Technologie

Rançongiciel : que faire après une attaque

9 min de lecture
Rançongiciel : que faire après une attaque

Après une attaque par rançongiciel, les premières heures décident de l’étendue des dégâts. Isolez les machines touchées du réseau sans les éteindre, alertez votre direction et votre prestataire, ne payez pas la rançon, déposez plainte, notifiez la CNIL sous 72 heures si des données personnelles sont touchées, puis reconstruisez depuis des sauvegardes saines.

Les signes qui trahissent un rançongiciel en cours

Bien souvent, tout commence par un appel au support. Un fichier refuse de s’ouvrir, puis dix, puis un dossier partagé entier. Les noms portent une extension inconnue et un même fichier texte apparaît dans chaque répertoire : c’est la note de rançon, parfois doublée d’un fond d’écran remplacé ou d’un compte à rebours.

D’autres signaux précèdent parfois cet affichage :

  • des serveurs de fichiers brutalement ralentis, saturés par le chiffrement ;
  • un antivirus ou un logiciel de sauvegarde désactivé sans intervention de votre part ;
  • des comptes administrateurs récents ou des tâches planifiées inconnues, deux indices cités par Cybermalveillance.gouv.fr ;
  • des connexions à distance à des heures inhabituelles ;
  • des volumes de données sortants anormaux, signe possible d’une copie.

Ce dernier point change la nature de la crise. Cybermalveillance.gouv.fr définit l’attaque comme le fait de bloquer l’accès à un système, d’en chiffrer et/ou d’en copier les données en réclamant une rançon. Le ransomware moderne menace donc à la fois la disponibilité de vos données et leur confidentialité. Les modes d’infection figurent dans notre dossier sur le type de cyberattaque le plus répandu ; ce guide porte sur la réponse.

Première heure : isoler le réseau sans éteindre les machines

Face à un rançongiciel actif, le réflexe instinctif consiste à tout arrêter. C’est souvent une erreur. Le guide « Attaques par rançongiciels, tous concernés », publié par l’ANSSI avec le ministère de la Justice, et la fiche de Cybermalveillance.gouv.fr convergent vers un ordre précis :

  1. Coupez l’accès à Internet du réseau touché : l’attaquant ne pilote plus son programme et l’exfiltration s’arrête.
  2. Déconnectez du réseau les postes et serveurs atteints, câble débranché et Wi-Fi désactivé.
  3. Débranchez les sauvegardes encore reliées, après avoir vérifié qu’elles ne sont pas infectées.
  4. Laissez éteints les ordinateurs qui le sont déjà, ceux des salariés en congé par exemple.
  5. Interdisez les clés USB et les disques externes jusqu’à nouvel ordre.

La coupure a un coût immédiat, applications hébergées inaccessibles et messagerie externe gelée. L’ANSSI recommande de gérer ces conséquences en parallèle, sans revenir dessus.

Pourquoi la machine reste allumée

La mémoire vive d’un poste touché par un ransomware contient parfois des éléments utiles pour comprendre l’attaque, voire pour retrouver des fichiers. Une coupure électrique les efface. L’ANSSI conseille, quand l’appareil le permet, la mise en veille prolongée : le programme cesse son activité et la mémoire reste disponible pour l’analyse. Cybermalveillance.gouv.fr admet une extinction conservatoire quand le chiffrement est visiblement en cours.

La main courante, premier document de la crise

Ouvrez tout de suite un journal des actions : l’heure, le nom de la personne qui agit ou signale, la description du fait. Ce document informe les décideurs, nourrit la plainte et sert au retour d’expérience. Un cahier papier convient si la messagerie est tombée.

Main tenant un câble réseau débranché au-dessus d’un commutateur aux voyants verts

Qui prévenir, et dans quel ordre

Un rançongiciel en entreprise touche la production, la paie, la relation client et le juridique. La décision ne peut pas rester au seul service informatique.

