Rançongiciel
Survivez à une attaque de ransomware en temps réel.
Qu'est-ce que Rançongiciel?
Vous ouvrez ce qui ressemble à une facture de routine. Quelques secondes plus tard, les fichiers se renomment, les programmes ne répondent plus et une demande de rançon apparaît. Cet exercice vous place dans les premières minutes d'une attaque, où chaque choix compte : déconnecter, arrêter, appeler le service informatique ou fermer le fichier et espérer. Vous verrez comment les ransomwares se propagent à travers les disques partagés et les ressources mappées, découvrirez les signes avant-coureurs qui précèdent le chiffrement et vous entraînerez à isoler la machine et à préserver les preuves.
Ce que vous apprendrez dans Rançongiciel
- Reconnaître les signes avant-coureurs de la diffusion de ransomwares via les pièces jointes des e-mails, y compris les types de fichiers inattendus et la pression de l'ingénierie sociale
- Exécutez les étapes de confinement immédiates en vous déconnectant du réseau et en isolant l'appareil concerné dans les 60 premières secondes.
- Identifiez comment les ransomwares se propagent latéralement via les disques partagés, les connexions SMB ouvertes et les ressources réseau mappées
- Suivez le plan de réponse aux incidents de ransomware de votre organisation, y compris la préservation des preuves et les procédures de remontée d'informations appropriées.
- Expliquez pourquoi le paiement d'une rançon ne garantit pas la récupération des données et comment cela finance les opérations criminelles en cours
Rançongiciel — Étapes de la formation
-
Un appel téléphonique suspect
C'est un lundi matin typique, et Alice s'installe à son bureau. Alors qu'elle organise ses tâches, son téléphone portable sonne et affiche « Inconnu » sur l'identification de l'appelant.
-
Demande urgente
Curieuse, Alice répond à l'appel. L'appelant se présente comme Bob du service informatique. 'Bonjour Alice. Nous déployons aujourd'hui une mise à jour de sécurité critique. Vous recevrez un e-mail contenant des instructions pour l'installer immédiatement. Veuillez les suivre rapidement.' Alice remercie l'appelant et raccroche, ressentant un sentiment d'urgence d'obtempérer.
-
Vérification de l'e-mail
Après l'appel, Alice ouvre son client de messagerie pour vérifier le message promis. Dans sa boîte de réception, elle remarque un e-mail du « Support informatique » avec pour objet « Urgent : mise à jour de sécurité requise ». L'e-mail se démarque par son ton urgent, et Alice se souvient de l'appel téléphonique, pensant qu'il s'agit de la mise à jour légitime dont on lui avait parlé.
-
Lire l'e-mail
Alice ouvre et lit l'e-mail. L'e-mail semble professionnel et la pièce jointe semble cohérente avec l'appel téléphonique. Alice, faisant confiance à la source, décide de continuer.
-
Avertissement antivirus
Alice clique pour télécharger la pièce jointe et « security_update.exe » apparaît dans son gestionnaire de fichiers. Un bref avertissement antivirus apparaît, suggérant que le fichier pourrait être suspect. Rassurée par l'urgence de l'appel téléphonique et de l'e-mail, Alice rejette l'avertissement, pensant qu'il s'agit d'une mise à jour de routine de l'équipe informatique de Nexlify Solutions.
-
L'attaque du ransomware
Dès qu'Alice exécute le fichier, son écran scintille et un message menaçant apparaît : 'Tous vos fichiers ont été cryptés. Pour retrouver l’accès, payez 1 BTC. N'essayez pas de supprimer ce logiciel, sinon vous perdrez vos fichiers pour toujours.' Le cœur d'Alice se serre lorsqu'elle réalise qu'elle a été victime d'une attaque de ransomware. Ses dossiers de travail critiques sont désormais inaccessibles et elle ressent de la panique et des regrets.
-
Résister à la rançon
Alice prend un moment pour se ressaisir. Elle se souvient d'une session de formation de Nexlify Solutions déconseillant de payer des rançons, car cela ne garantit pas la récupération des fichiers et finance les cybercriminels. Déterminée à ne pas céder aux demandes de Bob, elle décide de suivre le protocole approprié pour faire face à la situation.
-
Déconnexion du réseau
Pour empêcher le rançongiciel de se propager à d'autres systèmes Nexlify Solutions, Alice doit couper sa machine du réseau immédiatement. Le premier choix est toujours de couper le lien réseau et de laisser la machine allumée, car la mémoire volatile peut contenir des preuves médico-légales et, parfois, des clés de chiffrement. Le poste d'Alice est sur une station d'accueil et la demande de rançon a bloqué l'écran : elle ne peut donc pas accéder aux paramètres réseau. Lorsqu'il n'existe aucun autre moyen d'isoler une machine, l'extinction est la solution de repli admise.
-
Reconnaître la fausse adresse e-mail
Toujours secouée, Alice utilise son deuxième PC et rouvre le mail malveillant pour comprendre ce qui n'a pas fonctionné. Elle remarque que l'adresse de l'expéditeur, « itsupport@nexlifysolution.com », est légèrement différente du domaine légitime de Nexlify Solutions, « itsupport@nexlifysolutions.com ».
-
Système de support interne
Alice sait qu'elle doit informer rapidement le service informatique de Nexlify Solutions. Elle utilise le navigateur Web pour ouvrir le système de tickets d'assistance informatique interne de l'entreprise et se connecte à son compte.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1486 Data Encrypted for Impact
CIS Controls
- CIS 10 Malware Defenses
- CIS 11 Data Recovery
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring
- PR.DS Data Security
- RC.RP Incident Recovery Plan Execution