Exemples de rançongiciels : une mise en garde

Découvrez les principales attaques par rançongiciel de ces dernières années et les mesures que votre organisation peut prendre pour éviter un sort similaire.

Mar 2, 2023
10 minute read
Man in despair after a ransomware attack.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Malgré la sensibilisation accrue des organisations aux enjeux de cybersécurité, les attaques par rançongiciel sont en hausse. Les cyberextorqueurs ciblent les organisations et les gouvernements en toute impunité, prennent leurs données en otage et exigent des rançons de plusieurs millions de dollars.

L’ampleur du phénomène est telle que les dommages mondiaux causés par les rançongiciels devraient dépasser les 30 milliards de dollars d’ici 2023. Selon le dernier rapport d’IBM sur le coût d’une violation de données, le coût des violations de données a augmenté de 13 % entre 2020 et 2022, le coût moyen ayant atteint un record de 4,35 millions de dollars US en 2022.

Pour vous aider à mieux comprendre les attaques par rançongiciel — comment elles se produisent, à quoi elles ressemblent et comment (ou si) les entreprises parviennent à s’en remettre — voici un aperçu de quelques exemples récents d’attaques réelles par rançongiciel.

Mais commençons par examiner l’état de « l’industrie » du rançongiciel.

Les rançongiciels en chiffres

Une étude détaillée des tendances liées aux rançongiciels, menée par l’entreprise de cybersécurité NordLocker auprès de 5 212 entreprises entre janvier 2020 et juillet 2022 révèle que :

  • Le chiffre d’affaires cumulé des entreprises ciblées s’élevait à 4,15 billions de dollars.
  • Les États-Unis étaient le pays le plus touché par les rançongiciels.
  • Les cinq secteurs les plus touchés par les rançongiciels étaient l’industrie manufacturière, la construction, les transports, l’informatique et la santé.
  • Plus de 12 millions de salariés ont été touchés.
  • Les organisations dont le chiffre d’affaires annuel se situe entre 10 et 25 millions de dollars US sont davantage ciblées par les rançongiciels, mais cela ne signifie pas que les petites entreprises sont à l’abri.
Advertisement

Les gangs de rançongiciels sèment le chaos et contraignent les gouvernements à agir. Le gang Conti, tristement célèbre, en est un exemple : il est responsable de plusieurs attaques très médiatisées au cours des deux dernières années.

Compte tenu de la gravité de la situation, le Département d’État des États-Unis a même offert une récompense de 15 millions de dollars pour identifier les complices du gang de rançongiciels Conti et obtenir des informations sur toute personne projetant ou tentant de participer à une attaque par rançongiciel Conti.

Cependant, les effets des rançongiciels sont importants quelle que soit la taille de l’entreprise, explique Kenneth Henao, fondateur et président de BCA IT. Après tout, le paiement de la rançon n’est pas la seule préoccupation des dirigeants d’entreprise.

« C’est le coût de l’interruption d’activité, les atteintes à leur réputation ainsi que les pénalités et amendes coûteuses liées au non-respect des règles qui nuisent souvent le plus à une entreprise », explique Henao. « Dans certains cas, les pertes peuvent être si lourdes que les petites entreprises, en particulier, pourraient ne pas être en mesure de se remettre de l’attaque. »

4 exemples édifiants d’attaques par rançongiciel

Les attaques par rançongiciel peuvent prendre de nombreuses formes, apparences et ampleurs — et cibler à peu près n’importe qui, d’un simple particulier aux plus grandes entreprises. (Bien sûr, plus l’entreprise est grande, plus les criminels peuvent tenter de lui extorquer de l’argent.) Parmi les attaques par rançongiciel les plus importantes et les plus médiatisées de ces dernières années figurent celles qui ont visé Colonial Pipeline, Travelex, Nvidia et le gouvernement du Costa Rica.

L’attaque contre Colonial Pipeline provoque une pénurie de carburant

Rançon exigée : 5 millions de dollars

Le 7 mai 2021, Colonial Pipeline a été victime d’une attaque par rançongiciel qui a paralysé ses systèmes informatiques pendant plusieurs jours. Craignant que le logiciel malveillant ne se propage au réseau de technologie opérationnelle qui contrôle les activités de l’oléoduc, l’entreprise a décidé de fermer l’intégralité de l’oléoduc, long de 5 500 miles, afin d’éviter de nouveaux dégâts.

Mais cette décision a semé le chaos et la panique. Craignant une pénurie de carburant, les habitants de la côte Est ont commencé à acheter de l’essence en masse, certains allant jusqu’à la stocker dans des sacs en plastique. De longues files d’attente se sont formées dans de nombreuses stations-service, les prix de l’essence ont flambé et même le secteur aérien a été touché.

