Qu'est-ce qu'une attaque de ransomware ? Définition et conseils de prévention

Un ransomware peut vous bloquer l'accès à votre appareil ou prendre vos fichiers en otage, vous laissant face à un choix difficile : payer l'attaquant ou risquer de perdre définitivement des données précieuses. Découvrez comment fonctionne un ransomware, les signes avant-coureurs à surveiller, et comment protéger vos appareils et vos informations personnelles contre ces attaques potentiellement dévastatrices.

Un cadenas posé sur un clavier, symbolisant le verrouillage de fichiers par un ransomware.

Le ransomware est un type de malware qui verrouille, chiffre ou restreint d'une autre manière l'accès à un appareil ciblé ou à des fichiers spécifiques. Les attaquants exigent ensuite que la victime les paie pour restaurer l'accès.

Il ne s'agit pas d'une menace nouvelle, mais elle continue d'évoluer, des groupes comme FunkSec ayant apparemment utilisé l'IA générative pour mener des attaques à grande échelle qui ont chiffré des fichiers et désactivé des services système essentiels chez plus de 100 cibles. Dans ce cas précis, des chercheurs ont par la suite découvert une faille qui a permis à certaines victimes de récupérer leurs données. Toutefois, toutes les cibles n'ont pas cette chance.

Poursuivez votre lecture pour en savoir plus sur le fonctionnement des attaques de ransomware et sur les mesures à prendre ou à éviter si vous êtes un jour ciblé.

Fonctionnement d'une attaque de ransomware

Les attaques de ransomware commencent généralement lorsque des cybercriminels accèdent à un appareil ou un réseau grâce à une attaque d'ingénierie sociale ou à une vulnérabilité logicielle non corrigée. Une fois à l'intérieur, ils déploient un malware qui chiffre les fichiers, perturbe les systèmes, ou verrouille complètement les appareils afin d'extorquer une rançon à la victime.

Voici comment se déroule une attaque de ransomware, étape par étape :

1. Infection initiale

Les attaquants s'introduisent via le phishing, des identifiants volés, des téléchargements malveillants ou des vulnérabilités logicielles, puis déploient le ransomware sur l'appareil ou le réseau ciblé.

Les attaquants installent généralement un ransomware sur les appareils en utilisant les méthodes suivantes :

  • Attaques d'ingénierie sociale : les attaquants utilisent des e-mails de phishing, de faux messages ou des pièces jointes malveillantes pour inciter les victimes à cliquer sur des liens ou à ouvrir des fichiers qui installent secrètement le ransomware. Ces messages peuvent usurper l'identité de contacts de confiance, d'entreprises ou de collègues pour paraître légitimes.
  • Abus du protocole RDP (Remote Desktop Protocol) : les cybercriminels peuvent cibler des services RDP exposés ou mal sécurisés en devinant des mots de passe faibles, en utilisant des identifiants volés, ou en exploitant des systèmes mal configurés. Une fois qu'ils obtiennent un accès à distance, ils peuvent déployer manuellement le ransomware sur un appareil ou un réseau.
  • Kits d'exploitation et téléchargements non sollicités : certaines campagnes de ransomware utilisent des kits d'exploitation dissimulés sur des sites web compromis ou dans des publicités malveillantes. Ces outils analysent les appareils des visiteurs à la recherche de vulnérabilités non corrigées et peuvent installer discrètement un malware sans que l'utilisateur ait besoin de télécharger quoi que ce soit intentionnellement.

2. Chiffrement et perturbation

Une fois actif sur un appareil ou un réseau, le ransomware commence généralement à chiffrer les fichiers à l'aide d'algorithmes cryptographiques puissants qui rendent les données illisibles sans clé de déchiffrement. Selon l'attaque, le malware peut cibler des documents, des photos, des bases de données, des sauvegardes ou des lecteurs réseau partagés.

Certaines variantes de ransomware désactivent également les logiciels de sécurité, suppriment les copies de sauvegarde, ou interfèrent avec les outils de récupération pour rendre la suppression et la restauration plus difficiles.

Les attaques de ransomware modernes sont souvent conçues pour causer un maximum de perturbations avant d'être détectées. Dans les environnements professionnels, les attaquants peuvent se déplacer latéralement sur un réseau pour compromettre de nombreux systèmes à la fois, entraînant d'importantes interruptions d'activité qui incitent l'organisation ciblée à payer la rançon.

3. Demande de rançon

Une fois les fichiers chiffrés ou les systèmes verrouillés, les victimes reçoivent généralement une demande de rançon expliquant ce qui s'est passé et exigeant un paiement en échange d'une clé de déchiffrement ou d'instructions de restauration. Ces demandes sont généralement formulées en cryptomonnaie, comme le Bitcoin, et incluent souvent des délais ou des menaces destinés à pousser les victimes à payer rapidement.

