Que faire si…
Un ransomware vient de se déclencher
Si un ransomware est en train de chiffrer, débranchez tout de suite les machines du réseau, ne les éteignez pas sans raison, et ne restaurez rien tant que la copie saine n’est pas identifiée. La vitesse utile est celle qui arrête la propagation, pas celle qui réinstalle Windows dans l’heure.
Mis à jour en octobre 20264 min de lecture6 sources citées
L’essentiel
- Coupez Internet et débranchez les machines touchées : câble réseau et Wi-Fi. Ne les éteignez pas, la mémoire contient des traces utiles.
- Ne payez pas : l’ANSSI rappelle que le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
- Changez les mots de passe depuis un appareil qui n’était pas sur le réseau touché.
- Portez plainte avant de réinstaller, prévenez l’assureur, et faites évaluer une notification à la CNIL (72 heures).
- Restaurez une copie antérieure à l’intrusion, sur des machines saines, jamais sur le réseau encore infecté.
Dans les minutes qui suivent
- Déconnecter les prises réseau et le Wi-Fi des postes et serveurs qui chiffrent ou qui sont joignables depuis eux. Cybermalveillance.gouv.fr recommande aussi de couper l’accès Internet du réseau attaqué. Un NAS encore sain se débranche aussi s’il est monté sur ces machines.
- Ne pas éteindre les machines touchées : leur mémoire contient des traces utiles à l’enquête. L’ANSSI conseille la mise en hibernation si le chiffrement se poursuit. Ne rallumez pas les machines saines qui étaient déjà éteintes.
- Ne pas payer et ne pas répondre au message de rançon avant d’avoir joint la direction et, s’il existe, l’assureur. L’ANSSI le rappelle : le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
- Appeler la personne qui administre et le prestataire de sauvegarde. Leur dire ce qui a été débranché.
- Photographier l’écran de rançon (nom du groupe, adresse, extension des fichiers). Cela sert l’identification et l’assureur.
- Ne pas reformater. Les disques chiffrés peuvent encore contenir des fichiers non touchés et des traces. On les met de côté une fois isolés.
- Changer les mots de passe des comptes admin, du VPN, de la messagerie et de la console de sauvegarde depuis un téléphone ou un poste qui n’était pas sur le réseau, pas depuis un PC encore douteux.
Tenez dès maintenant une main courante : heure, geste, personne. Cybermalveillance.gouv.fr recommande de consigner toutes les actions ; les enquêteurs et l’assureur la demanderont.
Dans les heures qui suivent
- Constituer une cellule de crise, même réduite : direction, informatique, juridique, communication. L’ANSSI insiste sur une communication de crise préparée, interne comme externe.
- Porter plainte auprès de la police ou de la gendarmerie, avant de réinstaller les machines. Conservez les journaux, le message de rançon et des exemples de fichiers chiffrés.
- Prévenir l’assureur cyber avant toute restauration lourde si le contrat l’exige.
- Faire évaluer une notification à la CNIL si des données personnelles sont atteintes. La CNIL demande une notification « au plus tôt et dans un délai maximal de 72 h » après la prise de connaissance, lorsque la violation présente un risque pour les personnes. Même sans notification, l’incident s’inscrit au registre interne des violations. Le conseil juridique confirme le cas.
- Se faire orienter : le guichet 17Cyber (17cyber.gouv.fr), lancé par la police, la gendarmerie et Cybermalveillance.gouv.fr, propose un diagnostic en ligne 24 h/24, un échange avec un policier ou un gendarme et une mise en relation avec des prestataires. Ce n’est pas un dépanneur qui restaure à votre place.
- Chercher la date de début : comptes créés, tâches planifiées, première extension de fichier. La sauvegarde à restaurer est plus ancienne que cette date.
- Vérifier que la console de sauvegarde n’a pas elle-même été vidée. Si la copie est immuable ou hors ligne, elle doit encore être là. L’ANSSI juge une sauvegarde hors ligne indispensable, précisément pour ce scénario.
