Que faire dans les trente premières minutes d'une attaque ?
Un rançongiciel chiffre les fichiers en continu tant qu'il a accès au réseau. Ce qui se joue dans la première demi-heure décide de l'ampleur des dégâts : le nombre de postes atteints, et surtout le sort des sauvegardes.
| Quand | Geste | Pourquoi |
|---|---|---|
| 0 – 5 min | Débrancher le câble réseau, couper le Wi-Fi des postes touchés | Stoppe la propagation vers les autres machines et le serveur. |
| 5 – 10 min | Débrancher les disques externes et le NAS de sauvegarde | C'est la cible n°1 des attaquants : une sauvegarde chiffrée ne sert plus à rien. |
| 10 – 15 min | Ne rien éteindre. Photographier l'écran et la note de rançon | Conserve la mémoire vive et les preuves utiles à l'analyse et à la plainte. |
| 15 – 30 min | Appeler le prestataire informatique, prévenir la direction | Quelqu'un doit piloter, et les équipes doivent cesser d'ouvrir des fichiers. |
| Sous 72 h | Déposer plainte, et notifier la CNIL si des données personnelles sont touchées | Obligation légale — et condition d'indemnisation par l'assurance. |
Est-ce bien un rançongiciel ?
Avant de déclencher le protocole, vérifiez que vous ne confondez pas avec une panne ordinaire. Les signes qui ne trompent pas :
- Les fichiers ont changé d'extension (.locked, .encrypted, ou une suite de lettres inhabituelle) et ne s'ouvrent plus.
- Un fichier texte de rançon apparaît dans chaque dossier, souvent nommé README ou HOW TO DECRYPT.
- Le fond d'écran a été remplacé par un message de demande de paiement, généralement en cryptomonnaie.
- Les documents partagés sur le serveur deviennent illisibles les uns après les autres — signe que le chiffrement est encore en cours.
Un poste simplement lent ou un fichier corrompu isolé ne relèvent pas de cette procédure. En cas de doute, isolez quand même : l'isolement ne coûte rien, la propagation coûte cher.
1. Isoler immédiatement
Le rançongiciel se propage sur le réseau. Débranchez le câble réseau et coupez le Wi-Fi des machines touchées. Isolez aussi les sauvegardes et les disques externes encore connectés. L'objectif : stopper la contagion vers les autres postes et le serveur.
Si plusieurs postes sont atteints, il est souvent plus rapide de couper le lien Internet et le Wi-Fi de toute l'entreprise, quitte à interrompre l'activité une heure. Une attaque qui touche cinq postes se traite ; une attaque qui atteint le serveur de fichiers change de catégorie.
2. Ne pas éteindre, mais déconnecter
Contrairement à l'instinct, n'éteignez pas brutalement les machines infectées : certaines informations utiles à l'analyse — et parfois des clés de déchiffrement encore présentes en mémoire — disparaissent à l'extinction. Déconnectez du réseau, mais laissez les postes allumés en attendant un avis technique.
3. Ne jamais payer la rançon
Payer ne garantit rien : dans de nombreux cas les fichiers ne sont pas restitués, ou seulement en partie, et l'outil de déchiffrement fourni se révèle lent ou défaillant. Surtout, payer finance et encourage les attaquants, et vous désigne comme une cible qui paie — donc une cible qui revient. C'est aussi la recommandation constante des autorités françaises.
4. Prévenir les bonnes personnes
- Votre prestataire informatique en priorité, pour piloter la réponse technique.
- La direction, qui devra arbitrer la communication et l'arrêt éventuel de l'activité.
- Les équipes, avec une consigne simple : ne plus rien ouvrir, ne plus rien brancher, signaler tout comportement anormal.
- Votre assureur, si vous disposez d'une garantie cyber : le délai de déclaration est court et conditionne la prise en charge.
5. Signaler officiellement
Le signalement vous protège juridiquement et alimente la lutte contre la cybercriminalité :
- 17Cyber et cybermalveillance.gouv.fr : diagnostic guidé et mise en relation avec des prestataires référencés.
- Plainte auprès de la police ou de la gendarmerie, avec les captures d'écran conservées à l'étape 3.
- CNIL sous 72 heures si des données personnelles sont concernées — c'est une obligation du RGPD, indépendante de la question de la rançon.
