Accueil›Guides›Que faire si…

Que faire si…

Un ransomware vient de se déclencher

Si un ransomware est en train de chiffrer, débranchez tout de suite les machines du réseau, ne les éteignez pas sans raison, et ne restaurez rien tant que la copie saine n’est pas identifiée. La vitesse utile est celle qui arrête la propagation, pas celle qui réinstalle Windows dans l’heure.

Mis à jour en octobre 20264 min de lecture6 sources citées

L’essentiel

  • Coupez Internet et débranchez les machines touchées : câble réseau et Wi-Fi. Ne les éteignez pas, la mémoire contient des traces utiles.
  • Ne payez pas : l’ANSSI, agence nationale française de cybersécurité, rappelle que le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
  • Changez les mots de passe depuis un appareil qui n’était pas sur le réseau touché.
  • Portez plainte avant de réinstaller, prévenez l’assureur, et faites évaluer une notification à l’autorité de protection des données (72 heures).
  • Restaurez une copie antérieure à l’intrusion, sur des machines saines, jamais sur le réseau encore infecté.

Dans les minutes qui suivent

  1. Déconnecter les prises réseau et le Wi-Fi des postes et serveurs qui chiffrent ou qui sont joignables depuis eux. Les autorités de cybersécurité recommandent aussi de couper l’accès Internet du réseau attaqué. Un NAS encore sain se débranche aussi s’il est monté sur ces machines.
  2. Ne pas éteindre les machines touchées : leur mémoire contient des traces utiles à l’enquête. L’ANSSI conseille la mise en hibernation si le chiffrement se poursuit. Ne rallumez pas les machines saines qui étaient déjà éteintes.
  3. Ne pas payer et ne pas répondre au message de rançon avant d’avoir joint la direction et, s’il existe, l’assureur. L’ANSSI le rappelle : le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
  4. Appeler la personne qui administre et le prestataire de sauvegarde. Leur dire ce qui a été débranché.
  5. Photographier l’écran de rançon (nom du groupe, adresse, extension des fichiers). Cela sert l’identification et l’assureur.
  6. Ne pas reformater. Les disques chiffrés peuvent encore contenir des fichiers non touchés et des traces. On les met de côté une fois isolés.
  7. Changer les mots de passe des comptes admin, du VPN, de la messagerie et de la console de sauvegarde depuis un téléphone ou un poste qui n’était pas sur le réseau, pas depuis un PC encore douteux.

Tenez dès maintenant une main courante : heure, geste, personne. Il est recommandé de consigner toutes les actions ; les enquêteurs et l’assureur la demanderont.

Dans les heures qui suivent

  • Constituer une cellule de crise, même réduite : direction, informatique, juridique, communication. L’ANSSI insiste sur une communication de crise préparée, interne comme externe.
  • Porter plainte auprès de la police de votre pays (en ligne lorsque c’est possible), avant de réinstaller les machines. Conservez les journaux, le message de rançon et des exemples de fichiers chiffrés.
  • Prévenir l’assureur cyber avant toute restauration lourde si le contrat l’exige.
  • Faire évaluer une notification à l’autorité de protection des données de votre pays (par exemple l’APD en Belgique, la CNPD au Luxembourg, la CNIL en France) si des données personnelles sont atteintes. Le RGPD (article 33) impose une notification dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance, lorsque la violation présente un risque pour les personnes. Même sans notification, l’incident s’inscrit au registre interne des violations. Le conseil juridique confirme le cas.
  • Se faire orienter : le CSIRT national de votre pays (voir la carte des CSIRT de l’ENISA) peut vous orienter vers les bons interlocuteurs, et la police de votre pays recueille la plainte, souvent en ligne. Ni l’un ni l’autre n’est un dépanneur qui restaure à votre place.
  • Chercher la date de début : comptes créés, tâches planifiées, première extension de fichier. La sauvegarde à restaurer est plus ancienne que cette date.
  • Vérifier que la console de sauvegarde n’a pas elle-même été vidée. Si la copie est immuable ou hors ligne, elle doit encore être là. L’ANSSI juge une sauvegarde hors ligne indispensable, précisément pour ce scénario.