Qui prévenir : récapitulatif
| Qui | Quand | Pourquoi |
|---|---|---|
| Informatique et prestataire de sauvegarde | Immédiatement | Isolement, état des copies |
| Direction | Immédiatement | Décisions, communication, rançon |
| Assureur cyber | Dans les premières heures | Prise en charge, experts mandatés |
| Police ou gendarmerie | Avant la réinstallation | Plainte, enquête, preuves |
| CNIL | Sous 72 heures si risque pour les personnes | Obligation RGPD (article 33) |
| Clients et partenaires | Après décision de la direction | Éviter les fraudes et les rumeurs |
Ce que l’on ne fait pas
- Rebrancher un poste « pour voir ».
- Restaurer la sauvegarde d’hier sur le serveur encore infecté.
- Lancer un déchiffreur téléchargé au hasard : certains sont de nouveaux malwares. Les outils légitimes sont recensés par le projet No More Ransom, vers lequel renvoie Cybermalveillance.gouv.fr.
- Annoncer aux clients que « tout est réglé » avant une restauration vérifiée.
La suite, une fois l’urgence contenue, est dans Que faire après une cyberattaque ? et Comment redémarrer son SI après un ransomware ?. Si l’attaque a emporté un serveur, la méthode de restauration est détaillée dans Mon serveur est tombé : que faire ?.
Chez WeDoBack
Si les copies WeDoBack n’ont pas été effacées, elles sont stockées sur des serveurs dédiés à la sauvegarde, distincts de la production, et chiffrées avec la clé du client. L’offre IMMUABLE, si elle couvre la période, interdit la suppression de ces copies. Le PRA permet de redémarrer les serveurs sur des instances de secours à partir de la version choisie ; l’activation en sinistre est facturée à la journée. Appelez le 09 72 50 78 28, de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris), en ayant déjà isolé les machines : le prestataire de sauvegarde ne peut pas débrancher vos prises à distance. La clé de chiffrement doit être connue de quelqu’un de joignable : sans elle, aucune restauration n’est possible.
Questions fréquentes
Faut-il éteindre les machines chiffrées ?
Non, en règle générale. Cybermalveillance.gouv.fr recommande de ne pas éteindre les machines touchées pour préserver les preuves, et de les débrancher du réseau. L’ANSSI suggère la mise en hibernation si le chiffrement continue. Les machines déjà éteintes et saines, elles, ne se rallument pas.
Faut-il payer la rançon pour récupérer ses données ?
Les autorités françaises le déconseillent. Le paiement ne garantit ni la clé, ni son bon fonctionnement, ni l’absence de nouvelle attaque, et il finance les attaquants. La décision appartient à la direction, mais elle ne se prend pas dans la minute, et jamais sans avoir vérifié l’état des sauvegardes.
Qui faut-il prévenir, et dans quel délai ?
Votre prestataire informatique et votre prestataire de sauvegarde immédiatement, l’assureur cyber rapidement, la police ou la gendarmerie par un dépôt de plainte avant la réinstallation. Si des données personnelles sont touchées et qu’un risque existe pour les personnes, la CNIL doit être notifiée dans les 72 heures. Le guichet 17Cyber oriente les entreprises 24 h/24.
Peut-on utiliser un outil de déchiffrement gratuit ?
Seulement s’il provient d’une source fiable : Cybermalveillance.gouv.fr renvoie vers le projet No More Ransom, qui recense des outils pour certaines familles de rançongiciels. Un « déchiffreur » téléchargé au hasard peut être un nouveau logiciel malveillant.
Sources
Documents consultés en octobre 2026.
- Rançongiciel ou ransomware : que faire si votre organisation est victime d’une attaque ? — Cybermalveillance.gouv.fr
- Attaques par rançongiciels, tous concernés : comment les anticiper et réagir en cas d’incident ? (v1.0, août 2020) — ANSSI et ministère de la Justice
- Violations de données personnelles : les règles à suivre — CNIL
- 17Cyber, le nouveau réflexe d’assistance en ligne pour toutes les victimes de cybermalveillance — Cybermalveillance.gouv.fr
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI
- Offre PRA (Plan de Reprise d’Activité) — WeDoBack
Besoin d’aide maintenant ?
Ne restaurez rien avant d’avoir identifié une copie saine. Nous pouvons vous guider.
Appeler le 09 72 50 78 28ou nous écrireUn incident en cours ?
Nos équipes vous aident à identifier la bonne copie et à restaurer, du lundi au vendredi de 9 h à 13 h et de 14 h à 17 h 30.
