Un fichier détecté sous un nom inquiétant ne permet pas toujours de comprendre ce qui s’est réellement passé. Pour identifier correctement un logiciel malveillant, il faut distinguer sa famille, son mode de propagation, sa fonction et le niveau de risque qu’il représente. Je présente ici les principaux noms utilisés en cybersécurité, les différences entre virus, cheval de Troie, rançongiciel ou logiciel espion, ainsi que les bons réflexes à adopter en entreprise.
Les repères essentiels pour reconnaître un logiciel malveillant
- Malware est le terme générique qui désigne l’ensemble des logiciels conçus pour nuire.
- Un virus est seulement une catégorie particulière de programme malveillant.
- Le nom détecté par un antivirus peut combiner une famille, une variante et une méthode de détection.
- Un rançongiciel chiffre les données, tandis qu’un logiciel espion cherche surtout à les collecter.
- La réaction dépend du comportement observé, pas uniquement du nom affiché à l’écran.
Le bon nom dépend de ce que fait réellement le programme
En français, l’expression officielle est logiciel malveillant, même si le mot anglais malware reste très courant dans les équipes informatiques. FranceTerme emploie cette appellation pour désigner un programme conçu afin de perturber un système, d’accéder à des données, de prendre le contrôle d’un appareil ou de causer un dommage.
Je commence toujours par cette distinction, car beaucoup de personnes utilisent le mot « virus » pour parler de toute infection. Techniquement, un virus est un type de logiciel malveillant qui se copie en s’attachant à un fichier ou à un programme. Un cheval de Troie, un logiciel espion ou un rançongiciel peuvent être malveillants sans être des virus au sens strict.
Le nom décrit donc souvent une fonction dominante, et non un programme totalement différent. Un même code peut par exemple ouvrir une porte dérobée, voler des identifiants et télécharger un rançongiciel. Les frontières entre catégories sont alors moins nettes que ne le laisse penser un classement scolaire.
Les principaux types de logiciels malveillants à connaître

Le tableau suivant donne une lecture pratique des appellations les plus fréquentes. Il ne s’agit pas d’étiquettes exclusives, car une même menace peut cumuler plusieurs comportements.
| Nom | Fonction principale | Risque concret |
|---|---|---|
| Virus | Se copie en infectant d’autres fichiers ou programmes | Altération de fichiers, propagation locale, dysfonctionnements |
| Ver informatique | Se propage automatiquement sur un réseau ou entre appareils | Propagation rapide et saturation des ressources |
| Cheval de Troie | Se fait passer pour un logiciel ou un fichier légitime | Installation furtive d’autres outils malveillants |
| Rançongiciel | Bloque ou chiffre les données pour réclamer une rançon | Arrêt d’activité, perte d’accès et extorsion |
| Logiciel espion | Observe l’activité et collecte des informations | Vol d’identifiants, de données personnelles ou commerciales |
| Enregistreur de frappe | Capture les touches saisies sur le clavier | Vol de mots de passe, de messages et de données bancaires |
| Botnet | Transforme l’appareil infecté en machine contrôlée à distance | Attaques distribuées, spam ou nouvelles infections |
| Wiper | Détruit ou rend irrécupérables des données | Sabotage et interruption durable des opérations |
Virus et ver ne désignent pas la même propagation
Le virus a généralement besoin d’une action ou d’un fichier hôte pour se diffuser. Le ver informatique, lui, exploite souvent une vulnérabilité ou un service accessible afin de se répandre automatiquement. Cette différence change la priorité de traitement, car un ver peut contaminer rapidement plusieurs postes d’un même réseau.
Cheval de Troie et logiciel espion jouent sur la discrétion
Un cheval de Troie n’annonce pas son intention. Il peut être caché dans une pièce jointe, une application piratée ou un faux outil de mise à jour. Une fois installé, il peut déposer un logiciel espion, récupérer des identifiants ou donner à un attaquant un accès distant. C’est précisément cette apparence légitime qui le rend dangereux.
Rançongiciel et wiper n’ont pas le même objectif
Le rançongiciel cherche généralement à monétiser l’accès en chiffrant les fichiers ou en menaçant de publier des données volées. Le wiper vise plutôt la destruction, sans garantir qu’une rançon permettra de récupérer quoi que ce soit. Confondre les deux peut conduire à une mauvaise stratégie de crise, notamment sur la restauration des sauvegardes.
Pourquoi un même malware porte plusieurs noms
Le nom affiché par un antivirus n’est pas toujours le nom « officiel » d’une menace. Les éditeurs utilisent leurs propres conventions, avec un nom de famille, un préfixe, une variante et parfois une indication technique. Deux solutions de sécurité peuvent donc détecter le même code sous deux appellations différentes.
Les chercheurs en sécurité nomment souvent une menace selon son comportement, son infrastructure ou le groupe qui l’exploite. Une entreprise de cybersécurité peut privilégier le nom d’une famille, tandis qu’un laboratoire ou une autorité publique emploie un alias différent. Cette situation est courante et ne signifie pas forcément qu’il existe deux attaques distinctes.
Lire aussi : API d'IA - Intégrez-les sans risque en cybersécurité
Comment lire une alerte de sécurité
Face à une alerte, je recommande de relever quatre éléments avant de chercher le nom sur Internet. Il faut noter le fichier concerné, le type de détection, l’action réalisée par l’outil et le poste ou compte touché.
- Le nom de famille détecté, par exemple un cheval de Troie bancaire ou un rançongiciel.
