Aller au contenuAller au menu
Alerte Entreprises NièvreArnaques, fraudes et vols : repérer, éviter, réagir

Rançongiciel : que faire si l'entreprise est attaquée

Par Claire MorvillardMis à jour le 8 octobre 202610 min de lecture

Rançongiciel : que faire si l'entreprise est attaquée

L'essentiel

  • Face à un rançongiciel, la priorité est de déconnecter immédiatement les machines touchées du réseau et d'alerter le service ou le prestataire informatique, avant toute autre démarche
  • Ne jamais payer la rançon : rien ne garantit la restitution des données ni l'absence de nouvelle attaque, et cet argent finance des réseaux criminels
  • Une sauvegarde régulière, testée et surtout déconnectée du réseau au moment de l'attaque reste la seule protection qui permette de restaurer les fichiers sans négocier
  • 17Cyber propose une assistance en ligne 24h/24 et 7j/7 pour orienter l'entreprise selon le type d'incident subi
  • Déposer plainte au commissariat, en gendarmerie ou par courrier au procureur permet d'identifier les auteurs et sert aussi de preuve pour l'assurance

Face à un rançongiciel, l'entreprise doit déconnecter sans attendre les machines touchées du réseau, débrancher les sauvegardes qui restent connectées, et alerter son service ou prestataire informatique. Il ne faut jamais payer la rançon : aucune garantie n'existe que les données seront restituées ni qu'elles ne seront pas publiées. Cette situation, de plus en plus fréquente dans les petites structures du bâtiment et de l'industrie, se gère dans un ordre précis, comme l'illustre l'exemple présenté plus bas dans cet article. Cet article détaille les réflexes des premières heures, la question du paiement, le dépôt de plainte, et la place centrale des sauvegardes hors ligne dans la prévention.

Qu'est-ce qu'un rançongiciel exactement ?

Un rançongiciel, ou ransomware, est un logiciel malveillant qui bloque un ordinateur ou l'accès à ses fichiers, puis réclame le paiement d'une rançon en échange d'un code permettant de le déverrouiller, selon la définition de la fiche Ma Sécurité du ministère de l'Intérieur. Le blocage peut toucher un poste isolé ou s'étendre à l'ensemble du système d'information d'une entreprise, y compris les postes connectés au même réseau. Après le paiement, les cybercriminels communiquent généralement la clé de déchiffrement, mais sans aucune garantie que l'attaque ne se reproduise pas, précise la même source.

Chaque logiciel malveillant a son propre fonctionnement, et les méthodes de désinfection diffèrent selon le type de rançongiciel rencontré. C'est l'une des raisons pour lesquelles le diagnostic d'un professionnel ou d'un service comme 17Cyber compte davantage qu'une réaction improvisée au clavier.

Comment un rançongiciel entre-t-il dans l'entreprise ?

Ma Sécurité détaille trois voies d'entrée principales. Par courriel, dans les réseaux des entreprises, des administrations, des associations ou même des particuliers, par un simple clic sur une pièce jointe ou un lien infectés. Par navigation sur des sites internet qui auront été préalablement contaminés par les cyberattaquants. Et directement par compromission du système d'information en exploitant une faille de sécurité.

Un courriel qui imite une facture de fournisseur, un lien raccourci envoyé par un expéditeur inconnu, ou une pièce jointe ouverte par réflexe entre deux rendez-vous de chantier : le point d'entrée tient souvent à un geste banal. Cette logique rejoint celle décrite dans notre guide sur la fraude au président, où la pression du moment pousse à agir vite sans vérifier. Un mail piégé peut aussi servir de porte d'entrée à un phishing visant l'entreprise, avant de déboucher sur l'installation d'un rançongiciel.

Que faire dans les premières heures après une attaque ?

Ma Sécurité et le guide de l'agence nationale relayé par MesServicesCyber convergent sur un enchaînement d'actions à mener sans attendre. Voici l'ordre à suivre.