Le gang DarkSide, basé en Russie, à l’origine de l’attaque, a accédé au système grâce à un mot de passe compromis de réseau privé virtuel (VPN) et a demandé une rançon de 5 millions de dollars. Face à l’aggravation de la situation et à la panique générale, Colonial Pipeline a accepté de verser la rançon. Heureusement, les agents des forces de l’ordre américaines ont réussi à récupérer 2,3 millions de dollars en bitcoins sur la rançon.

Advertisement

À la suite de cette attaque et d’autres attaques similaires, comme celles de SolarWinds et de Microsoft Exchange, l’administration Biden a publié un décret présidentiel prévoyant notamment l’utilisation d’une nomenclature logicielle (SBOM), le partage d’informations sur les menaces entre les secteurs public et privé ainsi que la mise en place de normes strictes de cybersécurité au sein du gouvernement fédéral, parmi d’autres mesures destinées à endiguer la menace des attaques par rançongiciel.

Travelex contrainte de fermer après une attaque par rançongiciel

Rançon exigée : 4,6 millions de livres sterling (5,53 millions de dollars US)

En janvier 2020, un gang de rançongiciels appelé Sodinokibi (également connu sous le nom de REvil) a attaqué la marque d’assurance voyage Travelex, exigeant une rançon de 4,6 millions de livres sterling (5,53 millions de dollars US). Le gang affirmait avoir téléchargé des données sensibles de clients, notamment leurs dates de naissance, leurs numéros de carte bancaire et leurs numéros d’assurance nationale. L’attaque a contraint l’entreprise à suspendre ses sites web pendant plus de deux semaines dans 30 pays afin d’éviter toute compromission supplémentaire de données personnelles.

L’entreprise a donc dû recourir à des méthodes manuelles pour servir ses clients, ce qui a fortement pénalisé les clients en ligne. Les particuliers, mais aussi des banques comme Barclays, Sainsbury’s, RBS et HSBC, ont été touchés, Travelex étant leur fournisseur de devises pour les voyages.

Après environ deux semaines de perturbations et le versement final de 2,3 millions de dollars en bitcoins, Travelex a réussi à rétablir ses services en ligne. Néanmoins, la COVID-19 et l’attaque par rançongiciel ont eu raison de l’entreprise, qui a fait faillite en août 2020.

Données de puces Nvidia volées et mots de passe d’employés divulgués

Aucune rançon financière exigée

Le 25 février 2022, Nvidia, le plus grand fabricant de puces électroniques au monde, a été attaqué par le groupe de rançongiciels LAPSUS$, qui a volé des informations exclusives et des données personnelles d’employés représentant au total 1 To, avant de commencer à les divulguer en ligne.

Fait inhabituel, le groupe n’a pas demandé d’argent en échange, mais voulait que Nvidia désactive la fonction de taux de hachage limité (LHR) qui limite les performances des GPU — en empêchant notamment les utilisateurs de les employer pour miner des cryptomonnaies. Le groupe voulait également que l’entreprise rende open source ses pilotes GPU pour les appareils Linux, Windows et Mac.

Bien qu’assez récent, le groupe LAPSUS$ s’est fait connaître en ciblant de grandes entreprises comme Impresa (le plus grand groupe média du Portugal), l’entreprise brésilienne de télécommunications Claro, le ministère brésilien de la Santé, Microsoft, Samsung et Okta.

Advertisement

Le groupe utilise diverses techniques, comme le logiciel malveillant RedLine qui vole les mots de passe pour accéder aux informations confidentielles, le versement d’argent à des employés pour obtenir des identifiants, l’ingénierie sociale et le détournement de cartes SIM, afin de cibler ses victimes avec succès.

Ce qui est intéressant, c’est que la plupart des cerveaux du groupe LAPSUS$ sont des adolescents. Le groupe se fait discret depuis que la police britannique a arrêté, en avril 2022, sept personnes âgées de 16 à 21 ans pour leurs liens présumés avec le groupe LAPSUS$. La durée de cette accalmie reste toutefois incertaine.

Le gouvernement du Costa Rica contraint de déclarer l’état d’urgence

Rançon exigée : 20 millions de dollars

Début avril 2022, le gouvernement du Costa Rica a été victime du gang Conti, basé en Russie. Le gang a commencé par attaquer huit institutions gouvernementales et a exigé une rançon initiale de 10 millions de dollars. Celle-ci a ensuite été portée à 20 millions de dollars après le refus du gouvernement de payer. Aucune rançon n’ayant été versée, le groupe a mis en ligne 850 Go de fichiers sur son site web.

L’attaque a paralysé le gouvernement : les ministères des Finances et du Revenu ont été ciblés et ont dû interrompre leurs activités pendant plusieurs heures. Les services de paiement automatique ont été suspendus, les salariés n’ont pas été payés à temps, le commerce extérieur a été ralenti et les citoyens ne pouvaient plus accéder aux services en ligne.

La situation était si grave que le président nouvellement élu, Rodrigo Chaves, a dû déclarer l’état d’urgence. Comme c’était la première fois qu’un pays déclarait l’état d’urgence national en réponse à une attaque par rançongiciel, l’incident a bénéficié d’une importante couverture médiatique.

