Que faire si…
Un ransomware vient de se déclencher
Si un ransomware est en train de chiffrer, débranchez tout de suite les machines du réseau, ne les éteignez pas sans raison, et ne restaurez rien tant que la copie saine n’est pas identifiée. La vitesse utile est celle qui arrête la propagation, pas celle qui réinstalle Windows dans l’heure.
Mis à jour en octobre 20264 min de lecture6 sources citées
L’essentiel
- Coupez Internet et débranchez les machines touchées : câble réseau et Wi-Fi. Ne les éteignez pas, la mémoire contient des traces utiles.
- Ne payez pas : l’ANSSI, agence nationale française de cybersécurité, rappelle que le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
- Changez les mots de passe depuis un appareil qui n’était pas sur le réseau touché.
- Portez plainte avant de réinstaller, prévenez l’assureur, et faites évaluer une notification à l’autorité de protection des données (72 heures).
- Restaurez une copie antérieure à l’intrusion, sur des machines saines, jamais sur le réseau encore infecté.
Dans les minutes qui suivent
- Déconnecter les prises réseau et le Wi-Fi des postes et serveurs qui chiffrent ou qui sont joignables depuis eux. Les autorités de cybersécurité recommandent aussi de couper l’accès Internet du réseau attaqué. Un NAS encore sain se débranche aussi s’il est monté sur ces machines.
- Ne pas éteindre les machines touchées : leur mémoire contient des traces utiles à l’enquête. L’ANSSI conseille la mise en hibernation si le chiffrement se poursuit. Ne rallumez pas les machines saines qui étaient déjà éteintes.
- Ne pas payer et ne pas répondre au message de rançon avant d’avoir joint la direction et, s’il existe, l’assureur. L’ANSSI le rappelle : le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
- Appeler la personne qui administre et le prestataire de sauvegarde. Leur dire ce qui a été débranché.
- Photographier l’écran de rançon (nom du groupe, adresse, extension des fichiers). Cela sert l’identification et l’assureur.
- Ne pas reformater. Les disques chiffrés peuvent encore contenir des fichiers non touchés et des traces. On les met de côté une fois isolés.
- Changer les mots de passe des comptes admin, du VPN, de la messagerie et de la console de sauvegarde depuis un téléphone ou un poste qui n’était pas sur le réseau, pas depuis un PC encore douteux.
Tenez dès maintenant une main courante : heure, geste, personne. Il est recommandé de consigner toutes les actions ; les enquêteurs et l’assureur la demanderont.
Dans les heures qui suivent
- Constituer une cellule de crise, même réduite : direction, informatique, juridique, communication. L’ANSSI insiste sur une communication de crise préparée, interne comme externe.
- Porter plainte auprès de la police de votre pays (en ligne lorsque c’est possible), avant de réinstaller les machines. Conservez les journaux, le message de rançon et des exemples de fichiers chiffrés.
- Prévenir l’assureur cyber avant toute restauration lourde si le contrat l’exige.
- Faire évaluer une notification à l’autorité de protection des données de votre pays (par exemple l’APD en Belgique, la CNPD au Luxembourg, la CNIL en France) si des données personnelles sont atteintes. Le RGPD (article 33) impose une notification dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance, lorsque la violation présente un risque pour les personnes. Même sans notification, l’incident s’inscrit au registre interne des violations. Le conseil juridique confirme le cas.
- Se faire orienter : le CSIRT national de votre pays (voir la carte des CSIRT de l’ENISA) peut vous orienter vers les bons interlocuteurs, et la police de votre pays recueille la plainte, souvent en ligne. Ni l’un ni l’autre n’est un dépanneur qui restaure à votre place.
- Chercher la date de début : comptes créés, tâches planifiées, première extension de fichier. La sauvegarde à restaurer est plus ancienne que cette date.
- Vérifier que la console de sauvegarde n’a pas elle-même été vidée. Si la copie est immuable ou hors ligne, elle doit encore être là. L’ANSSI juge une sauvegarde hors ligne indispensable, précisément pour ce scénario.