Certaines souches, comme le ransomware Trinity, utilisent également des tactiques de « double extorsion », où les attaquants volent des données sensibles avant de les chiffrer, puis menacent de les divulguer publiquement à moins qu'une rançon supplémentaire ne soit payée.

Cependant, payer la rançon ne garantit pas la récupération des données. Des cybercriminels peu fiables peuvent ne pas fournir de clé de déchiffrement fonctionnelle, exiger des paiements supplémentaires, ou disparaître complètement après avoir reçu l'argent. Même si les fichiers sont restaurés, les attaquants peuvent déjà avoir volé des données sensibles ou laissé un malware pouvant conduire à de futures attaques.

Schéma illustrant le fonctionnement des attaques de ransomware.
Schéma illustrant le fonctionnement des attaques de ransomware.
Schéma illustrant le fonctionnement des attaques de ransomware.

Les cibles courantes des attaques de ransomware

Les auteurs d'attaques de ransomware se concentrent souvent sur des cibles qu'ils jugent plus susceptibles de payer rapidement ou de subir une perturbation sérieuse si leurs données deviennent inaccessibles. Une étude menée par Gen au quatrième trimestre 2025 montre un déplacement des campagnes larges et indiscriminées vers des attaques plus ciblées et de moindre ampleur.

Voici quelques-unes des cibles les plus courantes des ransomwares :

  • Les entités disposant de protocoles de sécurité moins rigoureux : les universités et les institutions similaires disposent souvent d'autorisations de partage de fichiers trop larges et de contrôles de sécurité disparates.  
  • Les organisations sous pression pour rétablir rapidement leurs activités : les agences gouvernementales, les prestataires de santé et autres services essentiels sont des cibles attrayantes, car les interruptions d'activité peuvent immédiatement perturber des opérations critiques.
  • Les entreprises manipulant des données sensibles : les cabinets d'avocats et les prestataires de services professionnels font face à un risque accru, car les attaquants peuvent menacer de publier des données sensibles si leurs demandes ne sont pas satisfaites, ce qui peut entraîner de graves conséquences juridiques et réputationnelles.
  • Les petites et moyennes entreprises (PME) : les ransomwares ciblent de plus en plus les PME, car ces organisations ne disposent souvent pas de défenses de cybersécurité comparables à celles des grandes entreprises, tout en dépendant fortement des systèmes numériques. 
  • Les entreprises situées dans des marchés plus riches : les cybercriminels ciblent fréquemment les organisations situées dans des pays plus riches, où les entreprises peuvent disposer de ressources financières plus importantes et d'une infrastructure numérique plus étendue.

Devez-vous payer la rançon ? 

Les experts en cybersécurité et les forces de l'ordre déconseillent généralement de payer les demandes de rançon. Une fois le paiement effectué, les victimes ont peu de contrôle sur ce qui se passe ensuite, et rien ne garantit que les attaquants restaureront réellement l'accès aux fichiers chiffrés. Cybermalveillance a également averti que le paiement des rançons peut encourager de nouvelles attaques en finançant les activités criminelles et en incitant les cybercriminels à les poursuivre.

Même lorsque les attaquants fournissent une clé de déchiffrement, la récupération n'est pas toujours réussie. Les fichiers peuvent rester corrompus, les systèmes peuvent toujours contenir des malwares, ou les attaquants peuvent cesser toute communication après avoir reçu le paiement.

Payer la rançon ne garantit pas non plus que les informations volées seront supprimées ou conservées confidentielles. Les cybercriminels peuvent tout de même divulguer ou vendre les données, ou exiger des paiements supplémentaires pour les garder hors du Dark Web. Par conséquent, de nombreuses organisations ont de plus en plus renoncé à payer les rançons et se concentrent plutôt sur le maintien de sauvegardes à jour, la planification de la réponse aux incidents, et les stratégies de récupération.

Comment réagir face à une attaque de ransomware

Réagir rapidement face à une attaque de ransomware peut aider à limiter les dommages et à améliorer les chances de récupération. La priorité est généralement de contenir l'infection, de préserver les preuves, et de restaurer les systèmes en toute sécurité, et non de négocier avec les attaquants. 