6. Restaurer depuis une sauvegarde saine
C'est ici que tout se joue. Si vous disposez d'une sauvegarde récente, hors ligne et testée, la remise en route est possible sans céder au chantage. L'ordre compte : on réinstalle complètement les machines, on vérifie que la sauvegarde n'est pas elle-même infectée, et seulement ensuite on restaure. Restaurer sur un poste non nettoyé, c'est rechiffrer ses données une seconde fois.
7. Tirer les leçons et se renforcer
Une fois l'activité rétablie, on identifie la porte d'entrée — le plus souvent un courriel piégé ou un accès distant mal protégé — et on referme : mises à jour, double authentification, filtrage des messages, sensibilisation des équipes et supervision continue. Une attaque qui ne débouche sur aucun changement se reproduit.
Les cinq erreurs qui aggravent tout
- Éteindre ou redémarrer les postes. On perd les traces, et parfois la seule chance de récupérer une clé.
- Brancher le disque de sauvegarde « pour voir ». S'il est connecté à une machine infectée, il est chiffré à son tour.
- Restaurer sur une machine non réinstallée. Le rançongiciel est toujours là et recommence.
- Payer vite pour aller vite. Le délai de déchiffrement, quand il fonctionne, dépasse souvent celui d'une restauration.
- Attendre avant de déclarer. Les 72 heures de la CNIL et celles de l'assurance courent à partir du moment où vous avez connaissance des faits, pas à partir du moment où tout est réglé.
Peut-on déchiffrer sans payer ?
Parfois, oui. Le projet No More Ransom, porté par Europol et plusieurs éditeurs de sécurité, met à disposition des outils de déchiffrement gratuits pour les souches dont les clés ont été saisies ou ont fuité. La première étape consiste à identifier la souche à partir de l'extension des fichiers et du texte de la note de rançon.
Deux précautions : cela ne fonctionne que pour une minorité de familles, généralement les plus anciennes — et il ne faut jamais exécuter un « décrypteur » trouvé au hasard sur un forum ou dans un résultat de recherche sponsorisé. C'est un vecteur d'infection classique.
Payer ou non : ce que disent la loi et votre assurance
Aucune loi française n'interdit de payer une rançon. En revanche, depuis la loi d'orientation et de programmation du ministère de l'Intérieur du 24 janvier 2023, l'article L12-10-1 du code des assurances conditionne toute indemnisation, par un assureur, des pertes et dommages causés par une cyberattaque — rançon comprise — au dépôt d'une plainte dans les 72 heures suivant la connaissance de l'attaque. Il s'applique aux entreprises et aux personnes agissant à titre professionnel.
La conséquence pratique dépasse la question du paiement : portez plainte immédiatement, même si vous n'avez aucune intention de payer. C'est ce qui ouvre la porte à l'indemnisation du reste — l'intervention technique, la perte d'exploitation, la reconstruction. Une plainte déposée trois jours plus tard, une fois l'incident digéré, arrive trop tard.
Combien de temps pour repartir
| Situation | Remise en service | Ce qui fait la différence |
|---|---|---|
| Sauvegarde hors ligne et testée | Quelques heures à 2 jours | La sauvegarde n'a pas pu être chiffrée, et on sait qu'elle se restaure. |
| Sauvegarde en ligne, connectée au réseau | Plusieurs jours, restauration partielle | Elle a souvent été chiffrée en même temps que le reste. |
| Pas de sauvegarde exploitable | Plusieurs semaines, pertes définitives | Reconstruction manuelle à partir des messageries et des documents papier. |
La meilleure réponse, c'est la prévention
Aucun protocole d'urgence ne remplace une bonne préparation. Ce qui distingue les entreprises qui repartent en une journée de celles qui y laissent des mois de travail tient à quelques mesures sans mystère : des sauvegardes automatiques, hors ligne et testées par restauration réelle — une sauvegarde jamais restaurée n'est qu'une hypothèse —, la double authentification sur la messagerie et les accès distants, des mises à jour appliquées, un filtrage des courriels et des équipes qui savent reconnaître un message piégé.
Si vous ne savez pas où vous en êtes, notre auto-diagnostic cybersécurité donne une première mesure en dix questions, et notre offre de sécurité des données détaille ce que recouvre une protection gérée.
