Aller au contenu
Mindcraft Impuls

Ransomware :
Pourquoi la demande de rançon n'est que la dernière étape

Env. 7 minutes de lecture

Vivez ce thème sous forme de Cyber Snack interactif :
il suffit de cliquer et d'apprendre l'essentiel en 5 minutes.

Cyber Snack : lancer le thème du ransomware

Le matin, vous vous installez devant votre ordinateur. À l'écran : « Vos fichiers ont été chiffrés. » À côté, un compte à rebours défile. Beaucoup de choses se jouent à cet instant, et le premier réflexe est souvent le mauvais. Pourtant, l'écran de rançon n'est pas le début de l'attaque. C'en est la dernière étape visible.

Le ransomware est depuis longtemps bien plus qu'un logiciel malveillant qui chiffre des fichiers. Les attaques modernes se déroulent par phases, volent des données avant de bloquer quoi que ce soit et mettent les entreprises, les hôpitaux et les particuliers sous pression à plusieurs niveaux à la fois. Celles et ceux qui comprennent ce mécanisme réagissent plus calmement en cas d'urgence, et plus justement.

Le Cyber Snack de septembre rend cela concret : avec un cas réel survenu en Allemagne, un regard dans les coulisses d'une attaque et des règles claires pour les premières minutes.

Les premières minutes : isoler et signaler

Face à un écran de rançon, on a généralement deux réflexes : se débarrasser du problème au plus vite, ou découvrir à quel point c'est grave. Les deux mènent dans la mauvaise direction. Payer rapidement ne garantit ni le retour des données ni la suppression des copies volées. Et redémarrer l'ordinateur plusieurs fois ou vérifier si les fichiers s'ouvrent encore fait perdre du temps, peut effacer des traces et peut même aider les attaquants.

La bonne réaction n'a rien de spectaculaire : déconnecter l'appareil du réseau, ne plus cliquer, ne rien tester, et informer immédiatement l'IT ou l'équipe sécurité, de préférence par téléphone. C'est précisément l'ordre recommandé par des autorités comme l'agence américaine de cybersécurité CISA : isoler immédiatement les systèmes touchés et signaler l'incident par un canal que les attaquants ne peuvent pas lire.

Premiers secours face à un écran de rançon

Déconnecter l'appareil du réseau : débrancher le câble réseau, couper le Wi-Fi. Ne pas redémarrer l'ordinateur à répétition et ne pas tester les fichiers. Informer immédiatement l'IT ou l'équipe sécurité, de préférence par téléphone. Ne pas payer, ne pas négocier avec les criminels, ne pas tenter de sauvetage par soi-même.

Le cas Unimed : une attaque via le prestataire de facturation

Illustration d'une chaîne de données allant du patient à l'hôpital puis au prestataire de facturation, visé par une flèche d'attaque
L'attaque n'a pas visé l'hôpital, mais le prestataire situé au milieu de la chaîne de données.

Un cas survenu en Allemagne montre l'importance d'une réaction rapide. À la mi-avril 2026, des attaquants ont visé Unimed, un prestataire de facturation basé en Sarre qui, selon ses propres indications, gère la facturation des patients privés et des patients payant eux-mêmes pour environ 95 % des centres hospitaliers universitaires allemands. Les attaquants n'ont donc pas visé un hôpital, mais le prestataire auprès duquel convergent les données de nombreux hôpitaux.

Des centres hospitaliers universitaires de plusieurs Länder ont été touchés, notamment Fribourg-en-Brisgau, Heidelberg, Tübingen, Ulm, Cologne, Düsseldorf, Mayence et Homburg. Au total, bien plus de 100 000 patientes et patients étaient concernés, dont environ 54 000 rien qu'au CHU de Fribourg. Il s'agissait le plus souvent de données de base comme le nom, l'adresse et la date de naissance. Mais dans une partie plus réduite des cas (environ 900 à Fribourg et plus de 800 à Cologne), les documents volés contenaient aussi des informations sur des diagnostics et des traitements.

Selon Unimed, l'objectif réel des attaquants était de chiffrer entièrement les systèmes pour exiger ensuite une rançon. Cela a échoué : l'attaque a été détectée et repoussée, et la facturation a repris peu après. Le pire a donc été évité. Le problème n'était pas résolu pour autant, car les attaquants avaient déjà copié des données d'une zone limitée. Et aucune sauvegarde au monde ne permet de les récupérer.