Voici les étapes clés à suivre après avoir découvert que vous êtes ciblé par une attaque de ransomware :

  1. Isoler l'appareil infecté : déconnectez immédiatement l'appareil concerné du Wi-Fi, des réseaux filaires, des connexions Bluetooth, et des disques externes. Cela peut aider à empêcher le ransomware de se propager vers des espaces de stockage partagés, des dossiers de synchronisation cloud, ou d'autres appareils connectés au réseau.
  2. Identifier le type de ransomware : si possible, notez des détails comme la demande de rançon, les extensions de fichiers chiffrés, ou des noms de fichiers inhabituels. Ces informations peuvent aider les chercheurs en sécurité ou les équipes de réponse aux incidents à déterminer quelle souche de ransomware est impliquée et si un outil de déchiffrement existe déjà.
  3. Rassembler des preuves : prenez des captures d'écran des messages de rançon et conservez des copies des fichiers chiffrés ou des e-mails suspects associés à l'attaque. La conservation de ces informations peut faciliter les signalements, les analyses approfondies, les demandes d'indemnisation auprès de l'assurance ou les futures tentatives de récupération.
  4. Signaler l'attaque : signalez l'attaque à votre commissariat de police ou gendarmerie, ainsi qu'à la CNIL (Commission nationale de l'informatique et des libertés) si vos données personnelles ont été consultées sans autorisation. Vous pouvez également obtenir une assistance en ligne via 17Cyber, la plateforme nationale française pour les victimes de cybercriminalité. Même si la récupération n'est pas possible, signaler ces attaques aide à suivre les campagnes actives et soutient les efforts de démantèlement à plus grande échelle.
  5. Effacer et restaurer les systèmes : une fois les preuves préservées, l'approche de récupération la plus sûre consiste souvent à effacer complètement le système infecté et à restaurer les fichiers à partir de sauvegardes de données saines créées avant l'attaque. Évitez de restaurer des fichiers ou des sauvegardes inconnus, sauf si vous êtes certain qu'ils sont exempts de malware.
  6. Modifier tous les mots de passe : créez de nouveaux mots de passe sécurisés pour votre messagerie, vos services bancaires, votre stockage cloud, vos comptes professionnels et tout autre service accessible depuis l'appareil infecté. Si l'attaque de ransomware impliquait un vol d'identifiants ou une exfiltration de données, les attaquants peuvent tenter de réutiliser les mots de passe exposés ailleurs.

Si vous parvenez à identifier le type de ransomware dont vous avez été la cible, vérifiez si un outil de déchiffrement gratuit est disponible auprès d'une source fiable. 

Les chercheurs en sécurité et les forces de l'ordre publient parfois ces outils après avoir découvert des faiblesses dans une souche de ransomware ou récupéré des clés de chiffrement lors d'enquêtes. Par exemple, les chercheurs de Gen Digital ont développé un outil de déchiffrement gratuit pour le ransomware Midnight, permettant à certaines victimes de récupérer leurs fichiers sans payer la rançon. 

Comment aider à éviter les ransomwares

Pour réduire le risque de ransomware, maintenez vos appareils à jour, évitez les liens et pièces jointes suspects, utilisez des mots de passe forts et l'authentification multifacteur, et conservez des sauvegardes fiables. L'utilisation d'un réseau privé virtuel (VPN) et d'un logiciel de sécurité de pointe peut offrir une protection supplémentaire contre les menaces liées au réseau et les téléchargements malveillants.

Voici les meilleures pratiques à suivre pour aider à éviter les attaques de ransomware :

  • Utiliser un logiciel de sécurité : installez un outil de protection contre les ransomwares fiable, qui va au-delà des fonctions antivirus de base pour aider à détecter les ransomwares et autres menaces sur vos appareils.
  • Maintenir vos logiciels à jour : de nouvelles variantes de ransomware apparaissent constamment ; des mises à jour régulières sont donc essentielles pour rester protégé. Les mises à jour logicielles corrigent souvent des vulnérabilités de sécurité que les attaquants pourraient tenter d'exploiter.
  • Éviter d'ouvrir des pièces jointes inattendues : soyez particulièrement prudent avec les messages d'expéditeurs inconnus ou les demandes urgentes qui vous poussent à cliquer sur des liens ou à télécharger des fichiers : il s'agit probablement d'attaques de phishing.
  • Se méfier des macros : certains documents malveillants vous demandent d'activer les macros, ce qui peut exécuter secrètement du code nuisible. À moins de faire entièrement confiance à la source, ne les activez pas.
  • Sauvegarder les données hors ligne : assurez-vous de toujours disposer de sauvegardes hors ligne ou cloud récentes afin de réduire l'impact potentiel d'un ransomware et de restaurer vos fichiers de manière fiable sans payer les attaquants.
  • Se méfier des réseaux Wi-Fi publics : évitez les activités en ligne sensibles sur un réseau Wi-Fi public ou tout autre réseau non sécurisé, dans la mesure du possible. Si vous devez vous connecter, utilisez un VPN fiable pour chiffrer votre trafic.
  • Ne pas payer la rançon : le paiement ne garantit pas la restauration de vos fichiers et peut encourager les attaquants à continuer à exiger de l'argent.