  1. Déconnecter immédiatement du réseau les machines touchées : débrancher le câble réseau, désactiver le Wi-Fi, pour empêcher la propagation vers d'autres postes.
  2. Débrancher les sauvegardes qui restent connectées à l'ordinateur ou au réseau infecté, afin qu'elles ne soient pas chiffrées à leur tour.
  3. Alerter immédiatement son service informatique ou son prestataire informatique pour relater l'incident et lancer le diagnostic.
  4. Ne jamais payer la rançon, quelle que soit la pression du compte à rebours affiché à l'écran.
  5. Consulter 17Cyber, assistance en ligne proposée 24h/24 et 7j/7 par la police nationale, la gendarmerie nationale et cybermalveillance.gouv.fr, pour obtenir des recommandations adaptées au type d'incident.
  6. En cas d'urgence, appeler le 17 ou le 112, ou envoyer un SMS au 114 en cas de difficulté à parler ou entendre.

Une fois l'incident stabilisé, les systèmes touchés sont réinstallés et, en cas de doute, une restauration complète des données est effectuée depuis une sauvegarde réputée saine, c'est-à-dire une copie antérieure à l'infection et non compromise.

Qui contacterPour quoi faire
Service ou prestataire informatiqueIsoler les machines touchées, diagnostiquer l'origine et réinstaller les systèmes
17Cyber (17cyber.gouv.fr)Assistance en ligne 24h/24 et 7j/7, orientation selon le type d'attaque subie
17 ou 112, ou SMS au 114Urgence immédiate si l'attaque est en cours ou met l'activité en danger
Commissariat ou brigade de gendarmerieDéposer plainte, qui sont tenus d'enregistrer la plainte
Procureur de la République (courrier)Dépôt de plainte par écrit, au tribunal judiciaire du lieu de l'infraction

Faut-il payer la rançon ?

Non. La fiche Ma Sécurité du ministère de l'Intérieur est formelle : il ne faut jamais payer la rançon, rien ne garantit que les données vont être restituées, et cet argent alimente des réseaux criminels, voire terroristes. Même lorsqu'une clé de déchiffrement est transmise après paiement, aucune garantie n'existe que l'attaque ne se reproduise pas sur les mêmes machines.

Et il y a un second argument, moins souvent cité, qui tient à l'infraction elle-même. Le rançongiciel est une extorsion, caractérisée par une contrainte physique que constitue le blocage de l'ordinateur ou de ses fichiers, passible de sept ans d'emprisonnement et de 100 000 euros d'amende selon Ma Sécurité. L'infraction d'atteinte à un système de traitement automatisé de données peut aussi être retenue, et la circonstance aggravante de bande organisée est très souvent appliquée, car la conception du virus, son injection, l'expédition du courriel infecté et la collecte de la rançon demandent en principe l'intervention de plusieurs personnes. Depuis 2013, la simple détention ou cession d'un rançongiciel sans motif légitime est passible des mêmes peines.

!

L'erreur qui coûte cher

Payer la rançon dans l'espoir de récupérer les fichiers avant une échéance de chantier ou une facturation urgente ne met pas fin au risque : aucune garantie n'existe que la clé transmise fonctionne, que les données ne soient pas déjà copiées ailleurs, ou que l'entreprise ne soit pas ciblée à nouveau. La seconde erreur fréquente consiste à restaurer les fichiers depuis une sauvegarde qui était connectée au réseau pendant l'attaque : si elle a été chiffrée elle aussi, la restauration ne fait que réinstaller le problème.

Pourquoi et comment porter plainte après un rançongiciel ?

Déposer plainte peut surtout permettre d'identifier, interpeller et présenter les auteurs de l'attaque à la Justice, afin de mettre un terme au sentiment d'impunité des cyberdélinquants, explique Catherine Pignon, directrice de la Direction des Affaires criminelles et des grâces (DACG), dans le guide relayé par MesServicesCyber. La plainte peut aussi servir de preuve pour une démarche ultérieure auprès de l'assurance de l'entreprise.

Le dirigeant victime peut déposer plainte au commissariat ou dans une brigade de gendarmerie de son choix, qui sont obligés d'enregistrer la plainte, comme le rappelle Ma Sécurité. Il est également possible d'écrire au procureur de la République, au tribunal judiciaire du lieu de l'infraction ou du domicile de l'auteur, selon Service Public. Pour certaines escroqueries commises sur internet, le service en ligne THESEE permet de savoir si une plainte en ligne est possible : la déclaration est alors traitée par un agent qui détermine si elle remplit les conditions pour faire l'objet d'un procès-verbal de plainte.

