Rançongiciel : quels réflexes adopter en cas d'attaque ?
En bref
Face à un rançongiciel, déconnectez immédiatement les appareils touchés du réseau, sans les éteindre si possible, prévenez votre support informatique et conservez les preuves. Les autorités, dont cybermalveillance.gouv.fr et l'ANSSI, recommandent de ne pas payer la rançon. Déposez plainte, faites-vous assister par des professionnels et restaurez vos systèmes à partir de sauvegardes saines.
Un rançongiciel est un logiciel malveillant qui chiffre vos fichiers, c'est-à-dire les rend illisibles, puis réclame une rançon pour les restituer. Les premières heures comptent : les bons gestes limitent la propagation et préservent vos chances de redémarrer. Cet article reprend les recommandations publiques de cybermalveillance.gouv.fr et de l'ANSSI.
Comment reconnaître une attaque par rançongiciel ?
- des fichiers impossibles à ouvrir, souvent renommés avec une extension inconnue ;
- un message de rançon : fichier texte dans chaque dossier, fond d'écran remplacé, fenêtre bloquante ;
- un antivirus désactivé, des ordinateurs très lents ou des serveurs inaccessibles ;
- parfois une menace de publier des données volées. On parle de double extorsion quand les attaquants copient les données avant de les chiffrer.
Le chiffrement peut se poursuivre pendant que vous constatez les dégâts. Tant qu'un appareil infecté reste connecté, le logiciel peut atteindre d'autres machines, les partages de fichiers et les sauvegardes accessibles en réseau.
Les premiers réflexes, dans l'ordre
- Isoler : débranchez le câble réseau, coupez le Wi-Fi, retirez disques externes et clés USB. Si possible, n'éteignez pas l'appareil : sa mémoire peut contenir des traces utiles à l'analyse.
- Alerter : prévenez votre support informatique et la direction. Coordonnez-vous par téléphone plutôt que par une messagerie peut-être compromise.
- Protéger les sauvegardes : déconnectez celles qui sont encore intactes pour qu'elles ne soient pas chiffrées à leur tour.
- Conserver les preuves : photographiez le message de rançon, notez l'heure de découverte et les machines touchées, ne supprimez ni ne renommez les fichiers chiffrés.
- Ne pas négocier seul : ne répondez pas aux attaquants sans être accompagné.
- Déposer plainte auprès de la police ou de la gendarmerie.
- Se faire assister : cybermalveillance.gouv.fr propose un parcours de diagnostic et une mise en relation avec des professionnels.
Faut-il payer la rançon ?
Les autorités françaises, dont l'ANSSI et cybermalveillance.gouv.fr, recommandent de ne pas payer. Les raisons qu'elles avancent sont les suivantes :
- rien n'assure que la clé de déchiffrement fonctionnera, ni que les données volées seront supprimées ;
- le paiement finance les groupes criminels et leurs prochaines attaques ;
- une organisation qui a payé peut être identifiée comme une cible rentable.
Cette décision engage l'organisation et peut soulever des questions juridiques et d'assurance. Elle ne se prend ni seul, ni dans l'urgence, ni sans conseil.
Quelles démarches après l'attaque ?
| Situation | Démarche |
|---|---|
| Des données personnelles ont pu être chiffrées ou copiées | Notifier la CNIL dans les 72 heures si l'incident présente un risque pour les personnes, et l'inscrire dans le registre des violations. |
| Le risque pour les personnes est élevé | Les informer directement, en termes clairs. |
| Vous avez une assurance couvrant les cyberattaques | Relire le contrat : il peut imposer des délais de déclaration et un dépôt de plainte. |
| Des partenaires sont connectés à votre système | Les prévenir pour qu'ils vérifient leurs propres accès. |
Restaurer et redémarrer proprement
- Identifiez la porte d'entrée : pièce jointe piégée, accès à distance exposé, faille non corrigée ou mot de passe volé.
- Réinstallez les systèmes touchés plutôt que de tenter un simple nettoyage.
- Restaurez des sauvegardes vérifiées, antérieures à l'infection.
- Changez tous les mots de passe, en priorité ceux des comptes d'administration.
- Corrigez la faille avant de reconnecter, puis surveillez le réseau de près.
Pour certaines familles de rançongiciels, des outils de déchiffrement gratuits ont été publiés. Un professionnel peut vérifier si c'est votre cas.
Se préparer avant que cela n'arrive
- des sauvegardes selon la règle 3-2-1, dont une copie déconnectée, et des restaurations testées ;
- des mises à jour appliquées rapidement, surtout sur les équipements exposés à Internet ;
- la double authentification sur la messagerie et les accès à distance ;
- des comptes utilisateurs sans droits d'administrateur sur leur poste, pour limiter ce qu'un logiciel malveillant peut modifier ;
- des équipes entraînées à repérer les pièces jointes et les liens piégés, porte d'entrée classique des rançongiciels ;
- un plan de reprise d'activité et une liste de contacts d'urgence imprimée.
Pour vérifier que vos sauvegardes résisteraient à une telle attaque, consultez le service sauvegardes et surveillance de NexSecure.
Questions fréquentes
Faut-il éteindre l'ordinateur infecté ?
Les recommandations publiques invitent d'abord à le déconnecter du réseau. Le laisser allumé, quand c'est possible, préserve des traces utiles à l'analyse. Suivez ensuite les consignes du professionnel qui vous assiste.
Peut-on récupérer ses fichiers sans payer ?
Oui, grâce à des sauvegardes saines et déconnectées. Pour certaines familles de rançongiciels, des outils de déchiffrement ont aussi été publiés ; un spécialiste peut vérifier si c'est votre cas.
Où déposer plainte après un rançongiciel ?
Auprès d'un commissariat de police ou d'une brigade de gendarmerie. Apportez les éléments conservés : photo du message de rançon, heure de découverte, liste des machines touchées.
Mes données ont-elles été volées ?
C'est possible : certains groupes copient les données avant de les chiffrer. Une analyse technique permet de l'évaluer, et ce résultat conditionne une éventuelle notification à la CNIL.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet