Ransomware : la procédure d'urgence en 4 étapes
Face à des fichiers renommés avec une extension inconnue (.encrypted, .locked) et un message de rançon, l'ordre des actions change tout. Ce guide donne la séquence à suivre dans les toutes premières minutes. Pour le détail complet, voir la fiche Ransomware suspect : que faire immédiatement.
Les 4 étapes, dans l'ordre
flowchart TD
A[1. ISOLER\nDébrancher réseau et Wi-Fi\nimmédiatement] --> B[2. NE PAS PAYER\nAucune garantie de\nrécupération]
B --> C{3. VÉRIFIER\nSauvegarde externe\nsaine disponible ?}
C -- Oui --> C1[Restaurer depuis\nla sauvegarde]
C -- Non --> C2[Chercher un outil de\ndéchiffrement public\nnomoreransom.org]
C1 --> D[4. SIGNALER\nANSSI / CERT-FR\nou autorités]
C2 --> D
Pourquoi cet ordre précis
1. Isoler avant tout. Un ransomware actif continue de chiffrer et de se propager tant que l'appareil reste connecté au réseau (autres PC, NAS, partages). Chaque minute compte plus que le diagnostic lui-même.
2. Ne jamais payer. Aucune garantie que la clé de déchiffrement soit livrée après paiement, et cela finance directement l'écosystème criminel qui cible ensuite d'autres victimes.
3. Vérifier la sauvegarde avant de chercher un déchiffrement. Une sauvegarde externe saine (disque débranché, cloud) rend le déchiffrement inutile : c'est le chemin le plus rapide et le plus fiable vers la récupération.
4. Signaler après, pas avant. L'urgence technique passe avant la déclaration administrative, mais elle reste nécessaire : elle aide à identifier des variantes de ransomware et à alerter d'autres victimes potentielles.
Cas concret
Une PME constate que plusieurs fichiers partagés sur son NAS portent soudain l'extension .locked264. Un poste utilisateur affiche un message de rançon. Premier réflexe correct : débrancher ce poste du réseau immédiatement (câble et Wi-Fi), avant même d'éteindre l'ordinateur. Le NAS, déjà isolé sur un VLAN dédié à la sauvegarde, n'a pas été touché : la restauration se fait depuis la dernière sauvegarde saine de la veille.
Erreurs fréquentes
- Éteindre le PC en catastrophe avant d'avoir isolé le réseau : le ransomware a parfois déjà eu le temps de se propager entre-temps.
- Payer par panique sans vérifier au préalable qu'une sauvegarde existe déjà et suffit.
- Reconnecter l'appareil au réseau trop tôt, avant confirmation que la menace est éradiquée, permettant une nouvelle vague de chiffrement.
À retenir
- Isoler le réseau est toujours la première action, avant tout diagnostic.
- Ne jamais payer : ni garantie, ni éthique.
- Une sauvegarde 3-2-1 (voir le guide types de sauvegarde) est la seule protection qui rend cette situation gérable en quelques heures plutôt qu'en catastrophe.
Mini-exercice
Un utilisateur voit un message de rançon s'afficher sur son écran, avec un compte à rebours de 72h. Son PC est encore connecté au Wi-Fi de l'entreprise. Quelle est la toute première action à effectuer, avant même de lire le message en détail ?
Réponse : débrancher immédiatement le réseau (câble et Wi-Fi) de ce poste, avant toute autre chose : ça arrête la propagation vers les autres postes et partages réseau. Le contenu du message de rançon peut attendre quelques secondes, la propagation ne peut pas.