Une attaque par rançongiciel s'accompagne parfois d'une usurpation d'identité ou d'un faux ordre de virement monté en parallèle par les mêmes réseaux : notre guide sur la fraude au faux RIB fournisseur détaille les réflexes propres à ce cas, et notre page consacrée au dépôt de plainte pour escroquerie détaille les démarches en ligne ou en commissariat.

Sauvegarde hors ligne : la prévention qui change tout

Ma Sécurité recommande de faire des sauvegardes régulières du système afin de pouvoir le réinstaller dans son état d'origine en cas de besoin. Mais une sauvegarde qui reste permanemment connectée au réseau de l'entreprise peut être chiffrée en même temps que les postes qu'elle est censée protéger. C'est pourquoi le réflexe de débrancher les sauvegardes dès la détection d'une attaque figure dans les toutes premières actions recommandées.

Une sauvegarde hors ligne, c'est-à-dire une copie stockée sur un support déconnecté du réseau en temps normal et reconnecté uniquement pour la durée de la sauvegarde, échappe à la propagation du rançongiciel au moment de l'infection. Elle permet, une fois les systèmes réinstallés, de restaurer les fichiers depuis une version saine, antérieure à l'attaque, sans dépendre d'une clé de déchiffrement ni d'une négociation avec les auteurs.

Un maçon ou un électricien qui gère ses devis, ses plannings de chantier et sa facturation depuis un seul poste a tout à gagner à tester régulièrement sa capacité à restaurer ces fichiers depuis une copie déconnectée, plutôt que de découvrir le jour de l'attaque qu'aucune sauvegarde récente et saine n'existe. Cette question rejoint les enjeux abordés dans notre rubrique industrie et BTP, où le vol de données ou de matériel informatique de chantier se cumule souvent avec d'autres risques propres à ces métiers.

Quelles autres mesures de prévention appliquer au quotidien ?

Ma Sécurité détaille une liste de bonnes pratiques à appliquer de façon régulière et systématique. Appliquer les correctifs de sécurité du système d'exploitation et des logiciels associés. Mettre à jour l'antivirus et le pare-feu dès que possible. Ne pas ouvrir les courriels ou liens non sollicités, inconnus ou suspects, et encore moins les pièces jointes provenant de chaînes ou d'expéditeurs inconnus, ou dont l'expéditeur est connu mais dont la structure du message est inhabituelle ou vide. Fermer les ports non utilisés quand on sait réaliser cette opération. Changer régulièrement les mots de passe en veillant à leur complexité. Éteindre son ordinateur lorsqu'on ne s'en sert plus.

Aucune de ces mesures, prise isolément, ne suffit. Mais leur combinaison, appliquée sans exception, réduit nettement le nombre de points d'entrée disponibles pour un rançongiciel. Les sites proposant des contenus pornographiques et les sites de téléchargement ou de streaming sont souvent cités par Ma Sécurité comme des vecteurs d'infections virales de type rançongiciel, notamment quand le navigateur internet n'est pas à jour.

Signe constatéBon réflexe
Écran bloqué avec une demande de paiement en cryptoactifsDéconnecter la machine du réseau, ne pas éteindre sans avis technique, alerter le prestataire informatique
Fichiers soudainement illisibles ou renommés sur un poste partagéDébrancher ce poste du réseau et vérifier l'état des sauvegardes avant qu'elles ne soient touchées
Compte à rebours affiché pour forcer un paiement rapideIgnorer la pression, ne pas payer, documenter l'écran par une photo pour la plainte
Mail inhabituel reçu juste avant l'incidentConserver le mail, ne pas le transférer en cliquant sur ses liens, le signaler au service informatique

Un exemple concret : l'atelier de métallerie bloqué un lundi matin

Martin dirige un atelier de métallerie d'une dizaine de salariés, proche de Nevers. Un lundi matin, le poste qui centralise les devis, les plans et la facturation affiche un message en anglais réclamant un paiement pour débloquer les fichiers. Martin coupe immédiatement le câble réseau du poste, sans l'éteindre, et appelle son prestataire informatique habituel. Celui-ci confirme qu'il s'agit d'un rançongiciel et recommande de ne surtout pas payer. Les sauvegardes de l'atelier, stockées sur un disque externe débranché chaque soir, n'ont pas été touchées : les fichiers sont restaurés après réinstallation complète du poste infecté. Martin dépose ensuite plainte en gendarmerie et consulte 17Cyber pour vérifier qu'aucune autre machine du réseau n'a été compromise. L'atelier reprend son activité avec quelques jours de retard sur la facturation, mais sans verser un euro aux auteurs de l'attaque.

