24 mars 2021

Qu'est-ce que le ransomware CryptoLocker et comment fonctionne-t-il ?

Par Courtney Heinbach
RansomwareAnalyse des menacesDatto RMM

Les mesures préventives en matière de cybersécurité sont devenues de plus en plus indispensables, les organisations du monde entier étant confrontées à des menaces croissantes. Bien qu’il n’existe malheureusement aucun moyen infaillible de se protéger contre les attaques par ransomware, les fournisseurs de services gérés (MSP) peuvent prendre certaines mesures pour sensibiliser leurs clients aux différentes souches de ransomware susceptibles d’avoir un impact considérable sur leurs activités.

Selon notre rapport annuel « State of the Channel Ransomware Report », les MSP indiquent que CryptoLocker est la variante de ransomware la plus répandue chez leurs clients. Il se peut que les collaborateurs de vos clients n’aient jamais entendu parler de cette souche particulière de ransomware (ni d’aucune autre d’ailleurs) ; la meilleure chose que vous puissiez faire est donc de les aider à en comprendre les principes fondamentaux.

Qu'est-ce que le CryptoLocker Ransomware ?

Certaines des premières souches de ransomware remontent aux années 1980, avec des paiements exigés par courrier postal. Depuis que les ransomwares se sont développés, la plupart des pirates exigent désormais le paiement de la rançon en crypto-monnaie, comme le bitcoin, ou par carte de crédit. Heureusement, dans l'état actuel de la technologie, le paiement de la rançon n'est pas votre seule option pour récupérer vos données.

Le ransomware CryptoLocker a fait son apparition en 2013, infectant plus de 250 000 appareils au cours de ses quatre premiers mois d'existence. CryptoLocker chiffre les fichiers du système d'exploitation Windows portant des extensions spécifiques, les rendant ainsi inaccessibles aux utilisateurs. Une fois les fichiers chiffrés, les pirates menacent de supprimer la clé de déchiffrement de CryptoLocker qui permet de déverrouiller les fichiers, à moins de recevoir un paiement dans un délai de quelques jours sous forme de bitcoins, de CashU, d'Ukash, de Paysafecard, de MoneyPak ou de bons d'achat prépayés.

Comment protéger les appareils des clients contre Cryptolocker ?

Pour les prestataires de services gérés (MSP), la sensibilisation des clients est essentielle, au même titre que les antivirus, le filtrage des e-mails et les autres outils de prévention contre les ransomwares. CryptoLocker se propage principalement par le biais d’e-mails de hameçonnage contenant des pièces jointes malveillantes ; les MSP doivent donc s’attacher en priorité à sensibiliser leurs clients afin qu’ils sachent identifier une tentative d’hameçonnage.

CryptoLocker est souvent exécuté par le biais d'e-mails de phishing imitant Microsoft, Autodesk, FedEx et UPS et cible les utilisateurs aux États-Unis, au Royaume-Uni, en Australie, au Canada, en Inde, ainsi qu'en Europe et en Asie.

Prochaines lectures suggérées