Leçon 3 sur 7 · 8 min
Les rançongiciels : pourquoi une sauvegarde vaut mieux que payer
Un rançongiciel verrouille ou vole vos fichiers puis vous les revend. Comprenez son fonctionnement, pourquoi payer est un pari, et la routine de sauvegarde qui lui retire son pouvoir.
Un rançongiciel (ransomware) est un programme malveillant qui prend en otage quelque chose auquel vous tenez et exige un paiement pour vous le rendre. Le rançongiciel classique chiffre les fichiers, transformant photos de famille, documents clients ou le serveur de fichiers entier d’une entreprise en données illisibles, puis affiche une note expliquant comment payer, en général en cryptomonnaie, pour recevoir la clé de déchiffrement. MITRE ATT&CK range ce comportement sous « données chiffrées pour nuire » : le chiffrement n’est pas là pour protéger quoi que ce soit, seulement pour vous priver d’accès.
Comment se déroule une attaque
Un rançongiciel apparaît rarement de nulle part. La CISA, l’agence américaine de cybersécurité, décrit les portes d’entrée courantes dans son guide #StopRansomware : e-mails d’hameçonnage, mots de passe volés ou faibles pour l’accès à distance, et vulnérabilités non corrigées sur des systèmes exposés à Internet. Sur un ordinateur personnel, un cheval de Troie ou un téléchargement malveillant est la première étape habituelle. Une fois à l’intérieur, les attaquants prennent souvent le temps d’explorer, de désactiver les sauvegardes qu’ils peuvent atteindre et de copier les données de valeur, avant de déclencher le chiffrement que la victime finit par remarquer.
La double extorsion : voler d’abord, verrouiller ensuite
Les sauvegardes ont rendu les rançongiciels moins rentables, alors les groupes criminels se sont adaptés. Beaucoup copient désormais les données avant de les chiffrer, puis menacent de les publier si la victime refuse de payer. La CISA appelle cela la double extorsion. Cela change le calcul pour les entreprises comme pour les particuliers : une bonne sauvegarde vous rend vos fichiers, mais elle n’efface pas une fuite. C’est pourquoi la partie sortante d’une attaque compte autant que le chiffrement, et pourquoi de gros envois ou des envois inhabituels depuis une machine sont un vrai signal d’alarme.
Pourquoi payer est un pari
La CISA et le FBI déconseillent de payer les rançons. Payer ne garantit pas une clé de déchiffrement qui marche, les outils fournis par les criminels sont parfois lents ou défectueux, et une copie des données volées peut quand même être vendue ou publiée plus tard. Payer finance aussi la prochaine attaque et désigne la victime comme quelqu’un qui paie. Il peut y avoir des risques juridiques, selon qui reçoit l’argent. Avant d’envisager quoi que ce soit, consultez le projet No More Ransom, une collaboration entre forces de l’ordre et entreprises de sécurité qui publie des outils de déchiffrement gratuits pour les familles de rançongiciels dont le chiffrement a été cassé.
La règle de sauvegarde 3-2-1
Rien n’affaiblit un rançongiciel comme une sauvegarde que l’attaquant ne peut pas atteindre. La règle 3-2-1, recommandée de longue date notamment dans les conseils de la CISA sur les sauvegardes, est facile à retenir :
- 3 copies de vos données importantes : l’original et deux sauvegardes.
- 2 types de stockage différents, par exemple un disque externe et un service cloud.
- 1 copie hors ligne ou hors site, déconnectée de l’ordinateur, pour qu’un rançongiciel sur le Mac ne puisse pas la chiffrer aussi.
Sur Mac, Time Machine vers un disque externe couvre bien la première partie ; débrancher ce disque une fois la sauvegarde terminée le met hors de portée. Une deuxième copie dans un service cloud qui conserve les versions précédentes des fichiers aide si la copie synchronisée est écrasée par des fichiers chiffrés. Et une sauvegarde n’est réelle qu’une fois qu’on a testé la restauration : choisissez un fichier tous les quelques mois et récupérez-le.
| Situation | Avec de bonnes sauvegardes | Sans sauvegarde |
|---|---|---|
| Fichiers chiffrés | Effacer, réinstaller, restaurer : quelques heures de travail, pas de rançon | Payer en espérant, ou perdre les fichiers |
| Fichiers aussi volés | Fichiers restaurés ; il reste à gérer la fuite (mots de passe, clients, autorités) | Les deux problèmes à la fois |
| Le disque de sauvegarde était branché pendant l’attaque | Cette copie peut être chiffrée aussi ; la copie hors ligne vous sauve | Plus rien sur quoi se replier |
Ce que FileVault et la synchronisation cloud font, et ne font pas
Deux fonctions du Mac sont souvent prises pour des protections contre les rançongiciels. FileVault chiffre votre disque pour qu’un voleur qui emporte le Mac ne puisse pas le lire ; il ne fait rien contre un rançongiciel qui tourne dans votre session ouverte, lequel voit vos fichiers déchiffrés, comme vous. Les services de synchronisation comme iCloud Drive gardent vos fichiers identiques partout, ce qui veut dire qu’un fichier chiffré peut écraser la bonne copie sur vos autres appareils. Synchroniser n’est pas sauvegarder. Ce qui aide, c’est l’historique des versions, quand le service conserve un temps les versions précédentes de chaque fichier, et une vraie sauvegarde que la synchronisation ne peut pas toucher.
