Wiper
generalDéfinition
Un wiper est une catégorie de logiciel malveillant dont l'objectif diffère fondamentalement de la majorité des malwares financièrement motivés : plutôt que de chiffrer des données contre rançon ou de les exfiltrer discrètement, le wiper vise l'effacement ou la corruption irréversible et délibérée de données et de systèmes, sans intention de restauration possible même moyennant paiement. Techniquement, un wiper peut opérer par écrasement direct du contenu de fichiers avec des données aléatoires, par corruption des structures de partitionnement et du secteur de démarrage (MBR) rendant le système entier inutilisable au redémarrage, ou en se déguisant en ransomware avec une note de rançon alors qu'aucune clé de déchiffrement fonctionnelle n'existe réellement, une technique dite de faux ransomware destructeur documentée notamment lors de la campagne NotPetya de 2017 qui a causé des dommages économiques mondiaux considérables tout en se présentant initialement comme un ransomware classique. Les wipers sont généralement associés à un contexte géopolitique ou de conflit plutôt qu'à une motivation criminelle lucrative : de nombreux échantillons ont été documentés lors du conflit russo-ukrainien, attribués à des acteurs étatiques ou proches d'États, ciblant des infrastructures critiques et administrations dans un objectif de perturbation et de démonstration de capacité offensive plutôt que de gain financier direct.
Wipers notoires
Shamoon (2012, Saudi Aramco, 35 000 postes), NotPetya (2017, faux ransomware destructeur), WhisperGate et HermeticWiper (2022, Ukraine), et les wipers du groupe iranien Handala (2026, 80 000 terminaux de Stryker). Les techniques varient : écrasement MBR, corruption firmware, effacement des sauvegardes.
Contexte géopolitique
Les wipers sont principalement associés à des opérations étatiques (Russie, Iran, Corée du Nord) ciblant les infrastructures critiques dans un contexte de conflit. La distinction avec le ransomware est parfois floue car certains wipers se font passer pour des ransomwares.
Défense
Sauvegardes isolées (air-gapped), immuables (WORM), testées et distribuées géographiquement. Segmentation réseau, surveillance des comportements destructeurs (suppression massive de fichiers, accès MBR) par l'EDR, et plans de réponse spécifiques incluant la restauration à grande échelle.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h