Rançongiciel

Rançongiciel

Survivez à une attaque de ransomware en temps réel.

Qu'est-ce que Rançongiciel?

Vous ouvrez ce qui ressemble à une facture de routine. Quelques secondes plus tard, les fichiers se renomment, les programmes ne répondent plus et une demande de rançon apparaît. Cet exercice vous place dans les premières minutes d'une attaque, où chaque choix compte : déconnecter, arrêter, appeler le service informatique ou fermer le fichier et espérer. Vous verrez comment les ransomwares se propagent à travers les disques partagés et les ressources mappées, découvrirez les signes avant-coureurs qui précèdent le chiffrement et vous entraînerez à isoler la machine et à préserver les preuves.

Ce que vous apprendrez dans Rançongiciel

Rançongiciel — Étapes de la formation

  1. Un appel téléphonique suspect

    C'est un lundi matin typique, et Alice s'installe à son bureau. Alors qu'elle organise ses tâches, son téléphone portable sonne et affiche « Inconnu » sur l'identification de l'appelant.

  2. Demande urgente

    Curieuse, Alice répond à l'appel. L'appelant se présente comme Bob du service informatique. 'Bonjour Alice. Nous déployons aujourd'hui une mise à jour de sécurité critique. Vous recevrez un e-mail contenant des instructions pour l'installer immédiatement. Veuillez les suivre rapidement.' Alice remercie l'appelant et raccroche, ressentant un sentiment d'urgence d'obtempérer.

  3. Vérification de l'e-mail

    Après l'appel, Alice ouvre son client de messagerie pour vérifier le message promis. Dans sa boîte de réception, elle remarque un e-mail du « Support informatique » avec pour objet « Urgent : mise à jour de sécurité requise ». L'e-mail se démarque par son ton urgent, et Alice se souvient de l'appel téléphonique, pensant qu'il s'agit de la mise à jour légitime dont on lui avait parlé.

  4. Lire l'e-mail

    Alice ouvre et lit l'e-mail. L'e-mail semble professionnel et la pièce jointe semble cohérente avec l'appel téléphonique. Alice, faisant confiance à la source, décide de continuer.

  5. Avertissement antivirus

    Alice clique pour télécharger la pièce jointe et « security_update.exe » apparaît dans son gestionnaire de fichiers. Un bref avertissement antivirus apparaît, suggérant que le fichier pourrait être suspect. Rassurée par l'urgence de l'appel téléphonique et de l'e-mail, Alice rejette l'avertissement, pensant qu'il s'agit d'une mise à jour de routine de l'équipe informatique de Nexlify Solutions.

  6. L'attaque du ransomware

    Dès qu'Alice exécute le fichier, son écran scintille et un message menaçant apparaît : 'Tous vos fichiers ont été cryptés. Pour retrouver l’accès, payez 1 BTC. N'essayez pas de supprimer ce logiciel, sinon vous perdrez vos fichiers pour toujours.' Le cœur d'Alice se serre lorsqu'elle réalise qu'elle a été victime d'une attaque de ransomware. Ses dossiers de travail critiques sont désormais inaccessibles et elle ressent de la panique et des regrets.

  7. Résister à la rançon

    Alice prend un moment pour se ressaisir. Elle se souvient d'une session de formation de Nexlify Solutions déconseillant de payer des rançons, car cela ne garantit pas la récupération des fichiers et finance les cybercriminels. Déterminée à ne pas céder aux demandes de Bob, elle décide de suivre le protocole approprié pour faire face à la situation.

  8. Déconnexion du réseau

    Pour empêcher le rançongiciel de se propager à d'autres systèmes Nexlify Solutions, Alice doit couper sa machine du réseau immédiatement. Le premier choix est toujours de couper le lien réseau et de laisser la machine allumée, car la mémoire volatile peut contenir des preuves médico-légales et, parfois, des clés de chiffrement. Le poste d'Alice est sur une station d'accueil et la demande de rançon a bloqué l'écran : elle ne peut donc pas accéder aux paramètres réseau. Lorsqu'il n'existe aucun autre moyen d'isoler une machine, l'extinction est la solution de repli admise.

  9. Reconnaître la fausse adresse e-mail

    Toujours secouée, Alice utilise son deuxième PC et rouvre le mail malveillant pour comprendre ce qui n'a pas fonctionné. Elle remarque que l'adresse de l'expéditeur, « itsupport@nexlifysolution.com », est légèrement différente du domaine légitime de Nexlify Solutions, « itsupport@nexlifysolutions.com ».

  10. Système de support interne

    Alice sait qu'elle doit informer rapidement le service informatique de Nexlify Solutions. Elle utilise le navigateur Web pour ouvrir le système de tickets d'assistance informatique interne de l'entreprise et se connecte à son compte.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1486 Data Encrypted for Impact

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 11 Data Recovery

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring
  • PR.DS Data Security
  • RC.RP Incident Recovery Plan Execution