Ransomware-as-a-Service (RaaS) : définition et exemples

Le ransomware-as-a-service (RaaS) est un type de cyberattaque qui permet aux cybercriminels de louer des rançongiciels à d’autres criminels — et ce secteur connaît une croissance fulgurante.

Mar 17, 2023
7 minute read
Laptop infected by ransomware and a locked harddrive near money with a key on top.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Le ransomware-as-a-service (RaaS) est un modèle d’abonnement à l’usage proposé sur le dark web, dans lequel des développeurs concèdent sous licence des logiciels malveillants à des tiers afin qu’ils lancent des attaques ciblées par rançongiciel. 

Le RaaS est proposé sur le dark web à des tarifs variés : n’importe qui peut simplement se connecter et acheter des kits de rançongiciel prêts à l’emploi pour lancer une attaque. C’est ce qui rend le RaaS si dangereux : même un pirate novice disposant de connaissances limitées en programmation peut payer pour utiliser un logiciel malveillant déjà développé et lancer des attaques ciblées. Une fois entré dans l’organisation visée, le pirate utilise le logiciel malveillant pour exfiltrer et chiffrer les données, puis recourt à des techniques de double extorsion pour faire chanter l’organisation.

Le coût mondial des dommages causés par les rançongiciels devrait atteindre environ 265 milliards de dollars américains d’ici 2031. C’est cette perspective de gains financiers colossaux qui a favorisé l’émergence de techniques plus récentes et plus sophistiquées comme le RaaS.

Fonctionnement du ransomware-as-a-service

Le modèle RaaS implique deux parties : les développeurs et les affiliés. Les développeurs créent et louent du code prêt à l’emploi à d’autres attaquants, appelés affiliés. Ce sont les affiliés qui lancent l’attaque par rançongiciel. Une fois la charge utile distribuée avec succès, ils reçoivent un pourcentage de la rançon.

Les affiliés sont formés aux aspects techniques et reçoivent des guides détaillés expliquant comment lancer des attaques par rançongiciel. Ils bénéficient également d’une assistance 24 h/24 et 7 j/7 ainsi que d’un accès à des forums communautaires.

Les kits RaaS peuvent être achetés :

  • Moyennant un abonnement mensuel fixe
  • Moyennant des frais de licence uniques
  • Sur la base d’un accord d’affiliation, les criminels payant alors des frais mensuels moins élevés tandis que le prestataire conserve environ 25 % des rançons
  • Sur la base d’un partage des bénéfices ou selon le principe « pas de rançon, pas de frais »

Bien que les groupes spécialisés dans les rançongiciels ciblés utilisent de nombreuses tactiques pour s’introduire dans les réseaux d’utilisateurs qui ne se doutent de rien, les e-mails d’hameçonnage sont l’une des méthodes les plus courantes pour cibler un réseau. Ces e-mails contiennent des documents Word infectés en pièces jointes et, lorsqu’un employé clique sur le lien malveillant, le logiciel malveillant est automatiquement téléchargé.

Advertisement

Les étapes d’une attaque par RaaS

Une attaque par RaaS se déroule en plusieurs étapes : elle commence par l’accès initial, se poursuit par la propagation dans le réseau, puis par l’exfiltration et le chiffrement des données, avant de se conclure par une demande de rançon.

  1. Phase d’accès initial : Il s’agit de la première étape, au cours de laquelle les utilisateurs sont incités à cliquer sur un fichier infecté.
  2. Commande et contrôle : Une fois présent sur le réseau, le logiciel malveillant se connecte au centre de commande et de contrôle du pirate et établit une communication.
  3. Préparation : À cette étape, le rançongiciel s’implante et une élévation de privilèges a lieu. Il dérobe les identifiants et accède aux ressources les plus importantes du réseau.
  4. Expansion : En phase d’expansion, le rançongiciel commence à se déplacer latéralement et se propage dans tout le réseau. Lorsque les attaquants ont suffisamment infecté le réseau, ils peuvent passer à l’extorsion.
  5. Exfiltration des données : L’exfiltration des données est une technique courante des attaques modernes par rançongiciel. Les acteurs malveillants exfiltrent les données et utilisent des méthodes de double, voire de triple extorsion pour faire chanter les entreprises et les contraindre à satisfaire leurs exigences.
  6. Chiffrement des données : Une fois l’exfiltration des données terminée, les attaquants utilisent une combinaison de chiffrements symétrique et asymétrique pour rendre les données inutilisables.
  7. Note de rançon : L’attaque se termine par la remise d’une note de rançon demandant le paiement de la rançon et menaçant de divulguer les données exfiltrées si les conditions ne sont pas respectées.