Réduire le risque d’attaque
- Gardez macOS et vos applis à jour ; beaucoup d’intrusions commencent par une faille connue, déjà corrigée.
- Utilisez des mots de passe uniques et la double authentification, surtout pour l’accès à distance et la messagerie.
- Méfiez-vous des pièces jointes et des liens, même venant de personnes que vous connaissez.
- N’installez pas de logiciels piratés ni d’outils non vérifiés.
- Désactivez les services de partage que vous n’utilisez pas, comme le Partage de fichiers et la Session à distance.
Là où un pare-feu aide
Un pare-feu ne peut pas déchiffrer des fichiers, et FireAI ne supprime pas les rançongiciels. Ce qu’il peut faire, c’est freiner les étapes autour du chiffrement. Les rançongiciels et les outils qui les livrent doivent en général télécharger des composants et contacter leurs opérateurs, et la double extorsion doit envoyer vos données. FireAI demande avant qu’une appli inconnue se connecte, montre sur la carte du monde où chaque appli envoie des données, et ses modes Parano et Sous attaque restreignent ce qui peut se connecter. Si vous soupçonnez une attaque en cours, le kill switch coupe le Mac d’Internet en un clic, le temps de débrancher les sauvegardes et d’obtenir de l’aide.
Si cela arrive
- Déconnectez l’ordinateur du réseau et débranchez tous les disques de sauvegarde.
- Ne supprimez pas la note de rançon ; prenez-la en photo. Elle aide à identifier la famille de rançongiciel.
- Cherchez un outil de déchiffrement gratuit sur No More Ransom.
- Signalez-le : en France sur cybermalveillance.gouv.fr ou auprès de la police, ailleurs auprès de l’autorité nationale chargée de la cybercriminalité ; aux États-Unis, à l’IC3 du FBI.
- Restaurez une sauvegarde saine et hors ligne sur un système fraîchement réinstallé.
- Changez vos mots de passe depuis un appareil sain, surtout si des données ont pu être volées.
À retenir
- Un rançongiciel chiffre ou vole des fichiers et exige un paiement ; beaucoup de groupes font désormais les deux (double extorsion).
- La CISA et le FBI déconseillent de payer : cela ne garantit pas la récupération et finance d’autres attaques.
- La règle 3-2-1, avec une copie hors ligne, est la défense la plus efficace contre la perte de fichiers.
- Une sauvegarde ne compte qu’une fois la restauration testée.
Vérifiez vos connaissances
1. Que signifie la « double extorsion » dans les attaques par rançongiciel ?
- La rançon double après une échéance
- Les données sont copiées avant le chiffrement, et l’attaquant menace de les publier en plus de les garder verrouillées — Exact.
- Deux rançongiciels différents attaquent en même temps
- La victime doit payer dans deux monnaies
Les criminels volent d’abord les données pour que même les victimes bien sauvegardées fassent face à une fuite, ce qui leur donne une seconde raison de payer.
2. Pourquoi la règle 3-2-1 exige-t-elle une copie hors ligne ou hors site ?
- Le stockage hors ligne coûte moins cher
- Un rançongiciel sur l’ordinateur peut chiffrer toute sauvegarde qu’il peut atteindre ; une copie inaccessible survit — Exact.
- Les services cloud n’autorisent pas les sauvegardes
- Cela accélère les sauvegardes
Un disque resté branché peut être chiffré avec les fichiers d’origine. Une copie déconnectée est hors de portée de l’attaquant.
3. Avant d’envisager de payer une rançon, quelle ressource gratuite faut-il consulter ?
- Un moteur de recherche pour « réduction rançon »
- Le projet No More Ransom, qui publie des outils de déchiffrement gratuits pour certaines familles de rançongiciels — Exact.
- Le chat d’assistance de l’attaquant
- La garantie de votre ordinateur
No More Ransom, mené avec les forces de l’ordre et des entreprises de sécurité, propose des outils gratuits quand le chiffrement d’une famille de rançongiciels a été cassé.
À vous de jouer avec FireAI
Mettez cette leçon en pratique sur votre propre Mac.
- Règles : appli, site, domaine, IP ou une plage, pour toujours ou jusqu’au redémarrage — Écrivez une règle aussi précise qu’une seule adresse ou aussi large qu’un domaine entier.
- La Carte du monde — Voyez où vont réellement vos données, pas seulement un nom d’hôte que vous devriez rechercher vous-même.
- Listes de menaces (facultatif) — Comparez votre trafic à des données de menaces publiques sans jamais les lui envoyer.
- Enquêter sur une connexion — Décidez avec les faits sous les yeux, pas avec un vague avertissement.
- Modes de sécurité : Maison, Café, Paranoïa, Sous attaque — Adaptez la rigueur de FireAI à l’endroit où se trouve réellement votre Mac, en un geste.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Sources
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Mettez-le en pratique sur votre Mac
Essayez toutes les fonctionnalités gratuitement pendant 17 jours, sans carte bancaire.