Garden of KnowledgeApplied Sciences › Computer Science › Software › Security › Defensive
April 16, 2026

Ransomware — analyse et réponse

Le ransomware est la menace la plus destructrice en cybersécurité actuelle. Un ransomware chiffre les données d’une victime et exige une rançon (généralement en crypto-monnaie) pour fournir la clé de déchiffrement. Depuis 2019, les groupes majeurs pratiquent la double extorsion : chiffrement + exfiltration des données avec menace de publication.

Chaîne d’attaque typique§

La plupart des opérations ransomware suivent un schéma prévisible, souvent étalé sur plusieurs jours à plusieurs semaines entre l’accès initial et le chiffrement :

Accès initial (phishing, RDP, vuln)


Exécution de code (loader, dropper)


Persistence (tâches planifiées, clés registre, service)


Reconnaissance interne (AD, BloodHound, net commands)


Mouvement latéral (PsExec, WMI, RDP, SMB)


Élévation de privilèges (Kerberoasting, DCSync, exploits)


Exfiltration de données (rclone, MEGASync, FTP custom)


Désactivation des défenses (kill AV, delete shadow copies)


Chiffrement massif + note de rançon

Vecteurs d’accès initial§

VecteurFréquenceExemples
Phishing~40 %Pièce jointe macro, lien vers loader (Emotet, QakBot, IcedID)
RDP exposé~20 %Brute-force ou credentials achetées sur le dark web
Exploitation de vulnérabilités~20 %VPN (Fortinet CVE-2023-27997, Citrix CVE-2023-4966), Exchange (ProxyShell)
Access brokers~15 %Achat d’accès initial déjà établi sur un marché underground
Supply chain~5 %Compromission d’un fournisseur logiciel (Kaseya, SolarWinds)

Modèle économique : Ransomware-as-a-Service (RaaS)§

Les groupes ransomware modernes fonctionnent comme des franchises :

Groupes majeurs (2023-2025)§

GroupeChiffreurParticularité
LockBitLockBit 3.0 (Black)Le plus actif par volume, bug bounty pour son propre malware
ALPHV / BlackCatRust-basedPremier ransomware en Rust, cross-platform (Linux/Windows/ESXi)
Cl0pCl0pSpécialisé en exploitation de vulnérabilités zero-day (MOVEit, GoAnywhere)
Royal / BlackSuitÉvolution de ContiCible les infrastructures critiques
AkiraC++ et Rust variantsCible les VPN Cisco, réseaux VMware ESXi
PlayPlayDouble extorsion, pas de négociation publique

Techniques de chiffrement§

Chiffrement hybride§

Le ransomware utilise un schéma hybride pour la performance :

  1. Clé RSA publique de l’attaquant embarquée dans le malware
  2. Pour chaque fichier : génération d’une clé AES-256 aléatoire (symétrique, rapide)
  3. Le fichier est chiffré avec la clé AES
  4. La clé AES est chiffrée avec la clé RSA publique et stockée avec le fichier
  5. Seule la clé RSA privée (que seul l’attaquant possède) peut déchiffrer les clés AES

Optimisations courantes§

Suppression des sauvegardes§

Avant le chiffrement, le ransomware neutralise les options de récupération :

vssadmin delete shadows /all /quiet
wmic shadowcopy delete
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet

Indicateurs de compromission (IOCs)§

Phase pré-chiffrement (détection précoce)§

IndicateurSource de détection
Création massive de tâches planifiéesEvent ID 4698 (Windows)
Exécution de nltest, net group "Domain Admins"EDR, Sysmon Event ID 1
BloodHound / SharpHound collecte ADTrafic LDAP inhabituel, fichiers .zip de collecte
Désactivation de l’antivirusEvent ID 7045 (nouveau service), EDR tamper alerts
Rclone, MEGASync, WinSCP installésAppLocker, SIEM
Trafic sortant massif vers des services cloud inhabituelsProxy, NDR
PsExec, WMIC remote vers de multiples machinesEvent ID 4648 (logon explicite), Sysmon Event ID 1

Phase de chiffrement§

IndicateurSource de détection
Renommage massif de fichiers (nouvelle extension)EDR file monitoring, honeypot files
vssadmin delete shadowsSysmon Event ID 1, Sigma rule
Note de rançon déposée dans chaque dossierEDR, pattern matching sur nom de fichier
CPU à 100 % sur de multiples machines simultanémentMonitoring infrastructure

Réponse à incident§

Premières 30 minutes§

  1. Contenir — isoler les machines touchées du réseau (pas les éteindre, la RAM contient des artefacts)
  2. Évaluer l’étendue — combien de machines, quels segments, le DC est-il compromis ?
  3. Préserver les preuves — dump RAM des machines clés avant toute action destructive
  4. Activer le plan de crise — escalade direction, juridique, communication, assurance cyber

Investigation§

Récupération§

PrioritéAction
1Vérifier l’intégrité des sauvegardes (sont-elles chiffrées aussi ?)
2Reconstruire l’AD si compromis (KRBTGT reset double, nouveaux DC)
3Restaurer depuis des sauvegardes offline/immutables
4Réinstaller les machines compromises (ne pas simplement déchiffrer)
5Changer tous les mots de passe (y compris comptes de service)
6Durcir les accès avant de remettre en production

Payer ou ne pas payer ?§

Arguments contre :

Arguments pour (dans certains cas) :

La décision est toujours un choix de gestion de crise, pas un choix technique.

Prévention§

Contrôles prioritaires§

ContrôleImpactEffort
Sauvegardes offline / immutablesCritiqueMoyen
MFA sur tous les accès distants (VPN, RDP, email)CritiqueFaible
Patch management (VPN, Exchange, Citrix en priorité)CritiqueMoyen
Segmentation réseau (isoler l’AD, les backups)ÉlevéÉlevé
EDR sur tous les endpointsÉlevéMoyen
Désactiver SMBv1, restreindre RDPÉlevéFaible
AppLocker / WDAC (bloquer les exécutables non autorisés)ÉlevéÉlevé
Honeypot files / canary tokens sur les partagesMoyenFaible
Exercices de phishing réguliersMoyenFaible
Plan de réponse à incident testé (tabletop exercise)CritiqueMoyen

Stratégie de sauvegarde 3-2-1§

Tester la restauration régulièrement — une sauvegarde non testée n’est pas une sauvegarde.

Ressources§

—The Gardener