La première heure d’une attaque par rançongiciel
Quoi faire dans les soixante premières minutes d’un rançongiciel — et les trois réflexes courants qui détruisent des preuves ou compliquent la récupération.
Le rançongiciel est inhabituel parmi les urgences informatiques : la première heure change réellement l’issue — et les réflexes instinctifs sont souvent les mauvais.
Voici la séquence que nous faisons suivre à nos clients.
1. Débrancher. Ne pas éteindre.
Retirez le câble réseau, ou désactivez l’adaptateur sans fil, sur chaque machine touchée. Cela arrête la propagation du chiffrement vers les partages réseau et les autres postes.
N’éteignez pas la machine. C’est l’erreur dommageable la plus fréquente. La mémoire vive contient souvent des clés de chiffrement, des détails de processus actifs, des connexions réseau et d’autres preuves forensiques. Certaines familles de rançongiciels ont été déchiffrées précisément parce que des clés ont été récupérées en mémoire. L’extinction détruit cela définitivement.
L’isolement arrête l’hémorragie. L’extinction jette le dossier médical.
2. Ne rien supprimer
Ni la note de rançon, ni les fichiers suspects, ni la tâche planifiée étrange, ni le compte administrateur inconnu.
Tout est une preuve. Cela établit comment ils sont entrés, depuis combien de temps ils étaient à l’intérieur, et ce qu’ils ont consulté. Vous en aurez besoin pour votre assureur, pour vos obligations sous la Loi 25, et pour vous assurer que la même porte n’est pas encore ouverte au moment de restaurer.
3. Ne pas restaurer tout de suite
Le réflexe est de vouloir repartir immédiatement. Restaurer dans un environnement compromis mène habituellement à un nouveau chiffrement en quelques jours, parce que l’accès de l’attaquant persiste.
Délimiter d’abord, éradiquer ensuite, restaurer en troisième. Dans cet ordre.
4. Présumer que les identifiants sont compromis
Au moment où le rançongiciel se déploie, les attaquants sont généralement à l’intérieur depuis des jours ou des semaines et ont récolté des identifiants. Présumez que tous les mots de passe du rayon d’impact sont connus — comptes de service, identifiants enregistrés dans les navigateurs, et tout ce qui est réutilisé personnellement.
La rotation se fait dans le cadre de l’éradication, pas avant la délimitation, sinon vous alertez un attaquant qui a encore accès.
5. Vérifier si les sauvegardes sont réellement isolées
Déterminez maintenant si vos sauvegardes étaient accessibles depuis le réseau compromis. Si elles étaient sur un lecteur mappé ou accessibles avec les mêmes identifiants, présumez qu’elles sont chiffrées aussi.
Cela détermine tout ce qui suit, et c’est la question à laquelle la plupart des organisations ne peuvent pas répondre rapidement.
6. Aviser les bonnes personnes, dans le bon ordre
La direction, le conseiller juridique, et votre assureur en cyberrisque — la plupart des polices exigent une notification rapide et plusieurs annulent la couverture si vous engagez des intervenants sans approbation. Vérifiez la police avant d’embaucher qui que ce soit, nous inclus.
Sur le paiement
Presque jamais en premier recours.
Le paiement finance l’opération, ne garantit pas un déchiffreur fonctionnel, et vous identifie comme une organisation qui paie — un facteur important dans le ciblage répété. Les déchiffreurs fournis par les attaquants sont fréquemment lents, bogués ou partiels.
C’est une décision de la direction, avec avis juridique et de l’assureur, après épuisement réel des options de récupération. Ce ne devrait jamais être la décision de la première heure.
La vérité inconfortable
Que ce soit une mauvaise semaine ou un événement existentiel s’est décidé il y a des mois, selon que quelqu’un ait testé une restauration ou non.
Les organisations qui s’en remettent bien ne sont pas celles avec les meilleurs outils. Ce sont celles qui avaient des sauvegardes hors ligne, qui connaissaient leur temps de reprise parce qu’elles l’avaient mesuré, et qui avaient un plan écrit ne dépendant pas de la mémoire d’une seule personne.
Si vous lisez ceci par curiosité plutôt que par nécessité : allez tester une restauration. C’est toute la leçon.
Incident en cours? Écrivez-nous avec URGENT en objet et nous priorisons votre dossier. Voir cybersécurité et récupération après rançongiciel.
- Rançongiciel
- Réponse aux incidents
- Cybersécurité