Exemples de ransomware-as-a-service

Bien que de nombreuses formes de RaaS soient par nature secrètes et évoluent constamment, certaines ont acquis une notoriété suffisante pour être largement connues en raison de leur succès dans l’exécution d’attaques de grande ampleur. Citons notamment DarkSide, LockBit, REvil et Ryuk.

DarkSide

DarkSide est un groupe de cybercriminels qui vend des services RaaS à d’autres pirates en échange d’une part des bénéfices. DarkSide est apparu pour la première fois en août 2020 et s’est rapidement étendu à plus de 15 pays, ciblant des organisations dans de nombreux secteurs. 

C’est ce même groupe qui était responsable de l’incident de rançongiciel Colonial Pipeline, qui a littéralement paralysé la côte Est des États-Unis.

Advertisement

LockBit

Lancé en 2019, LockBit est l’un des logiciels malveillants les plus dangereux. Bien que ce groupe soit d’abord resté dans l’ombre d’autres gangs célèbres comme REvil et Ryuk, il est passé sous le feu des projecteurs au second semestre 2021. Dès le premier trimestre 2022, il était déjà devenu la variante de rançongiciel la plus utilisée.

Si l’on en croit les déclarations du gang, celui-ci a ciblé plus de 12 125 organisations. LockBit est connu pour recourir à des techniques de double extorsion : ses membres dérobent les données, puis menacent de publier des informations confidentielles si l’organisation ne paie pas. 

REvil

REvil, ou Sodinokibi, est une variante de RaaS créée en 2019, responsable de nombreuses attaques par rançongiciel très médiatisées. Citons notamment l’affaire JBS USA, au cours de laquelle l’entreprise de transformation alimentaire a dû verser une rançon de 11 millions de dollars en bitcoins, ainsi que l’attaque contre Kaseya, qui a compromis plus de 1 000 entreprises.

Outre la méthode habituelle consistant à chiffrer les données et à exiger de l’argent, REvil recourt également à la double extorsion en menaçant ses victimes de rendre publiques les informations volées si la rançon n’est pas payée.

Advertisement

Ryuk

Ryuk est un rançongiciel ciblé opéré par des humains, qui s’attaque à des institutions à forte valeur comme les médias et les organismes gouvernementaux capables de payer d’importantes rançons.

Apparu en 2018, Ryuk utilise des outils open source et des méthodes de piratage manuelles pour s’introduire dans les systèmes. Une fois les données chiffrées, le groupe Ryuk exige une rançon en bitcoins.

À ce jour, le gang a gagné plus de 150 millions de dollars grâce aux rançons, ce qui en fait l’un des acteurs les plus tristement célèbres du secteur. Bien que l’identité de son propriétaire ne soit pas clairement établie, Ryuk est généralement attribué à Wizard Spider, un groupe de cybercriminalité basé en Russie.

Comment se protéger des attaques par RaaS

Heureusement, il existe des moyens de protéger votre organisation contre les attaques par rançongiciel. Voici quelques bonnes pratiques à mettre en œuvre pour prévenir les attaques criminelles.

