchent l'accès aux fichiers personnels des utilisateurs compromis. Une variante plus récente, appelée extorsionware, menacent de bloquer l'accès à des comptes en ligne, ou de diffuser des données personnelles ou vidéos compromettantes.
En s'installant sur une machine, les ransomware vont chiffrer un à un les fichiers, les rendant illisibles et protégés par une clé transmises aux opérateurs du ransomware. Cette clé ne sera communiquée que contre une rançon, généralement payée grâce à une cryptomonnaie telle que le Bitcoin. Cette dernière permet aux opérateurs de couvrir leurs traces facilement.
Les ransomware prospèrent principalement grâce à deux facteurs :
Les particuliers, entreprises et industries sont la cible de choix pour les ransomware, comme ce fut le cas par exemple avec WannaCrypt.
Dans un premier temps, notre recommandation est d'analyser la situation en faisant appel à un expert, et de ne pas payer la rançon. Payer la rançon encourage ce genre d'attaques, et fournit un revenu financier à des groupes criminels qui procèdent également à d'autres formes de criminalité. Rien ne garantit non plus que l'attaquant vous communique la clé, ou que vous arriviez à déchiffrer vos fichiers par la suite. C'est ce qui se passe avec le ransomware PwndLocker/ProLock, dont l'outil de déchiffrement fourni par les attaquants après rançon contient un bug et ne déchiffre pas les fichiers lourds de plus de 64 Mo. Une situation similaire s'est produite avec le ransomware Lorenz, pour lequel le processus de chiffrement rend illisible tout fichier ayant un poids multiple de 48 octets, même après déchiffrement par leur outil, et permet également le déchiffrement de tout type de fichier populaire (fichiers Microsoft Office, fichiers PDF, quelques types de fichiers d'images ou de vidéos) sans avoir à payer la rançon.
Par ailleurs, avec le développement des extorsionware, les opérateurs de ransomware peuvent être tentés de vous livrer la clé... mais de vous demander de payer un coût supplémentaire pour ne pas diffuser vos fichiers. C'est le cas du ransomware ChaCha/Maze, pour lequel les opérateurs demandent deux rançons : l'une pour fournir l'outil de déchiffrement, l'autre pour ne pas publier les fichiers récupérés.
Ainsi, payer la rançon devrait être la solution d'ultime recours.
Il faut savoir que tous les ransomware ne se valent pas : ils sont écrits par des développeurs différents, et comme tout programme informatique, certains possèdent des failles. Ainsi, selon le type de ransomware, il sera possible dans certains cas de récupérer les fichiers sans payer la rançon, en exploitant une vulnérabilité du ransomware. Le site NoMoreRansom recense une liste d'outil de déchiffrement pour certains ransomwares.
Les chercheurs en sécurité travaillent main dans la main afin d'identifier les ransomware, les classifier, les étudier, comprendre leur fonctionnement, puis si possible de proposer un outil de déchiffrement gratuit adapté à chaque ransomware. Toutes les données de ces recherches sont mises au profit du site ID Ransomware, qui permet, à partir d'un échantillon de fichier chiffré, et de la note d'information laissée par le ransomware, de savoir si celui-ci possède un outil de déchiffrement.
Identifier le ransomware dont vous êtes victime
Si le ransomware dont vous êtes victime ne possède pas d'outil de déchiffrement, plusieurs solutions s'offrent à vous.
Bien entendu, les choix ci-dessous ne s'appliquent que si vous ne possédez pas de sauvegardes de vos données. Ce qui nous ammène à parler des mesures de protection que vous pourriez mettre en place afin de vous prémunir de ce genre d'incident à l'avenir.
Différentes mesures existent pour vous prémunir de ce genre de menace informatique.
De manière générale, se protéger des ransomware demande du temps et de l'investissement dans des compétences et des outils. Le jeu en vaut-il la chandelle ? Tout dépend de l'importance que vous accordez à vos données, ainsi que de la perte de temps et du stress que vous êtres prêts à accepter en cas d'infection.
Vous êtes infectés par un rançongiciel mais n'êtes pas sûr de la marche à suivre ? N'hésitez pas à nous contacter, nous agirons au mieux pour vous aider.
Spécialistes en sécurité informatique et pentests à Lyon, Paris, Saint-Étienne et partout en France
Vous avez activé l'option "Do Not Track" dans votre navigateur, nous respectons ce choix et ne suivons pas votre visite.