Il est également conseillé de créer un plan simple de réponse aux incidents, au cas où une attaque de ransomware parviendrait malgré tout à contourner vos défenses. Assurez-vous de savoir où vos sauvegardes sont stockées, quels comptes vous devrez peut-être sécuriser rapidement, et comment déconnecter rapidement les appareils touchés pour aider à limiter l'impact.

Protégez-vous contre les ransomwares

Un ransomware peut frapper fort et vite, et il n'est pas toujours possible de récupérer les appareils ou fichiers concernés : la prévention reste donc la meilleure solution. Norton AntiVirus Plus aide à stopper les menaces avant qu'elles ne verrouillent vos fichiers ou ne compromettent votre appareil, grâce à une protection en temps réel contre les ransomwares fonctionnant en continu en arrière-plan.

Grâce au Pare-feu intelligent et à la Protection contre les escroqueries basée sur l'IA, qui aident à bloquer les dernières tactiques utilisées par les cybercriminels pour accéder à vos appareils, vous bénéficiez d'une sécurité de pointe multicouche, conçue pour faire face aux menaces actuelles en constante évolution.

FAQ

Quelle est la principale cause des attaques de ransomware ?

La plupart des attaques de ransomware commencent par des tactiques d'ingénierie sociale, comme les e-mails de phishing, les pièces jointes malveillantes, les liens trompeurs ou les téléchargements de faux logiciels. Les attaquants exploitent l'erreur humaine pour accéder aux appareils. Dans certains cas, le ransomware se propage également via des vulnérabilités logicielles non corrigées ou des services d'accès à distance mal sécurisés.

Un ransomware peut-il se propager via le Wi-Fi ?

Oui, un ransomware peut se propager sur un réseau Wi-Fi, en particulier si les appareils connectés partagent des fichiers, utilisent des mots de passe faibles ou utilisent des logiciels obsolètes présentant des vulnérabilités connues. Une fois qu'un appareil est infecté, les attaquants ou le malware peuvent tenter de se déplacer latéralement sur le réseau pour compromettre d'autres systèmes connectés.

Comment savoir si j'ai un ransomware ?

Le signe le plus clair d'un ransomware est l'apparition d'une demande de rançon ou d'une exigence de paiement sur votre écran lorsque vos fichiers deviennent inaccessibles. Vous pouvez également remarquer que des fichiers changent soudainement, ne s'ouvrent plus, ou sont chiffrés. Dans certains cas, votre premier signal d'alerte peut être un logiciel de sécurité comme Norton AntiVirus Plus vous informant qu'il a détecté et bloqué une activité de ransomware avant que l'attaque ne soit entièrement menée à bien.

Le ransomware peut-il être supprimé ?

Le ransomware lui-même peut souvent être supprimé à l'aide d'un logiciel de sécurité ou en effaçant et réinstallant le système concerné. Cependant, la suppression du malware ne restaure pas automatiquement les fichiers chiffrés. La récupération de données nécessite généralement des sauvegardes saines ou, dans certains cas, un outil de déchiffrement fiable conçu spécifiquement pour la souche de ransomware concernée.

Un logiciel antivirus peut-il bloquer les ransomwares ?

Oui, les outils antivirus et de sécurité des terminaux modernes peuvent aider à bloquer les ransomwares avant que les fichiers ne soient chiffrés. Les meilleures solutions utilisent une surveillance en temps réel, une analyse comportementale, et des protections spécifiques aux ransomwares pour détecter les activités suspectes. Maintenir votre logiciel de sécurité entièrement à jour est essentiel pour reconnaître et répondre aux nouvelles souches de ransomware.

Oliver Buxton
Rédacteur pour Norton, Oliver Buxton est spécialisé dans les menaces persistantes avancées. Ses travaux sur le cyberterrorisme ont été publiés dans le Times, et il a notamment rédigé des politiques de sauvegarde numérique.

Note éditoriale : Nos articles vous fournissent des informations éducatives. Nos offres peuvent ne pas couvrir ou protéger contre tous les types de crime, de fraude ou de menace sur lesquels nous écrivons. Notre objectif est d'accroître la sensibilisation à la cybersécurité. Veuillez consulter les conditions complètes lors de l'inscription ou de la configuration. N'oubliez pas que personne ne peut empêcher l'usurpation d'identité ou la cybercriminalité, et que LifeLock ne surveille pas toutes les transactions dans toutes les entreprises. Les marques Norton et LifeLock font partie de Gen Digital Inc.


Protect against ransomware

Install Norton AntiVirus Plus to help protect your device from ransomware, spyware, and other online threats.

Protect against ransomware

Install Norton AntiVirus Plus to help protect your device from ransomware and other threats.

Norton

AntiVirus Plus