Lundi matin, les collaborateurs allument leurs ordinateurs – et au lieu de leurs fichiers, ils ne voient que d’étranges extensions et un fichier texte avec des instructions de paiement. C’est ainsi que beaucoup d’entreprises découvrent un cheval de Troie de chiffrement (aussi appelé rançongiciel ou ransomware). Ce que l’on oublie souvent : le chiffrement est la dernière étape. Avant cela, les attaquants étaient généralement déjà présents dans le réseau depuis des jours, voire des semaines.
Connaître le déroulement permet de reconnaître plus tôt les signaux d’alerte et de savoir où stopper une attaque.
Phase 1 : l’intrusion
Les attaquants ont besoin d’un premier accès. Voies typiques :
- un e-mail de phishing avec pièce jointe ou lien infecté – voir reconnaître le phishing,
- des identifiants volés pour le VPN, l’accès à distance ou l’e-mail,
- une faille non corrigée dans un pare-feu, un appareil VPN ou un serveur.
Où l’arrêter : l’authentification multifacteur, des mises à jour rapides et un filtre de messagerie ferment la plupart des portes.
Phase 2 : s’installer
Après l’intrusion, les attaquants installent des outils discrets pour pouvoir revenir à tout moment – souvent déguisés en programmes légitimes de télémaintenance ou d’administration.
Où l’arrêter : n’autoriser que les logiciels validés et surveiller les nouveaux services ou entrées de démarrage automatique.
Phase 3 : explorer et se propager
Les attaquants explorent le réseau : quels serveurs existent, où se trouvent les données, qui a des droits d’administrateur ? Avec des mots de passe dérobés, ils passent d’un appareil à l’autre jusqu’à obtenir un compte administrateur.
Où l’arrêter : réseaux séparés, mots de passe administrateur locaux uniques (Windows LAPS) et droits minimaux. Plus d’informations dans l’article sur le durcissement par GPO.
Phase 4 : voler les données
Avant le chiffrement, de nombreux groupes copient des données confidentielles vers l’extérieur. Ils peuvent ainsi exercer une double extorsion : « Payez, sinon nous publions les données de vos clients. »
Où l’arrêter : des transferts de données inhabituellement importants se remarquent grâce à une surveillance du trafic réseau.
Phase 5 : neutraliser les sauvegardes
Les attaquants savent qu’une sauvegarde fonctionnelle détruit leur modèle d’affaires. Ils recherchent donc les sauvegardes pour les supprimer ou les chiffrer elles aussi.
Où l’arrêter : des copies immuables qu’aucun administrateur ne peut supprimer et une copie hors site – selon la règle 3-2-1.
Phase 6 : chiffrer et extorquer
Ce n’est qu’à ce moment que le chiffrement démarre – souvent la nuit ou le week-end, quand personne ne regarde. En peu de temps, serveurs et postes de travail deviennent inutilisables, et la demande de rançon arrive.
Signaux d’alerte précoces
Prenez ces indices au sérieux et signalez-les immédiatement à votre informatique :
- connexions à des heures inhabituelles ou depuis l’étranger,
- nouveaux comptes utilisateurs ou administrateurs que personne n’a créés,
- antivirus désactivé sur certains appareils,
- programmes que personne n’a installés,
- serveurs ou réseau anormalement lents sans raison apparente,
- alertes du logiciel de sauvegarde concernant des sauvegardes échouées ou supprimées.
Un système de surveillance centralisé (SIEM) comme Wazuh collecte automatiquement ces signaux et donne l’alerte – souvent bien avant le début du chiffrement.
La fiche d’urgence pour le bureau
Affichez ces quatre points de manière bien visible :
- Déconnecter l’appareil du réseau – débrancher le câble, couper le Wi-Fi. Ne pas l’éteindre.
- Appeler immédiatement l’informatique – pas par e-mail si la messagerie pourrait être touchée.
- Ne rien supprimer, ne rien payer, ne pas contacter les maîtres chanteurs.
- Noter ce qui a été remarqué – heure, messages, appareils concernés.
La suite – annonce à l’Office fédéral de la cybersécurité, plainte, restauration – est décrite dans l’article rançongiciels dans les PME.
Conclusion
Un cheval de Troie de chiffrement n’est pas un coup de tonnerre dans un ciel serein, mais l’aboutissement d’une chaîne. Chaque phase offre une chance de l’arrêter. Sécuriser les accès, limiter les droits, surveiller le réseau et disposer d’une sauvegarde immuable complique sérieusement la tâche des attaquants. Nous vérifions volontiers où votre chaîne présente encore des failles – dans le cadre de notre sécurité informatique.
Questions fréquentes
Quelle différence entre cheval de Troie de chiffrement et rançongiciel ?
Aucune. Les deux termes désignent un logiciel malveillant qui chiffre les données et exige une rançon pour les libérer.
Un antivirus suffit-il contre les chevaux de Troie de chiffrement ?
Non. Un bon antivirus est important, mais les attaquants utilisent souvent des outils légitimes et désactivent la protection de manière ciblée. C’est la combinaison d’accès sécurisés, de surveillance et de sauvegardes immuables qui est décisive.
Combien de temps les attaquants restent-ils dans le réseau avant le chiffrement ?
C’est très variable – de quelques heures à plusieurs semaines. C’est précisément ce délai qui offre la chance de détecter l’attaque tôt grâce à la surveillance.
Peut-on récupérer des données chiffrées sans payer ?
Le plus sûr est de restaurer à partir d’une sauvegarde saine. Pour certains logiciels malveillants plus anciens, il existe des outils de déchiffrement gratuits d’autorités et d’entreprises de sécurité, mais on ne peut pas compter dessus.