- Le chemin du fichier et son extension, car un exécutable dans un dossier temporaire mérite une attention particulière.
- Le statut affiché, comme « bloqué », « mis en quarantaine » ou « supprimé ».
- La date, l’utilisateur concerné et les connexions inhabituelles observées au même moment.
Une détection dans un fichier temporaire isolé n’a pas le même niveau de gravité qu’un processus actif qui communique avec un serveur externe. Le comportement après la détection est souvent plus instructif que le nom lui-même.
Comment reconnaître le danger avant qu’il ne soit trop tard
Les signes varient selon la catégorie, mais certains symptômes doivent déclencher une vérification immédiate. Un ordinateur qui ralentit soudainement, une extension inconnue dans le navigateur ou des connexions répétées vers des domaines inhabituels ne prouvent pas une infection, mais ils justifient un contrôle.
- Fichiers renommés, illisibles ou accompagnés d’une note de rançon.
- Fenêtres publicitaires persistantes et redirections du navigateur.
- Comptes verrouillés ou mots de passe modifiés sans action de l’utilisateur.
- Processus inconnus qui consomment fortement le processeur.
- Envoi de messages depuis une boîte de messagerie sans autorisation.
- Alertes répétées concernant le même fichier ou le même poste.
Un ralentissement isolé peut venir d’une mise à jour ou d’un problème matériel. En revanche, plusieurs indices simultanés, surtout après l’ouverture d’une pièce jointe ou l’installation d’un logiciel, doivent être traités comme un incident potentiel.
Que faire après la détection d’un logiciel malveillant
La première erreur consiste à continuer à travailler normalement sur le poste infecté. Si le programme est actif, chaque minute peut favoriser le vol de données ou la propagation vers d’autres machines. Je conseille une réaction simple et ordonnée.
- Isoler le poste du réseau, si possible sans l’éteindre immédiatement afin de préserver certains éléments utiles à l’analyse.
- Prévenir le responsable informatique ou le prestataire chargé de la sécurité.
- Conserver les preuves, notamment les captures d’écran, journaux, messages et noms de fichiers.
- Révoquer les sessions sensibles et réinitialiser les mots de passe depuis un appareil sain.
- Vérifier les sauvegardes avant toute restauration, car une sauvegarde connectée peut elle aussi avoir été contaminée.
- Analyser les autres postes qui partagent les mêmes comptes, fichiers ou services.
Il faut éviter de supprimer manuellement les fichiers suspects sans méthode. Cette action peut effacer des indices ou laisser persister une porte dérobée. Dans le cas d’un rançongiciel, je déconseille aussi de considérer le paiement comme une solution fiable, car aucune restitution des données n’est garantie.
Cybermalveillance.gouv.fr rappelle que l’infection peut survenir après l’ouverture d’une pièce jointe, un clic sur un lien frauduleux, l’installation d’une application piratée ou l’utilisation d’un logiciel non mis à jour. La prévention la plus efficace combine donc mises à jour, sauvegardes déconnectées, authentification multifacteur et sensibilisation des équipes.
Ce que cette classification change pour le pilotage IT
Nommer correctement une menace ne sert pas uniquement à remplir un rapport d’incident. La catégorie influence la priorité, les personnes à mobiliser et les mesures de réduction du risque. Un logiciel publicitaire indésirable et un rançongiciel ne demandent ni le même délai de réaction ni le même niveau de communication.
| Catégorie observée | Priorité habituelle | Décision à prendre |
|---|---|---|
| Adware ou programme potentiellement indésirable | Faible à moyenne | Nettoyer le poste et vérifier l’origine de l’installation |
| Cheval de Troie ou logiciel espion | Élevée | Isoler le poste et sécuriser les comptes |
| Ver ou botnet | Très élevée | Rechercher la propagation sur le réseau |
| Rançongiciel ou wiper | Critique | Activer le plan de réponse à incident et protéger les sauvegardes |
Dans une organisation, je préfère suivre quelques indicateurs simples plutôt que de multiplier les tableaux de bord. Le nombre de postes touchés, le délai entre la détection et l’isolement, l’état des sauvegardes et l’existence d’un accès persistant donnent déjà une vision utile de la situation.
Le modèle « malware as a service » a aussi rendu certaines attaques plus accessibles à des groupes peu expérimentés. Cela renforce l’intérêt d’une défense en profondeur, car l’entreprise ne doit pas compter sur un seul antivirus pour arrêter toutes les étapes d’une intrusion.
Le nom alerte, mais le comportement décide
Pour retenir l’essentiel, un logiciel malveillant se classe d’abord par ce qu’il cherche à faire et par la manière dont il se propage. Le nom affiché par un outil de sécurité aide à orienter l’analyse, mais il doit être complété par l’examen du fichier, du compte utilisateur, du réseau et des données potentiellement exposées.
Dans la pratique, les protections les plus rentables restent très concrètes. Des sauvegardes testées, des mises à jour appliquées rapidement, une authentification multifacteur et des utilisateurs capables de repérer une pièce jointe douteuse réduisent souvent davantage le risque qu’une solution présentée comme miraculeuse.
Lorsque l’alerte concerne un rançongiciel, un logiciel espion ou une propagation réseau, il faut agir comme face à un incident réel jusqu’à preuve du contraire. Isoler, documenter, sécuriser les accès et vérifier les sauvegardes constituent le socle le plus fiable pour reprendre le contrôle.