Qui prévenir : récapitulatif
| Qui | Quand | Pourquoi |
|---|---|---|
| Informatique et prestataire de sauvegarde | Immédiatement | Isolement, état des copies |
| Direction | Immédiatement | Décisions, communication, rançon |
| Assureur cyber | Dans les premières heures | Prise en charge, experts mandatés |
| Police de votre pays | Avant la réinstallation | Plainte, enquête, preuves |
| Autorité de protection des données | Sous 72 heures si risque pour les personnes | Obligation RGPD (article 33) |
| Clients et partenaires | Après décision de la direction | Éviter les fraudes et les rumeurs |
Ce que l’on ne fait pas
- Rebrancher un poste « pour voir ».
- Restaurer la sauvegarde d’hier sur le serveur encore infecté.
- Lancer un déchiffreur téléchargé au hasard : certains sont de nouveaux malwares. Les outils légitimes sont recensés par le projet No More Ransom, porté par Europol et ses partenaires.
- Annoncer aux clients que « tout est réglé » avant une restauration vérifiée.
La suite, une fois l’urgence contenue, est dans Que faire après une cyberattaque ? et Comment redémarrer son SI après un ransomware ?. Si l’attaque a emporté un serveur, la méthode de restauration est détaillée dans Mon serveur est tombé : que faire ?.
Chez WeDoBack
Si les copies WeDoBack n’ont pas été effacées, elles sont stockées sur des serveurs dédiés à la sauvegarde, distincts de la production, et chiffrées avec la clé du client. L’offre IMMUABLE, si elle couvre la période, interdit la suppression de ces copies. Le PRA permet de redémarrer les serveurs sur des instances de secours à partir de la version choisie ; l’activation en sinistre est facturée à la journée. Appelez le +33 9 72 50 78 28, de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris), en ayant déjà isolé les machines : le prestataire de sauvegarde ne peut pas débrancher vos prises à distance. La clé de chiffrement doit être connue de quelqu’un de joignable : sans elle, aucune restauration n’est possible.
Questions fréquentes
Faut-il éteindre les machines chiffrées ?
Non, en règle générale. Les autorités de cybersécurité recommandent de ne pas éteindre les machines touchées pour préserver les preuves, et de les débrancher du réseau. L’ANSSI suggère la mise en hibernation si le chiffrement continue. Les machines déjà éteintes et saines, elles, ne se rallument pas.
Faut-il payer la rançon pour récupérer ses données ?
Les autorités européennes et nationales le déconseillent, tout comme le projet No More Ransom (Europol et partenaires). Le paiement ne garantit ni la clé, ni son bon fonctionnement, ni l’absence de nouvelle attaque, et il finance les attaquants. La décision appartient à la direction, mais elle ne se prend pas dans la minute, et jamais sans avoir vérifié l’état des sauvegardes.
Qui faut-il prévenir, et dans quel délai ?
Votre prestataire informatique et votre prestataire de sauvegarde immédiatement, l’assureur cyber rapidement, la police de votre pays par un dépôt de plainte avant la réinstallation. Si des données personnelles sont touchées et qu’un risque existe pour les personnes, l’autorité de protection des données de votre pays doit être notifiée dans les 72 heures (RGPD, article 33). Le CSIRT national de votre pays peut vous orienter.
Peut-on utiliser un outil de déchiffrement gratuit ?
Seulement s’il provient d’une source fiable, comme le projet No More Ransom (Europol et partenaires), qui recense des outils pour certaines familles de rançongiciels. Un « déchiffreur » téléchargé au hasard peut être un nouveau logiciel malveillant.
Sources
Documents consultés en octobre 2026.
- No More Ransom : conseils et outils pour les victimes de rançongiciel — Europol et partenaires
- Attaques par rançongiciels, tous concernés : comment les anticiper et réagir en cas d’incident ? (v1.0, août 2020) — ANSSI et ministère de la Justice (France)
- Lignes directrices 9/2022 sur la notification de violations de données à caractère personnel en vertu du RGPD — Comité européen de la protection des données (CEPD)
- Carte des CSIRT nationaux en Europe — ENISA
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI (agence française)
- Offre PRA (Plan de Reprise d’Activité) — WeDoBack
Besoin d’aide maintenant ?
Ne restaurez rien avant d’avoir identifié une copie saine. Nous pouvons vous guider.
Appeler le 09 72 50 78 28ou nous écrireUn incident en cours ?
Nos équipes vous aident à identifier la bonne copie et à restaurer, du lundi au vendredi de 9 h à 13 h et de 14 h à 17 h 30.
