7 types de rançongiciels les plus courants, avec des exemples

Il existe de nombreux types de rançongiciels. Voici les types les plus courants à connaître pour protéger votre entreprise.

Feb 2, 2023
10 minute read
Ransomware visualization.
Enterprise Networking Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les rançongiciels constituent une menace de plus en plus courante pour les particuliers et les organisations. Connaître les types de rançongiciels et des exemples de chacun peut aider les organisations à élaborer une stratégie de défense adaptée à leurs besoins.

Les rançongiciels existent depuis environ 30 ans, mais ils ne sont devenus une préoccupation majeure que récemment, alors que les exploits de groupes spécialisés comme APT29, Carbanak/FIN7, Wizard Spider et Sandworm prennent une ampleur toujours plus grande.

En octobre 2021, le rapport Digital Defense de Microsoft indiquait que les attaques par rançongiciel et les attaques d’extorsion pourraient générer davantage de profits que les organisations à l’origine d’attaques commanditées par des États. Ce potentiel signifie que les gangs de rançongiciels disposent soudainement d’un budget qui leur faisait auparavant défaut, ce qui leur permet de lancer des campagnes encore plus puissantes.

Alors que les rançongiciels continuent de toucher les particuliers et les entreprises, le ministère américain de la Justice a annoncé en juin 2021 que les enquêtes sur les rançongiciels bénéficiaient désormais d’un niveau de priorité comparable à celui des enquêtes sur le terrorisme. Les événements de mai 2021, lorsque le piratage très médiatisé de Colonial Pipeline a entraîné d’importants préjudices financiers et la divulgation d’informations personnelles, rappellent brutalement le danger que représentent les rançongiciels pour les victimes du monde entier.

7 types courants d’attaques par rançongiciel

Les types de rançongiciels varient selon la fonction et les composants de l’attaque.

Historiquement, les types d’attaques par rançongiciel les plus courants étaient les rançongiciels de type Locker et Crypto. Toutefois, les tactiques de double et de triple extorsion ainsi que les rançongiciels en tant que service (RaaS) sont désormais tout aussi répandus, suivis par les leakwares et les scarewares.

Locker

Le rançongiciel Locker est un malware particulièrement nuisible, capable de semer le chaos dans un système Windows. Il se trouve généralement dans le répertoire C:\Windows\SysWOW64 et installe des services supplémentaires dans les répertoires C:\ProgramData\Steg\ et C:\ProgramData\rkcl\.

LDR, le second service, installe ensuite un autre fichier exécutable, rkcl.exe, responsable des activités de Locker, comme le chiffrement, l’arrêt de processus ou la suppression de fichiers liés à la protection de sécurité.

Advertisement

Les attaquants exigent ensuite le paiement d’une rançon avant de rétablir l’accès au système et aux fichiers. Les victimes peuvent voir apparaître à l’écran un message contextuel contenant des instructions telles que « Payez une amende de 100 dollars US pour déverrouiller votre ordinateur » ou « Cliquez ici pour résoudre le problème », les incitant à payer pour mettre fin à l’attaque par rançongiciel.

Crypto

Les rançongiciels Crypto comptent parmi les attaques par rançongiciel les plus courantes aujourd’hui. Ce type de rançongiciel utilise le chiffrement pour bloquer l’accès aux fichiers d’un ordinateur, ainsi qu’aux fichiers stockés ou partagés sur des disques réseau ou dans le cloud.

L’auteur de ce rançongiciel demande à la victime de payer une rançon en échange d’une clé de déchiffrement permettant de rétablir l’accès à ses données.

Les rançongiciels Crypto se propagent principalement par l’intermédiaire d’e-mails, de sites web et de téléchargements malveillants. Il est donc important de faire preuve d’une vigilance accrue pour repérer les escroqueries potentielles et les menaces de malware.

Scareware

Le scareware est un type d’attaque par rançongiciel qui utilise de fausses alertes de sécurité pour effrayer les utilisateurs et les inciter à payer une rançon. Ce type de rançongiciel affiche généralement des fenêtres contextuelles affirmant que l’ordinateur de l’utilisateur est infecté et exigeant le paiement d’une « version complète » du logiciel ou pour « récupérer les fichiers perdus ».