La direction et une cellule de crise

L’ANSSI recommande une cellule de crise au plus haut niveau de l’organisation, distincte des équipes techniques qui exécutent. Elle arbitre la communication, prépare les éléments destinés à la justice et aux notifications réglementaires, et mesure l’impact sur chaque activité. Dans une petite structure, elle se réduit au dirigeant, à la personne qui gère l’informatique et à celle qui parle aux clients. Le délégué à la protection des données, s’il existe, la rejoint dès que des données personnelles sont en jeu.

Le prestataire et l’assistance publique

Prévenez votre service ou votre prestataire informatique, puis appuyez-vous sur les dispositifs publics :

  • 17Cyber, service de la police nationale, de la gendarmerie nationale et de Cybermalveillance.gouv.fr, qui établit un diagnostic guidé ;
  • les prestataires labellisés ExpertCyber, que Cybermalveillance.gouv.fr aide à trouver ;
  • les prestataires de réponse aux incidents qualifiés par l’ANSSI, dits PRIS, dont la liste est publique ;
  • le CERT-FR de l’ANSSI, pour les services de l’État, les opérateurs d’importance vitale et les opérateurs de services essentiels.

Ce prestataire se choisit idéalement avant l’incident : les critères figurent dans notre guide de la sécurité informatique en entreprise.

L’assureur, dès le premier jour

Si votre contrat couvre le risque cyber, déclarez le sinistre sans attendre. Depuis la loi d’orientation et de programmation du ministère de l’Intérieur de janvier 2023, l’article L. 12-10-1 du Code des assurances subordonne l’indemnisation des pertes causées par une atteinte à un système informatique au dépôt d’une plainte au plus tard 72 heures après la connaissance de l’atteinte.

Réunion de crise vue de dos autour d’une table de bureau, silhouettes floues en contre-jour

Payer la rançon : pourquoi les autorités disent non

La demande arrive avec un délai et une pression calculée. La position de l’ANSSI est nette : ne jamais payer la rançon exigée, pour quatre raisons :

  • le paiement ne garantit pas l’obtention d’un moyen de déchiffrement ;
  • il incite les groupes criminels à poursuivre leur activité ;
  • il n’empêche pas votre organisation d’être de nouveau ciblée ;
  • même avec la clé, les fichiers modifiés pendant le chiffrement, une base de données par exemple, risquent fort d’être corrompus.

Autre argument, propre à la double extorsion : payer n’efface pas la copie de vos données détenue par les attaquants, et rien ne prouve sa destruction.

Ne supprimez pas pour autant les fichiers chiffrés. Une solution de déchiffrement peut être rendue publique plus tard : le projet No More Ransom, porté notamment par Europol et la police néerlandaise, recense les outils disponibles. Gardez aussi la note de rançon et les adresses de contact fournies, utiles à l’enquête.

Plainte et CNIL : deux échéances de 72 heures

Déposer plainte au nom de l’entreprise

L’ANSSI recommande fortement de déposer plainte auprès de la police ou de la gendarmerie après une attaque par ransomware. La plainte ouvre une enquête, parfois suivie d’une « chasse aux clés » qui peut aboutir au déchiffrement, et elle conditionne généralement la réparation du sinistre. Elle se dépose au nom de la personne morale, avec une délégation de pouvoir signée par un représentant légal si un collaborateur s’en charge.

Cybermalveillance.gouv.fr insiste : la plainte intervient avant la réinstallation des appareils touchés. Préparez :

  • la chronologie tirée de la main courante, avec la date de la demande de rançon ;
  • les journaux de sécurité et l’emplacement des machines infectées ;
  • des échantillons de fichiers chiffrés et le texte de la demande ;
  • les adresses de messagerie et de paiement fournies par les attaquants.

