Fondamentaux de la cybersécurité · Étape 07

Comprends malware, rançongiciel et chaîne de conséquences

Relie vecteur d'entrée, exécution, compromission, mouvement, exfiltration, chiffrement et impact métier sans manipuler de code malveillant.

Durée indicative · ~1 h 35Niveau débutantPrérequis conseillé · Leçon 6 — ingénierie sociale et phishingPratique · TP
L’idée reçue

« Un rançongiciel commence et se termine par le chiffrement des fichiers. »

Le chiffrement peut être une étape tardive. L’accès initial, le vol d’identifiants, l’exploration, l’exfiltration et l’atteinte aux sauvegardes peuvent avoir commencé auparavant.

01Distingue famille et objectif

Malware
→ logiciel ou composant utilisé pour produire un effet malveillant

Rançongiciel
→ opération visant notamment l'indisponibilité et l'extorsion

Extorsion de données
→ menace de publier ou vendre des informations volées

Une campagne peut combiner vol de comptes, outils légitimes détournés et code malveillant.

02Pars de plusieurs vecteurs d’entrée

Vecteur
Faiblesse associée
Premier contrôle
Pièce jointe inattendue
exécution autorisée ou confiance excessive
refus, filtrage, signalement
Identifiants volés
réutilisation, MFA absente ou session compromise
MFA, révocation, surveillance
Service vulnérable
correctif absent ou exposition excessive
inventaire, patching, réduction d’exposition
Fausse mise à jour
source non vérifiée et privilèges élevés
distribution maîtrisée, moindre privilège

Le phishing n’est donc pas l’unique point d’entrée.

03Décris la chaîne sans l’exécuter

entrée
→ exécution ou accès obtenu
→ compromission initiale
→ accès aux identités ou systèmes voisins
→ collecte ou exfiltration
→ perturbation, chiffrement ou suppression
→ conséquence métier

L’analyse porte sur les transitions et les contrôles possibles, pas sur la fabrication d’un échantillon.

04Observe les chaînes du lab

lab=/tmp/soria-cyber-threats-identity-$USER
bash module2-cyber-threats-identity.sh setup "$lab"
bash module2-cyber-threats-identity.sh run "$lab"
column -s, -t "$lab/output/malware-map.csv"

Exemple :

unexpected_macro_attachment
→ endpoint_compromise
→ credential_access
→ erp_disruption
→ ISOLATE_AND_REPORT
→ NO_PAYLOAD_EXECUTED

La dernière colonne prouve la frontière pédagogique : aucune charge utile n’a été créée ni exécutée.

05Analyse les trois objectifs CIA

Confidentialité
- données copiées avant chiffrement
- secrets ou documents divulgués

Intégrité
- configurations et comptes modifiés
- sauvegardes ou journaux altérés

Disponibilité
- postes, serveurs ou ERP indisponibles
- reprise ralentie par la perte de sauvegardes

Un incident de rançongiciel peut toucher les trois objectifs simultanément.

06Place les contrôles sur toute la chaîne

Avant l'accès
- sensibilisation
- MFA résistante au phishing
- correction et réduction d'exposition

Après l'accès initial
- segmentation
- moindre privilège
- journalisation et alertes

Après détection
- isolement contrôlé
- révocation de sessions
- coordination incident

Pour la reprise
- sauvegardes isolées
- restauration testée
- priorités métier

Aucun contrôle unique ne suffit.

07Évite l’improvisation destructive

Face à un comportement suspect :

- arrêter l'interaction en cours
- suivre la procédure de signalement
- ne pas supprimer les éléments utiles sans instruction
- ne pas propager le fichier ou le lien
- ne pas tenter de « nettoyer » au hasard
- demander l'isolement selon la procédure autorisée

Les gestes détaillés d’investigation et de réponse appartiennent à la matière dédiée.

08Transforme la chaîne en questions défensives

Quel actif est touché ?
Quel accès a été obtenu ?
Quels comptes ou systèmes dépendent de cet actif ?
Quelles données pourraient être lues ou modifiées ?
Quelles sauvegardes sont réellement séparées ?
Quelle preuve déclenche l'escalade ?
Mission

Cartographie quatre conséquences

Pour les quatre chaînes du lab, place un contrôle avant l’accès, un contrôle de détection, une action de réponse et une capacité de reprise. N’ajoute aucun payload ni commande d’exploitation.

À retenir

Le rançongiciel est une opération et une chaîne de conséquences. Comprendre les transitions permet de placer plusieurs contrôles sans avoir besoin d’exécuter du code malveillant.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.