Souba SOUBA

WannaCry : le virus arrêté pour 10 dollars

En 2017, WannaCry paralyse des hôpitaux dans 150 pays. Un domaine à 10 dollars l'arrête — et le correctif existait depuis un mois.

56s · 26 juin 2026 · 1 min de lecture

WannaCry : le virus arrêté pour 10 dollars

En bref

WannaCry est un rançongiciel qui se propage seul, via une faille de Windows. En mai 2017, il frappe environ 150 pays et paralyse des hôpitaux. Un chercheur l'arrête en enregistrant, pour moins de dix dollars, un domaine oublié dans son code — alors que le correctif de la faille existait déjà depuis un mois.

Un rançongiciel qui se propage tout seul

WannaCry chiffre les fichiers d'une machine et réclame une rançon en bitcoin pour les déverrouiller. Sa vraie particularité, c'est qu'il est aussi un ver : il exploite EternalBlue, une faille du protocole de partage de fichiers de Windows (SMB), pour sauter d'une machine à l'autre sur un réseau, sans la moindre action de l'utilisateur.

Une attaque entièrement évitable

Le plus rageant, c'est la chronologie. Le correctif de la faille était public avant même que l'arme ne fuite. WannaCry n'a réussi que parce que des milliers de machines n'avaient pas été mises à jour, ou tournaient encore sur de vieux systèmes vulnérables.

DateÉvénement
14 mars 2017Microsoft publie le correctif MS17-010
Avril 2017L'exploit EternalBlue, volé à la NSA, fuite publiquement
12 mai 2017WannaCry frappe environ 150 pays en quelques heures

10$

le prix du domaine qui a stoppé la propagation

source : MalwareTech

Le « kill switch » qui n'en était pas un

Le 12 mai, un chercheur britannique de 23 ans, connu sous le pseudonyme MalwareTech, décortique le code. Il remarque que le ver interroge un nom de domaine improbable avant de chiffrer : si le domaine répond, le ver s'arrête. Or ce domaine n'était pas enregistré. Il l'enregistre pour moins de dix dollars, et la propagation de cette version s'effondre.

Le mythe

  • Un kill switch prévu pour stopper le ver
  • Un sauvetage planifié

La réalité

  • Probablement un test anti-analyse
  • Neutralisé par hasard, pour 10 dollars

→ Le hasard a fait mieux que n'importe quel plan.

À retenir

  • WannaCry est un rançongiciel-ver : il chiffre tes fichiers et se propage seul via la faille SMB EternalBlue.
  • Le correctif Microsoft existait un mois avant l'attaque ; les machines non mises à jour ont fait le reste.
  • Un chercheur de 23 ans a stoppé la propagation en enregistrant un domaine à moins de 10 dollars.
  • Ce « kill switch » était probablement une astuce anti-analyse, déclenchée par accident.

Sources · la preuve

  1. [01] What Is WannaCry Ransomware Akamai · akamai.com Mécanisme du kill switch et de la faille SMB.
  2. [02] What is the WannaCry Ransomware Attack? UpGuard · upguard.com Chronologie du correctif MS17-010 et des kill switches.
  3. [03] WannaCry ransomware attack Wikipedia · en.wikipedia.org Horaires du 12 mai 2017 et impact (NHS, environ 150 pays).
  4. [04] WannaCry Ransomware: Attack Lifecycle and Incident Response Provendata · provendata.com Domaine kill switch enregistré pour moins de 10 dollars.
wannacryransomwareeternalbluekill switchsécurité

Aussi dans Shorts