04 120 401 90 | Expert infogérance & cybersécurité · Avignon · toute la France
| News Cyber
Conseil Cybersécurité

Rançongiciel : que faire en cas d'attaque

Vos fichiers sont chiffrés et une demande de rançon s'affiche. Voici les bons réflexes, heure par heure, pour limiter les dégâts et restaurer votre activité.

Jantien Rault Dirigeant POWERiti · 20 ans d'IT au service des PME
Publié le Mis à jour le · 9 min de lecture
Octobot face à un poste dont les fichiers sont chiffrés par un rançongiciel

Une attaque par rançongiciel paralyse une PME en quelques minutes : les fichiers deviennent illisibles, une demande de rançon s'affiche, et l'activité s'arrête. Les premières heures comptent. Voici quoi faire, dans le bon ordre, pour limiter les dégâts et restaurer votre activité.

Reconnaître une attaque par rançongiciel

Un rançongiciel chiffre vos fichiers et réclame un paiement contre une clé de déchiffrement. Les signes sont souvent visibles : des documents qui ne s'ouvrent plus, des extensions de fichiers modifiées, un fond d'écran ou un fichier texte porteur d'une demande de rançon, et parfois des lenteurs anormales pendant que le chiffrement s'exécute.

Plus l'alerte est précoce, plus vous pouvez contenir la propagation. Si un seul poste est touché, l'isoler tout de suite peut épargner le reste du parc et les serveurs partagés.

Les premiers réflexes, dans l'ordre

Avant toute chose, gardez votre calme et agissez méthodiquement. Ces quatre réflexes sont à appliquer dès la découverte de l'incident.

  • 1Isolez les machines

    Débranchez le réseau et le Wi-Fi des postes touchés. N'éteignez rien : vous stoppez la propagation sans détruire de traces.

  • 2Ne payez pas, ne touchez à rien

    Ne supprimez aucun fichier, ne tentez pas de déchiffrer seul. Photographiez l'écran de demande de rançon.

  • 3Alertez les bonnes personnes

    Prévenez votre direction, votre prestataire IT et, si besoin, le dispositif public 17Cyber.

  • 4Conservez les preuves

    Notez l'heure, gardez les messages et les journaux. Ces éléments serviront à la plainte et à l'analyse.

Plan d'action, heure par heure

Une réponse efficace suit une trame claire, du confinement immédiat à la sécurisation durable. Voici le déroulé que nos techniciens appliquent aux côtés des entreprises touchées.

  1. 1
    0 — 1 h

    Contenir

    Isoler les postes et serveurs touchés du réseau, couper les accès distants et désactiver les comptes suspects. L'objectif est d'arrêter la propagation.

  2. 2
    1 — 4 h

    Qualifier

    Identifier la souche, l'étendue du chiffrement et le point d'entrée. Vérifier l'état des sauvegardes et repérer une éventuelle exfiltration de données.

  3. 3
    4 — 24 h

    Restaurer

    Reconstruire à partir d'une sauvegarde saine et hors ligne, sur un environnement assaini. Restaurer en priorité les applications critiques pour l'activité.

  4. 4
    Jours suivants

    Sécuriser et déclarer

    Déposer plainte, notifier la CNIL si des données personnelles sont concernées, corriger la faille d'origine et renforcer la surveillance.

Faut-il payer la rançon ?

La réponse des autorités, que nous partageons, est non. Payer n'offre aucune garantie de récupérer vos données, alimente l'économie des attaquants et vous désigne comme une cible prête à payer. La bonne stratégie consiste à restaurer depuis une sauvegarde saine et à déposer plainte.

Si des données personnelles ont été chiffrées ou volées, vous devez aussi notifier la CNIL dans les 72 heures. Le dispositif public 17Cyber peut vous orienter gratuitement dans vos démarches.

Restaurer depuis vos sauvegardes

La capacité à restaurer fait toute la différence entre une frayeur et une catastrophe. Encore faut-il que vos sauvegardes aient résisté à l'attaque : une copie branchée en permanence au serveur est chiffrée en même temps que le reste.

Critère Sauvegarde qui résiste Sauvegarde vulnérable
Localisation Copie hors site, déconnectée du réseau Disque branché en permanence au serveur
Immutabilité Sauvegarde immuable, non modifiable Fichiers réinscriptibles, chiffrables par l'attaque
Fréquence Jusqu'à plusieurs fois par jour Manuelle et irrégulière, voire oubliée
Restauration Testée et vérifiée régulièrement Jamais testée, découverte le jour J
Ce qui distingue une sauvegarde réellement restaurable d'une sauvegarde exposée au chiffrement.

C'est tout l'intérêt de la règle 3-2-1 : trois copies, sur deux supports, dont une hors site et déconnectée. Une sauvegarde immuable, qui ne peut être ni modifiée ni supprimée pendant une durée définie, reste disponible même après une attaque.

Prévenir la prochaine attaque

La meilleure réponse à un rançongiciel reste de ne pas en arriver là. Quelques mesures réduisent fortement le risque et l'impact d'une attaque.

Questions fréquentes

  • Les autorités et POWERiti le déconseillent. Payer ne garantit pas de récupérer vos fichiers, finance l'activité des attaquants et vous désigne comme cible prête à payer. La priorité reste de restaurer depuis une sauvegarde saine et de déposer plainte.
Vous êtes attaqué maintenant ?

Nos techniciens vous répondent et organisent la réponse.

Confinement, analyse et restauration : on intervient à vos côtés pour limiter les dégâts et remettre votre activité en route.