Leakware

Le leakware est une forme de rançongiciel dans laquelle les attaquants menacent de divulguer des informations confidentielles si la victime ne paie pas la rançon. Les pirates accèdent d’abord au système en exploitant des vulnérabilités ou des techniques d’ingénierie sociale qui leur permettent de voler les données. Ils contactent ensuite les victimes et exigent un paiement en échange de la non-divulgation publique des informations sensibles.

Double extorsion

Les rançongiciels à double extorsion constituent une forme d’attaque dangereuse qui non seulement empêche l’accès aux données, mais menace également de les rendre publiques si la rançon n’est pas payée.

Ce type d’attaque malveillante peut avoir des conséquences dévastatrices pour les entreprises, les organisations et les autres institutions qui doivent protéger les informations sensibles concernant leurs employés, leurs clients et leurs usagers — et, lorsque des organismes publics sont ciblés, le grand public lui-même.

Advertisement

La double extorsion laisse peu de recours ou de moyens de se prémunir contre la divulgation de données sensibles et rappelle malheureusement les risques réels des cybermenaces.

Triple extorsion

La triple extorsion va un cran plus loin que la double extorsion en combinant chiffrement, exfiltration de données et humiliation publique.

Dans ce type d’attaque, le cybercriminel ne se contente pas de chiffrer les fichiers et les données des victimes : il menace également de les publier sur le dark web ou de les rendre publiques si la rançon n’est pas payée. L’attaquant dispose ainsi de trois méthodes d’extorsion distinctes :

  • Recevoir le paiement de la rançon.
  • Vendre les données volées sur le dark web pour augmenter ses profits.
  • Utiliser la divulgation des données pour humilier publiquement les victimes et leurs clients. Par exemple, un hôpital peut être menacé de voir les informations confidentielles d’un patient exposées, tandis que le patient peut également être contacté directement et menacé.

Ransomware-as-a-Service

Le RaaS est une autre forme d’attaque par rançongiciel que les criminels utilisent pour cibler des victimes. Le RaaS est un service basé dans le cloud qui permet à des clients ou à des « partenaires » d’accéder à des rançongiciels et de les utiliser avec un minimum de connaissances ou de ressources techniques.

Le modèle RaaS permet aux cybercriminels d’exploiter des activités criminelles reposant sur des rançongiciels sans avoir à développer eux-mêmes le code, puisqu’ils peuvent l’externaliser auprès d’un fournisseur existant. Le cybercriminel reverse ensuite un pourcentage des rançons collectées auprès de ses victimes en échange de l’utilisation du service de rançongiciel. 

Dans une autre variante de ce modèle, l’utilisateur peut payer au développeur un abonnement régulier pour utiliser le logiciel.

Besoin d’une introduction ? Lisez « Qu’est-ce qu’un rançongiciel ? »

Advertisement

Exemples récents de rançongiciels

Parmi les exemples récents de rançongiciels les plus connus, compte tenu de l’ampleur de leurs effets et de la sophistication de leurs méthodes, figurent WannaCry, Petya/NotPetya et Colonial Pipeline.

WannaCry

L’une des attaques par rançongiciel les plus destructrices à ce jour, WannaCry était un cryptover créé en 2017 par un groupe criminel nord-coréen.

Il s’est propagé rapidement grâce à un mécanisme semblable à celui d’un ver, ce qui lui a permis de se diffuser rapidement sur les réseaux sans aucune interaction de l’utilisateur. Cette attaque ciblait le système d’exploitation Microsoft Windows en exploitant une vulnérabilité de sécurité connue dans les anciennes versions. Elle a été baptisée WannaCry en raison de l’extension .wncry que le ver ajoutait aux fichiers qu’il chiffrait.

WannaCry se déplaçait d’une machine à l’autre grâce à un puissant logiciel espion appelé EternalBlue, volé à la National Security Agency (NSA) par le groupe de hackers Shadow Brokers. Une fois WannaCry installé sur un ordinateur, les pirates pouvaient pénétrer instantanément dans les ordinateurs Windows non corrigés et exécuter du code malveillant qui chiffr ait les fichiers et exigeait une rançon en bitcoins.

Les résultats ont été dévastateurs. Au Royaume-Uni, par exemple, WannaCry a infecté plus de 600 cliniques médicales en quelques heures, entraînant l’annulation de plus de 20 000 rendez-vous.

Alors qu’il se lançait dans une véritable blitzkrieg à travers le monde, il a infecté les ordinateurs de certaines des plus grandes marques mondiales, comme Nissan, Honda, FedEx et Boeing. Il a également touché des administrations publiques dans le monde entier, notamment la police indienne. Les établissements d’enseignement n’ont pas été épargnés non plus : plusieurs universités chinoises ont été attaquées.

En un seul après-midi, le rançongiciel aurait entraîné des pertes financières de 4 milliards de dollars US à 8 milliards de dollars US, selon des articles de presse.

Il a été ralenti par le chercheur en sécurité Marcus Hutchins, qui a freiné sa propagation mondiale grâce à un coupe-circuit statique au niveau du domaine, intégré par inadvertance à son code par les criminels. Cela a donné aux équipes de sécurité et aux acteurs de l’infrastructure Internet le temps de corriger les systèmes.

Advertisement

Petya et NotPetya

Petya fait la une des journaux depuis sa découverte en 2016. On pense qu’il a été développé par le groupe cybercriminel russe Sandworm.

Petra se propage généralement par l’intermédiaire de pièces jointes infectées. Il cible les systèmes basés sur Microsoft Windows, chiffre l’enregistrement d’amorçage principal et rend le système inutilisable tant qu’une rançon n’est pas payée.

Petya a lancé son attaque la plus dévastatrice en juin 2017, lorsqu’une nouvelle variante, baptisée NotPetya, a été utilisée dans le cadre d’une cyberattaque mondiale ciblant principalement l’Ukraine. Cette nouvelle variante s’est rapidement propagée en exploitant EternalBlue, le même exploit — que l’on pense avoir été développé par la NSA américaine — qui avait déjà été utilisé avec WannaCry plus tôt cette année-là.

Contrairement à WannaCry, NotPetya n’a pas été conçu pour générer des revenus pour les criminels. Le malware avait au contraire pour objectif de causer le plus de dommages possible.

Par exemple, l’une des attaques du 27 juin 2017 a mis la centrale nucléaire de Tchernobyl hors ligne. Elle s’est rapidement propagée depuis ses cibles initiales en Ukraine vers d’autres pays, comme le Royaume-Uni, la France, l’Allemagne, la Russie et les États-Unis, où elle a provoqué diverses interruptions d’activité et destructions.

Parmi les principaux dégâts causés par Petya figurent :

  • Maersk, le principal opérateur de porte-conteneurs et de navires de ravitaillement, a subi des pertes financières estimées entre 200 et 300 millions de dollars US de recettes non perçues.
  • En 2018, l’impact de cette attaque sur FedEx a été estimé à 400 millions de dollars US, comme indiqué dans son rapport annuel 2019.

Petya demeure un risque majeur pour la sécurité, et il est essentiel de connaître les menaces qui l’accompagnent.

Colonial Pipeline

L’attaque par rançongiciel menée contre Colonial Pipeline en mai 2021 est un exemple de rançongiciel à triple extorsion. Cette attaque de grande ampleur, très préoccupante, aurait été perpétrée par DarkSide, un groupe de hackers extrêmement sophistiqué qui a ciblé l’infrastructure de facturation de l’entreprise.

Les effets de l’attaque ont été considérables : elle a perturbé les chaînes d’approvisionnement, touché les consommateurs et le transport aérien le long de la côte est des États-Unis et incité le président Joe Biden à déclarer l’état d’urgence. Les attaquants ont volé plus de 100 Go de données dans les deux heures qui ont suivi leur accès au réseau et infecté les réseaux de Colonial Pipeline avec un rançongiciel. Ils ont menacé de publier les données sur Internet si la rançon n’était pas payée.