Ce que vaut un dossier médical pour les criminels

Pour les hôpitaux, la fuite de données est devenue un problème de confiance ; pour les patients, un risque réel. Car les données de santé font partie des informations les plus précieuses échangées sur le dark web. Une étude souvent citée de l'agence Experian estime qu'un dossier médical complet peut atteindre environ 1 000 dollars américains, alors que des identifiants pour des services d'abonnement se vendent souvent entre un et dix dollars.

La raison est simple : une carte bancaire peut être bloquée en un clic, un mot de passe peut être modifié. Un diagnostic, en revanche, ne peut pas être réinitialisé. Quiconque sait qu'une personne souffre d'une maladie donnée peut exploiter cette information pendant des années.

Un mot de passe se change, une carte bancaire se bloque. Un diagnostic, lui, reste pour toujours.

Un dossier, plusieurs acheteurs

C'est pourquoi un même dossier peut être exploité plusieurs fois : pour l'usurpation d'identité, pour la fraude à l'assurance et pour un chantage ciblé à partir de vrais diagnostics. Un message qui mentionne une maladie ou un traitement réels paraît bien plus menaçant et crédible que n'importe quel e-mail de phishing générique.

Si vous recevez un tel e-mail de chantage, ne cédez en aucun cas aux exigences et ne répondez pas. Toute réaction confirme simplement aux criminels que les coordonnées sont valides et que la pression fonctionne. Mieux vaut conserver le message, ne pas le supprimer et porter plainte auprès de la police.

Comment se déroule un ransomware moderne

Illustration d'une barre de six phases dont seule la dernière est mise en évidence
Cinq des six phases d'une attaque par ransomware restent invisibles pour les personnes concernées.

Un ransomware ne commence presque jamais par l'écran de rançon, mais par un accès au système. Les portes d'entrée les plus fréquentes sont un e-mail de phishing avec pièce jointe ou lien, des mots de passe volés ou faibles, ainsi que des failles non corrigées et des accès à distance ouverts. S'y ajoutent des formes de plus en plus élaborées de social engineering, comme de faux appels du support ou des invitations manipulées à des réunions en ligne.

Nos Impulse sur les réunions en ligne et les agents d'IA montrent à quoi ressemblent ces portes d'entrée au quotidien. Et l'Impuls Les mots de passe ne sont jamais sûrs à 100 % explique pourquoi un seul mot de passe ne suffit jamais.

Une fois à l'intérieur, l'attaquant explore le réseau, recherche des comptes administrateur et des sauvegardes, et copie des données vers ses propres systèmes. Le chiffrement n'intervient qu'à la toute fin. La demande de rançon est donc la toute dernière étape visible d'une chaîne qui se déroule souvent depuis des jours ou des semaines. De nombreuses variantes recherchent délibérément les sauvegardes accessibles pour les supprimer ou les chiffrer elles aussi.

C'est précisément pour cela que le signalement immédiat est si décisif. Chaque anomalie signalée tôt (une connexion étrange, un e-mail suspect, un ordinateur au comportement bizarre) peut stopper l'attaque avant que tout ne soit copié et chiffré.

Double et triple extorsion

Comme les données sont exfiltrées avant le chiffrement, les criminels disposent de deux leviers. Niveau un : « Payez, sinon vos systèmes restent bloqués. » Niveau deux : « Payez, sinon nous publions vos données. » Cette double extorsion est aujourd'hui la norme. L'office fédéral allemand de la sécurité de l'information (BSI) constate lui aussi que les attaquants menacent de plus en plus souvent de publier les données volées.

Si les criminels contactent en plus directement les clients, les partenaires commerciaux ou les patients, un troisième niveau de pression apparaît. Le chantage ne vise alors plus seulement l'organisation, mais aussi les personnes dont les données ont été volées. Dans ce cas, les sauvegardes n'aident qu'à la restauration ; elles ne protègent pas contre la publication.

Les trois niveaux de pression

Niveau 1 : les systèmes restent bloqués. Niveau 2 : les données volées sont publiées. Niveau 3 : les clients, partenaires ou patients sont directement soumis au chantage. Les sauvegardes n'aident que contre le niveau 1. Contre les niveaux 2 et 3, le plus efficace est de stopper l'attaque avant que les données ne quittent le réseau.

Pourquoi payer n'est pas une bonne solution

Illustration d'un cercle vicieux entre rançon, ressources supplémentaires pour les criminels et nouvelles attaques
Chaque paiement finance la prochaine vague d'attaques.