Notifier la CNIL si des données personnelles sont touchées

Pour la CNIL, le chiffrement de données par un rançongiciel constitue une violation de données personnelles, au titre de l’atteinte à leur disponibilité ; une copie y ajoute une atteinte à leur confidentialité. L’article 33 du RGPD impose au responsable du traitement de notifier la violation sans tarder, et au plus tard 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes.

Une notification initiale incomplète vaut mieux qu’un silence : elle se complète ensuite, et tout retard doit être motivé. Si le risque est élevé, l’article 34 impose d’informer aussi les personnes concernées. Toute violation, même non notifiée, se consigne dans la documentation interne.

Communiquer sans perdre la confiance

Salariés devant des écrans bloqués, clients sans réponse, fournisseurs inquiets : le silence nourrit les rumeurs. L’ANSSI place la transparence au cœur de la communication de crise, pour informer et rassurer :

  • les salariés savent ce qui se passe, ce qui est attendu d’eux et ce qui est interdit, comme rebrancher un poste ou publier sur les réseaux sociaux ;
  • toute sollicitation extérieure remonte vers la communication ou la direction ;
  • les clients et partenaires apprennent ce qui est touché, ce qui ne l’est pas et la date du prochain point.

Prévoyez aussi des canaux de secours. L’ANSSI rappelle que les moyens habituels de communication peuvent devenir indisponibles : messagerie, intranet et téléphonie sur IP tombent parfois avec le reste. Une liste imprimée des contacts clés évite de chercher le téléphone du dirigeant un samedi soir.

Reconstruire depuis des sources saines

La tentation de nettoyer les machines pour redémarrer vite est forte. L’ANSSI préfère la réinstallation, l’efficacité des méthodes de nettoyage restant difficile à établir.

Disque dur externe noir mat posé sur un bureau rangé près d’un carnet fermé

La reprise après un ransomware suit un ordre logique :

  1. Identifiez le point d’entrée : faille non corrigée, accès à distance mal protégé, message piégé, identifiants volés.
  2. Recherchez les traces de persistance : comptes administrateurs inconnus, tâches planifiées, clés de registre ajoutées.
  3. Réinstallez les systèmes sur un support connu, puis restaurez les données depuis des sauvegardes antérieures à la compromission.
  4. Vérifiez que les données restaurées sont saines avant la remise en production.
  5. Corrigez la vulnérabilité exploitée et changez tous les mots de passe.
  6. Réintégrez les systèmes progressivement, sous surveillance.

Un attaquant installé depuis longtemps a pu déposer ses outils bien avant le chiffrement : la sauvegarde de la veille les contient peut-être. Remonter plus loin coûte des données récentes, mais évite une réinfection quelques jours après la reprise.

Après la reprise : ce qui évite une seconde attaque

Une organisation déjà touchée reste une cible, car son point faible est connu. Le retour d’expérience commence dès la fin de l’incident, main courante en appui. Les mesures préventives de Cybermalveillance.gouv.fr dessinent la feuille de route :

  • des sauvegardes régulières dont une copie reste déconnectée, testées par une vraie restauration ;
  • des mises à jour de sécurité appliquées sans délai ;
  • une double authentification sur les accès à distance et les comptes d’administration ;
  • des droits limités au strict nécessaire et un réseau segmenté ;
  • une sensibilisation des équipes au message piégé.

Toutes les méthodes d’authentification ne résistent pas de la même façon au vol d’accès : notre comparatif de la double authentification aide à choisir. Les indices d’un courriel frauduleux sont décrits dans notre guide pour reconnaître un mail de phishing, et notre dossier sur la cybersécurité des PME passe en revue solutions et obligations. L’ANSSI insiste enfin sur l’entraînement : un plan de réponse s’éprouve par des exercices associant direction, métiers et équipes techniques.

Prochaine étape : imprimez une fiche d’une page avec les gestes de la première heure, les numéros du prestataire, de l’assureur et du dirigeant, et le rappel des deux échéances de 72 heures. Le jour où un rançongiciel frappe, personne ne cherchera la procédure sur un serveur chiffré.