Qui prévenir : récapitulatif

QuiQuandPourquoi
Informatique et prestataire de sauvegardeImmédiatementIsolement, état des copies
DirectionImmédiatementDécisions, communication, rançon
Assureur cyberDans les premières heuresPrise en charge, experts mandatés
Police de votre paysAvant la réinstallationPlainte, enquête, preuves
Autorité de protection des donnéesSous 72 heures si risque pour les personnesObligation RGPD (article 33)
Clients et partenairesAprès décision de la directionÉviter les fraudes et les rumeurs

Ce que l’on ne fait pas

  • Rebrancher un poste « pour voir ».
  • Restaurer la sauvegarde d’hier sur le serveur encore infecté.
  • Lancer un déchiffreur téléchargé au hasard : certains sont de nouveaux malwares. Les outils légitimes sont recensés par le projet No More Ransom, porté par Europol et ses partenaires.
  • Annoncer aux clients que « tout est réglé » avant une restauration vérifiée.

La suite, une fois l’urgence contenue, est dans Que faire après une cyberattaque ? et Comment redémarrer son SI après un ransomware ?. Si l’attaque a emporté un serveur, la méthode de restauration est détaillée dans Mon serveur est tombé : que faire ?.

Chez WeDoBack

Si les copies WeDoBack n’ont pas été effacées, elles sont stockées sur des serveurs dédiés à la sauvegarde, distincts de la production, et chiffrées avec la clé du client. L’offre IMMUABLE, si elle couvre la période, interdit la suppression de ces copies. Le PRA permet de redémarrer les serveurs sur des instances de secours à partir de la version choisie ; l’activation en sinistre est facturée à la journée. Appelez le +33 9 72 50 78 28, de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris), en ayant déjà isolé les machines : le prestataire de sauvegarde ne peut pas débrancher vos prises à distance. La clé de chiffrement doit être connue de quelqu’un de joignable : sans elle, aucune restauration n’est possible.

Questions fréquentes

Faut-il éteindre les machines chiffrées ?

Non, en règle générale. Les autorités de cybersécurité recommandent de ne pas éteindre les machines touchées pour préserver les preuves, et de les débrancher du réseau. L’ANSSI suggère la mise en hibernation si le chiffrement continue. Les machines déjà éteintes et saines, elles, ne se rallument pas.

Faut-il payer la rançon pour récupérer ses données ?

Les autorités européennes et nationales le déconseillent, tout comme le projet No More Ransom (Europol et partenaires). Le paiement ne garantit ni la clé, ni son bon fonctionnement, ni l’absence de nouvelle attaque, et il finance les attaquants. La décision appartient à la direction, mais elle ne se prend pas dans la minute, et jamais sans avoir vérifié l’état des sauvegardes.

Qui faut-il prévenir, et dans quel délai ?

Votre prestataire informatique et votre prestataire de sauvegarde immédiatement, l’assureur cyber rapidement, la police de votre pays par un dépôt de plainte avant la réinstallation. Si des données personnelles sont touchées et qu’un risque existe pour les personnes, l’autorité de protection des données de votre pays doit être notifiée dans les 72 heures (RGPD, article 33). Le CSIRT national de votre pays peut vous orienter.

Peut-on utiliser un outil de déchiffrement gratuit ?

Seulement s’il provient d’une source fiable, comme le projet No More Ransom (Europol et partenaires), qui recense des outils pour certaines familles de rançongiciels. Un « déchiffreur » téléchargé au hasard peut être un nouveau logiciel malveillant.

Besoin d’aide maintenant ?

Ne restaurez rien avant d’avoir identifié une copie saine. Nous pouvons vous guider.

Appeler le 09 72 50 78 28ou nous écrire

Un incident en cours ?

Nos équipes vous aident à identifier la bonne copie et à restaurer, du lundi au vendredi de 9 h à 13 h et de 14 h à 17 h 30.