L’avenir des attaques par rançongiciel

Malheureusement, les attaques par rançongiciel ne sont pas près de s’arrêter. Au contraire, nous allons voir apparaître des formes toujours plus évoluées et sophistiquées de ces attaques. Dans son dernier rapport Emerging Risks Monitor, Gartner classe les « nouveaux modèles de rançongiciels » au premier rang des préoccupations des dirigeants.

« Nous constatons notamment que les rançongiciels en tant que service (RaaS) deviennent de plus en plus courants », explique Henao.

À l’instar des autres modèles « as a service », le RaaS est un modèle par abonnement qui permet aux pirates d’acheter des outils de rançongiciel déjà conçus afin d’orchestrer des attaques.

« Sachant parfaitement à quel point les attaques par rançongiciel sont rentables, les cybercriminels vendent leurs kits de rançongiciels sur le dark web à des attaquants qui ne disposent peut-être pas des compétences techniques nécessaires pour lancer eux-mêmes des attaques par rançongiciel », explique Henao.

Advertisement

Le RaaS est d’autant plus dangereux que même des pirates peu compétents peuvent désormais lancer des attaques.

Outre le RaaS, les rançongiciels à double extorsion et à triple extorsion sont les nouvelles formes utilisées par les cybercriminels. Lors d’une attaque à double extorsion, les criminels pénètrent dans le réseau de la victime, s’y déplacent latéralement, chiffrent les données, puis exigent une rançon. Dans le cas d’une triple extorsion, la rançon est réclamée non seulement à l’entreprise, mais aussi à ses clients. Ensemble, ces techniques et le RaaS peuvent mettre une organisation à genoux.

Comment prévenir les attaques par rançongiciel

S’il est impossible de prévenir totalement les attaques, l’application des bonnes pratiques est utile. Il convient notamment de sauvegarder régulièrement les données, de corriger les vulnérabilités, d’autoriser uniquement les applications approuvées, de limiter l’accès des utilisateurs au réseau et aux systèmes et de tenir les employés informés des dernières menaces et des mesures de prévention.

N’hésitez pas à consulter notre guide complet sur la protection, la sauvegarde et la récupération contre les rançongiciels pour obtenir la liste complète des conseils et stratégies.

Bien que Steve Tcherchian, directeur produit de XYPRO Technology reconnaisse qu’aucune technologie ne permet actuellement de bloquer complètement les rançongiciels, il recommande l’approche suivante pour prévenir ces attaques :

  • Maintenez à jour tous les logiciels, y compris les systèmes d’exploitation et les applications, et appliquez les correctifs nécessaires afin de réduire le risque de vulnérabilités.
  • Sauvegardez régulièrement les données importantes dans un emplacement externe afin de garantir leur récupération lors d’une attaque par rançongiciel.
  • Mettez en place une segmentation du réseau afin de limiter la propagation du rançongiciel au sein du réseau et de contenir les dégâts causés par une attaque.
  • Formez régulièrement les employés pour les sensibiliser aux dangers des attaques par hameçonnage et aux autres techniques d’ingénierie sociale utilisées par les gangs de rançongiciels.
  • Utilisez des technologies avancées de protection contre les menaces, telles que les antivirus de nouvelle génération (NGAV) et la détection et réponse sur les terminaux (EDR), pour détecter et prévenir les attaques par rançongiciel.
  • Désactivez le protocole RDP (Remote Desktop Protocol) s’il n’est pas nécessaire, afin de réduire le risque d’accès non autorisé aux systèmes.
Advertisement

Selon Ali Allage, PDG de BlueSteel Cybersecurity : « Tout est une question d’appliquer systématiquement les fondamentaux avant de se lancer trop loin dans la complexité. Les fondamentaux sont les suivants : un plan de contrôle des accès de base (qui, quoi, où et pourquoi), la gestion des appareils (antivirus, sauvegardes, effacement à distance), la classification des données détenues comme sensibles ou non sensibles, un plan de réponse aux incidents (si quelque chose devait se produire, qui appeler et comment gérer la situation ?) et la sauvegarde de tout. »

En résumé : lutter contre les attaques par rançongiciel

Ces exemples montrent que les rançongiciels peuvent causer des dégâts considérables aux organisations, mettre à terre des institutions essentielles et compromettre la sécurité nationale. Alors que les gangs de rançongiciels se perfectionnent de jour en jour, il peut être difficile d’anticiper leurs mouvements et de garder une longueur d’avance sur eux. Bien qu’ il n’existe pas de panacée, l’adoption d’un plan d’action clair pour lutter contre les rançongiciels est utile. Savoir quoi faire en cas d’attaque — et agir rapidement et avec détermination lorsqu’elle se produit — peut faire la différence entre un simple revers et une catastrophe.

Pour vous protéger contre les attaques par rançongiciel, n’hésitez pas à consulter nos guides sur les stratégies et les solutions de lutte contre les rançongiciels :

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.