Cette situation fictive illustre un point simple : la différence entre une entreprise paralysée plusieurs semaines et une entreprise qui redémarre en quelques jours tient presque toujours à l'existence d'une sauvegarde saine et déconnectée au moment de l'attaque.

Questions fréquentes

Faut-il payer la rançon demandée par un rançongiciel ?

Non. Ma Sécurité recommande de ne jamais payer la rançon : rien ne garantit que les données seront restituées, et le paiement alimente des réseaux criminels. Même en cas de paiement, aucune certitude n'existe que l'attaque ne se reproduise pas.

Une sauvegarde cloud protège-t-elle automatiquement contre un rançongiciel ?

Pas si elle reste connectée en permanence au réseau de l'entreprise : un rançongiciel peut alors chiffrer les fichiers synchronisés avant que leur propagation soit stoppée. Une copie réellement déconnectée du réseau, reconnectée uniquement pour la sauvegarde, offre une protection plus fiable.

Quelles sont les peines prévues pour les auteurs d'un rançongiciel ?

Ma Sécurité qualifie le rançongiciel d'extorsion, passible de sept ans d'emprisonnement et de 100 000 euros d'amende. L'atteinte à un système de traitement automatisé de données peut s'ajouter, et la bande organisée est une circonstance aggravante souvent retenue. Depuis 2013, détenir ou céder un rançongiciel sans motif légitime expose aux mêmes peines.

Comment porter plainte après une attaque par rançongiciel ?

Au commissariat ou dans une brigade de gendarmerie de son choix, qui sont obligés d'enregistrer la plainte, ou par courrier au procureur de la République du tribunal judiciaire compétent. Pour certaines escroqueries sur internet, le service THESEE permet de vérifier la possibilité d'une plainte en ligne.

Qui contacter en urgence en cas d'attaque en cours ?

17Cyber propose une assistance en ligne 24h/24 et 7j/7 pour orienter l'entreprise selon le type d'incident. En cas d'urgence immédiate, il faut appeler le 17 ou le 112, ou envoyer un SMS au 114 en cas de difficulté à parler ou entendre.

Une petite entreprise peut-elle vraiment être visée par un rançongiciel ?

Oui : les rançongiciels se propagent par courriel, par navigation sur un site compromis ou par une faille de sécurité, sans distinction de taille d'entreprise. Une TPE du bâtiment ou de l'industrie qui gère ses devis et sa facturation sur un seul poste est tout aussi exposée qu'une structure plus grande.

Un rançongiciel ne se gère pas dans la panique du compte à rebours affiché à l'écran : il se gère dans l'ordre, en coupant d'abord le réseau, puis en appelant les bonnes personnes, et jamais en payant. La prévention la plus solide reste la plus simple à mettre en place : une sauvegarde testée, régulière, et surtout déconnectée le reste du temps. Pour aller plus loin sur les menaces qui visent les entreprises du territoire, la page d'accueil d'Alerte Entreprises Nièvre recense l'ensemble des guides disponibles par rubrique.

Vous pensez avoir été victime ?

  1. Agissez vite pour limiter la perteAppelez votre banque pour tenter de bloquer ou de rappeler le paiement, faites opposition sur la carte ou les chèques, changez les mots de passe exposés.
  2. Gardez les preuves et portez plainteMessages, factures, relevés, captures d'écran : tout sert. Plainte au commissariat, à la gendarmerie, par courrier au procureur ou en ligne pour certaines escroqueries sur internet. Le détail : porter plainte pour escroquerie.
  3. Faites-vous aider et signalez17Cyber pour une attaque informatique, Info Escroqueries au 0 805 805 817 (appel gratuit), 33700 pour un SMS frauduleux. Urgence : 17 ou 112.