Formation à la sensibilisation à la sécurité

Vous devez former votre personnel à détecter les attaques par rançongiciel. Pour cela, vous devez organiser une formation complète à la sensibilisation à la sécurité, qui couvre l’identification des techniques d’ingénierie sociale et des e-mails d’hameçonnage, ainsi que la participation à des tests d’intrusion et à des tests de compétences en sécurité afin de maintenir régulièrement les connaissances à jour face aux dernières menaces liées au RaaS.

Advertisement

Segmentation du réseau

Une fois qu’un logiciel malveillant a pénétré dans votre ordinateur, il peut rapidement infecter l’ensemble du réseau en se déplaçant latéralement. Il est donc judicieux de segmenter votre réseau en sous-réseaux plus petits afin que, même en cas d’infection, vous puissiez limiter celle-ci au plus petit nombre possible de machines.

Adopter une approche de sécurité Zero Trust

La sécurité Zero Trust est une approche fondée sur le principe consistant à ne faire confiance à aucun appareil ni à aucune personne tant qu’ils n’ont pas été authentifiés. Les mesures comprennent la vérification des utilisateurs, la mise en place de l’authentification multifacteur (MFA) et l’octroi d’un accès selon le principe du moindre privilège afin de limiter l’impact des criminels qui tentent d’obtenir un accès non autorisé.

Effectuer régulièrement les mises à jour

Les pirates cherchent constamment à exploiter les vulnérabilités des systèmes et des réseaux. Veillez à ce que vos systèmes d’exploitation et vos logiciels soient régulièrement mis à jour et corrigés afin d’empêcher les pirates d’exploiter ces vulnérabilités. Encouragez également vos employés à utiliser des mots de passe robustes et habituez-les à les modifier régulièrement.

Effectuer des sauvegardes régulières

Il peut être difficile de déchiffrer des données chiffrées par un rançongiciel ; vous devez donc sauvegarder vos données à intervalles réguliers dans plusieurs emplacements. Ainsi, même si vos systèmes sont piratés, vous disposerez au moins d’une copie saine de vos données ailleurs.

Advertisement

Protection des terminaux

Les terminaux constituent un point d’entrée facile pour les pirates qui cherchent à s’introduire dans votre réseau d’entreprise. Il est donc essentiel de sécuriser les appareils terminaux afin d’éliminer les maillons faibles. Mettez en place des mesures pour suivre tous les appareils terminaux et exécutez un logiciel de protection des terminaux afin que vos équipes chargées des opérations de sécurité puissent détecter une attaque par rançongiciel.

Foire aux questions (FAQ)

Pour résumer certains points de cet article, voici quelques questions que vous ou vos employés pourriez vous poser sur la comparaison entre le RaaS et les autres modèles de rançongiciel ou de logiciel malveillant.

Qu’est-ce qu’un modèle de ransomware-as-a-service ?

Le modèle de ransomware-as-a-service (RaaS) est un système par abonnement conçu pour permettre aux pirates amateurs d’accéder à du code de rançongiciel prêt à l’emploi afin de lancer facilement des attaques par rançongiciel avec un minimum de programmation. Ils peuvent y parvenir en achetant des kits RaaS sur le dark web.

Quelle est la popularité du ransomware-as-a-service ?

Les cybercriminels utilisent de plus en plus le RaaS pour extorquer des rançons à des milliers d’organisations de toutes tailles. En fait, le nombre de groupes de RaaS et d’autres groupes d’extorsion a augmenté de 63,2 % au cours du premier trimestre 2022 par rapport à l’année précédente.

En résumé : se protéger contre les attaques par RaaS

Les opérateurs de rançongiciels savent contourner les défenses de sécurité, même celles des plus grandes organisations. Dans un tel contexte, la prudence est de mise. S’il est impossible de prévenir complètement les rançongiciels, les organisations peuvent adopter une approche de vigilance accrue et renforcer leurs défenses de sécurité afin de mieux réagir aux incidents de cybersécurité.

Pour en savoir plus, consultez notre série consacrée aux rançongiciels :

Vous avez déjà été ciblé ? Voici les meilleures solutions de récupération pour récupérer vos données le plus rapidement possible.

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.