Reste la question la plus délicate : pourquoi ne pas simplement payer ? D'abord, parce qu'une rançon ne garantit rien, ni un déchiffrement fonctionnel ni la suppression des copies volées. Ensuite, parce que chaque paiement finance le modèle économique des criminels. Plus ils réussissent, plus ils disposent de ressources pour les attaques suivantes. Le BSI déconseille donc par principe de céder aux demandes de rançon, et le FBI ne soutient pas non plus les paiements.

Il n'en reste pas moins que nous ne blâmons pas les victimes, même lorsqu'elles paient. Toute personne attaquée subit une pression énorme. C'est précisément pour cela que personne ne décide seul dans ces situations. En entreprise, l'IT, la sécurité, la protection des données, le service juridique et la police se réunissent autour d'une table. Et dans la sphère privée : ne pas payer, mais alerter immédiatement la police.

Trois idées reçues passées au crible

Idée reçue : si l'on paie, on peut être sûr que les données volées seront supprimées. Faux. Il n'existe aucune garantie, ni d'un déchiffrement propre ni de la destruction effective des copies.

Vrai : même avec des sauvegardes, une fuite de données peut rester critique. Exact. Les sauvegardes protègent contre la perte de données, pas contre leur publication. Le cas Unimed le montre précisément.

Idée reçue : les ransomwares ne touchent que les grands groupes. Faux. Les hôpitaux, les communes, les prestataires, les PME et les particuliers sont également touchés.

Trois mesures de protection qui aident vraiment

1. Installer les mises à jour

Prenez les mises à jour au sérieux, sur l'ordinateur, le smartphone et le routeur. De nombreuses attaques exploitent des failles connues pour lesquelles un correctif existe depuis longtemps.

2. Utiliser la 2FA ou les passkeys

Protégez vos comptes importants avec l'authentification à deux facteurs ou, mieux encore, avec des passkeys. Un mot de passe volé ne suffit alors plus à lui seul pour une attaque.

3. Des sauvegardes séparées de l'ordinateur

Faites régulièrement des sauvegardes sur un support externe, puis déconnectez-le de l'appareil. Seule une sauvegarde que le logiciel malveillant ne peut pas atteindre aide en cas d'urgence.

Notre Impuls sur les passkeys explique leur fonctionnement et pourquoi ils privent le phishing de sa cible.

Ce que les équipes awareness devraient en retenir

Pour les CISOs et responsables awareness, le cas Unimed montre deux choses. D'abord : la surface d'attaque ne s'arrête pas au pare-feu de l'entreprise. Les prestataires auprès desquels convergent les données de nombreuses organisations sont des cibles particulièrement attractives. Ensuite : la phase décisive d'une attaque par ransomware est invisible pour les collaborateurs. Seules de petites anomalies deviennent visibles, et elles ne sont signalées que si les personnes les reconnaissent et n'ont pas peur d'admettre une erreur.

Une sensibilisation efficace ne commence donc pas à l'écran de rançon, mais aux portes qui le précèdent : le phishing, les mots de passe, les mises à jour et une culture du signalement où une alerte précoce est valorisée plutôt que sanctionnée. Tout aussi importante est une routine de premiers secours bien rodée : chacun devrait savoir comment déconnecter un appareil du réseau et qui appeler en cas d'urgence, y compris la nuit et le week-end.

Conclusion

Le ransomware est une extorsion méthodique : le chiffrement et la publication de données sont utilisés délibérément comme moyens de pression. Cela touche les entreprises, les hôpitaux et les administrations, mais aussi chaque personne.

D'où trois règles à retenir : ne pas cliquer dans la panique, ne pas négocier seul, signaler immédiatement. Personne ne devient invulnérable pour autant, mais chacun est bien mieux préparé.

Sources

heise online, mai 2026 : « Patient data affected: Cyberattack on billing service provider for clinics » ; Deutsches Ärzteblatt, 22 mai 2026 : « Weitere Unikliniken melden Tausende bei Dienstleister gestohlene Patientendaten » ; Stuttgarter Zeitung et apotheke adhoc, 22 mai 2026.

Experian, 6 décembre 2017 : « Here's How Much Your Personal Information Is Selling for on the Dark Web ».

BSI : « Ransomware-Angriffe » (situation et recommandations) ; CISA et al. : « #StopRansomware Guide » ; FBI : « Ransomware » (conseils aux victimes).

Cluster thématique