Un rançongiciel ne se contente plus de verrouiller des fichiers et d'exiger une rançon. Selon de nouvelles conclusions annoncées par Index Engines, certaines variantes sont conçues avec un second objectif : contourner la détection et la récupération, afin que les victimes disposent de moins de moyens de se remettre sur pied sans payer. Voici ce que l'entreprise affirme, à quoi ressemble le phénomène plus large, et ce que vous pouvez faire.

Ce que révèle la recherche d'Index Engines

Index Engines, qui se présente comme un leader de la cyber-résilience, a annoncé les dernières conclusions de son CyberSense Research Lab via un communiqué de presse. L'affirmation principale est que les variantes récentes de rançongiciels sont conçues pour contourner la détection et saper les efforts de récupération.

La partie du communiqué dont nous disposons est brève, nous n'allons donc pas spéculer sur des variantes spécifiques, des méthodes techniques ou des statistiques. Il convient également de rappeler qu'il s'agit d'une annonce d'entreprise, et qu'Index Engines vend des produits dans le domaine de la cyber-résilience. Considérez ces conclusions comme la recherche d'un fournisseur plutôt qu'une vérification indépendante. Malgré tout, le message sous-jacent correspond aux conseils que les professionnels de la sécurité donnent depuis des années : les attaquants ciblent les filets de sécurité, pas seulement les données.

Comment les rançongiciels modernes contournent la détection et ciblent les sauvegardes

Lorsque les chercheurs disent qu'un rançongiciel est conçu pour contourner la détection, ils signifient généralement qu'il est élaboré pour éviter de déclencher les outils censés l'intercepter, comme les logiciels antivirus ou les systèmes de surveillance. Lorsqu'ils disent qu'il sape la récupération, ils signifient qu'il vise les éléments que vous utiliseriez pour restaurer vos systèmes, le plus évident étant les sauvegardes.

Cela compte parce que de nombreuses organisations considèrent les sauvegardes comme une garantie. Le raisonnement est le suivant : si quelque chose tourne mal, nous restaurons à partir de la sauvegarde. Ce plan ne fonctionne que si les sauvegardes sont intactes, accessibles et saines. Si du code malveillant atteint les copies de sauvegarde, ou corrompt silencieusement les données au fil du temps, une restauration peut ramener le problème en même temps que les fichiers.

C'est pourquoi une seule couche de protection est risquée. Les logiciels de détection peuvent manquer des choses. Les sauvegardes peuvent être affectées. Ni l'un ni l'autre n'est une réponse complète à lui seul, et la recherche souligne le danger de supposer que l'un couvrira l'autre.

Pourquoi les petites entreprises et les particuliers sont exposés

Les grandes entreprises disposent d'équipes de sécurité et de budgets de récupération. Les organisations plus petites et les particuliers ont souvent un seul disque de sauvegarde branché en permanence, ou un dossier de synchronisation cloud qu'ils considèrent comme une sauvegarde. La synchronisation n'est pas la même chose qu'une sauvegarde : si les fichiers sont chiffrés ou corrompus localement, le service de synchronisation peut fidèlement copier les dégâts.

Les conséquences vont également au-delà de la perte d'accès. Des incidents récents montrent que les données dérobées lors d'une attaque peuvent finir par être publiées. Dans le cadre de l'attaque par rançongiciel Stormous contre un réseau d'églises néerlandaises, le groupe a revendiqué la responsabilité et a divulgué des données, rappelant que même les organisations qui restaurent leurs systèmes peuvent encore faire face à une exposition. Les données volées peuvent aussi réapparaître à la vente, comme dans le listing allégué de la base de données du registre civil du Paraguay. De bonnes sauvegardes vous aident à récupérer, mais elles ne font pas revenir les données divulguées.

Défenses pratiques : sauvegardes, segmentation et plan de réponse

Rien de tout cela n'exige de paniquer. Quelques habitudes améliorent nettement vos chances.

  • Suivez l'idée 3-2-1. Conservez trois copies des données importantes, sur deux types de stockage différents, avec une copie stockée hors site ou hors ligne.
  • Utilisez des sauvegardes hors ligne ou immuables. Une copie hors ligne qui n'est pas connectée à votre réseau, ou une copie immuable qui ne peut être modifiée ou supprimée pendant une période définie, est bien plus difficile à atteindre pour un attaquant.
  • Testez vos restaurations. Une sauvegarde que vous n'avez jamais restaurée est une supposition, pas un plan. Essayez de récupérer quelques fichiers, et périodiquement un système complet, pour confirmer que cela fonctionne.
  • Segmentez votre réseau. Séparez les systèmes de sauvegarde, les serveurs et les données sensibles des appareils du quotidien afin qu'une infection sur une machine ne puisse pas facilement se propager partout.
  • Limitez les accès. Utilisez des identifiants uniques et l'authentification multifacteur pour les systèmes de sauvegarde et les comptes administrateur, et ne donnez aux personnes que les accès dont elles ont besoin.
  • Maintenez les logiciels à jour. Les correctifs ferment nombre des portes par lesquelles les attaquants passent.
  • Rédigez un plan de réponse. Décidez à l'avance qui appeler, comment isoler les appareils affectés, où se trouvent les sauvegardes saines, et qui gère les communications. Imprimez une copie, car vos fichiers peuvent être indisponibles pendant un incident.

Ce que cela signifie pour vous

Si vous dirigez une entreprise, la conclusion est que les outils de détection et les sauvegardes doivent être traités comme des protections distinctes et complémentaires, et que les deux doivent être vérifiées. Si vous êtes un particulier, vérifiez que vos sauvegardes ne sont pas attachées en permanence à votre ordinateur et qu'au moins une copie est déconnectée ou protégée contre les modifications.

Un VPN protège votre trafic en transit, mais il n'arrêtera pas un rançongiciel qui a déjà atterri sur votre appareil. L'hygiène des sauvegardes, les mises à jour et la manipulation prudente des pièces jointes et des liens de courriel font ici le gros du travail.

Auditez votre dispositif de récupération dès maintenant

L'annonce d'Index Engines est un rappel utile, même si les détails restent limités. Un rançongiciel qui contourne la détection et la récupération est un risque pour lequel vous pouvez vous préparer. Cette semaine, prenez une heure pour examiner où se trouvent vos sauvegardes, confirmer qu'au moins une copie est hors ligne ou immuable, tester une restauration, vérifier la segmentation de votre réseau et rédiger un plan de réponse simple. Pour un aperçu concret de ce qui peut se produire après une attaque, lisez notre rapport sur l'incident de rançongiciel Stormous et sa fuite de données de 10 Go.