Advertisement

Comme cela devient de plus en plus courant avec ce type d’attaque, Colonial Pipeline a dû payer 75 bitcoins (environ 5 millions de dollars US) en rançon quelques heures après l’attaque afin de stopper les dommages supplémentaires et de rétablir l’accès à ses systèmes. Malheureusement, l’outil de déchiffrement fourni par les hackers s’est révélé trop lent et l’entreprise a finalement dû recourir à ses propres sauvegardes pour restaurer le système à pleine capacité. 

Une opération du FBI a rapidement permis la saisie de 2,3 millions de dollars US en bitcoins versés par Colonial Pipeline au groupe de hackers DarkSide. Mais les membres de DarkSide restent en liberté.

Comment empêcher les rançongiciels ?

Malheureusement, il n’existe aucun moyen simple et infaillible d’empêcher les rançongiciels. La protection de vos données contre les intrusions exige une approche multicouche de défense en profondeur, qui comprend la protection contre l’hameçonnage par e-mail, des mesures d’authentification robustes, un accès réseau restreint, des mises à jour de sécurité régulières et des procédures d’atténuation préparées à l’avance.

  • Mises à jour régulières des systèmes : Les mises à jour de sécurité régulières des systèmes sont essentielles pour rester au fait des vulnérabilités connues susceptibles d’être exploitées par les rançongiciels. En outre, l’installation de la dernière version du système d’exploitation et des applications contribue à réduire la surface d’attaque.
  • Protection avancée contre l’hameçonnage par e-mail : Les e-mails d’hameçonnage sont l’un des moyens les plus courants de propagation des rançongiciels. Ajouter une solution avancée de sécurité des e-mails à votre environnement peut aider à détecter et à bloquer les messages malveillants avant même qu’ils n’atteignent votre boîte de réception.
  • Sécurité renforcée de la gestion des identités et des accès (IAM) : Veiller à ce que seules les bonnes personnes aient accès aux données sensibles est essentiel pour prévenir les rançongiciels. Les solutions IAM assurent un contrôle centralisé des comptes et des identifiants utilisateur, ainsi qu’une journalisation détaillée de toutes les activités des utilisateurs.
  • Autorisations restreintes et accès réseau limité : Configurer des comptes utilisateur dont l’accès aux données et aux services est restreint peut contribuer à limiter la propagation d’un rançongiciel s’il parvient à s’introduire dans le système. En outre, segmenter votre réseau en sous-réseaux contribuera à contenir les dommages en cas d’attaque réussie.
  • Outils automatisés et sécurisés de sauvegarde des données : Des sauvegardes régulières sont essentielles pour restaurer les systèmes après une attaque. Les solutions de sauvegarde automatisées garantissent la réalisation régulière des sauvegardes, tandis que le chiffrement contribue à les sécuriser.
  • Un plan robuste de réponse aux incidents : Même s’il est possible de réduire votre surface de menace et de renforcer vos défenses, aucune garantie à 100 % ne protège contre les rançongiciels. Il est important de disposer d’un plan de réponse aux incidents détaillé afin de réagir rapidement et efficacement en cas d’attaque. Et lorsque tout le reste échoue, une assurance contre les rançongiciels peut protéger votre organisation contre le pire du fardeau financier.

En résumé : protégez votre réseau contre tous les types de rançongiciels

Les rançongiciels évoluent constamment et de nouvelles variantes apparaissent régulièrement. Il est essentiel de suivre les dernières tendances en matière de rançongiciels et de mettre en œuvre une stratégie de protection contre les rançongiciels pour vous prémunir contre les attaques.

Assurez-vous que votre organisation garde une longueur d’avance sur les dernières menaces grâce à un logiciel dédié de protection contre les rançongiciels. Voici les 5 meilleurs logiciels de protection contre les rançongiciels pour garder vos données en sécurité.

Kihara Kimachia

Kihara Kimachia

Content Writer

Kihara Kimachia is a writer and digital marketing consultant with over a decade of experience covering issues in emerging technology and innovation. In addition to appearing regularly in Enterprise Networking Planet, his work has been published in many leading technology publications, including TechRepublic, eSecurity Planet, Server Watch, Channel Insider, IT Business Edge, and Enterprise Storage Forum.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.