En France, une PME sur cinq touchée par un ransomware met plus de trois jours à reprendre une activité normale. Une sur dix ne rouvre jamais. Ces chiffres ne concernent pas uniquement les grandes entreprises : les TPE des Alpes-de-Haute-Provence sont des cibles de choix précisément parce qu'elles sont moins préparées. Ce guide vous donne le protocole à suivre dès la première seconde.

Ce qu'est vraiment un rançongiciel — et pourquoi les TPE sont ciblées

Un ransomware (ou rançongiciel) est un logiciel malveillant qui chiffre vos fichiers et exige une rançon pour vous redonner la clé de déchiffrement. En quelques minutes, il peut verrouiller votre comptabilité, vos devis, vos données clients, vos photos de chantier — tout ce qui fait tourner votre structure.

Les TPE/PME sont ciblées pour trois raisons simples :

  • Peu ou pas de sauvegardes testées. Les attaquants le savent.
  • Aucune procédure d'urgence documentée. La panique fait faire de mauvais choix.
  • Des postes souvent non mis à jour. Les failles exploitées ont parfois des correctifs disponibles depuis des mois.

Le point d'entrée le plus fréquent ? Un lien de phishing dans un e-mail, une pièce jointe Word ou PDF piégée, ou un accès bureau à distance (RDP) mal sécurisé.

Pourquoi les 10 premières minutes changent tout

Un ransomware moderne chiffre en moyenne entre 100 000 et 200 000 fichiers par heure. Chaque minute de propagation sur votre réseau, c'est des données supplémentaires perdues et des machines supplémentaires compromises. Votre seule arme dans les premières minutes est la vitesse de réaction.

Trois décisions prises dans les dix premières minutes peuvent faire basculer l'issue :

  1. Couper ou ne pas couper le réseau (à faire).
  2. Payer ou ne pas payer (à ne jamais faire).
  3. Appeler ou ne pas appeler le bon interlocuteur (à faire immédiatement).

Réflexe 1 — Débrancher le PC infecté du réseau : câble et Wi-Fi

C'est la priorité absolue. Avant même de lire le message de rançon en entier, débranchez le câble réseau qui relie le PC infecté au switch ou à la box. Puis désactivez le Wi-Fi : soit via le bouton physique s'il existe, soit en retirant la clé USB Wi-Fi, soit en passant en mode avion.

Pourquoi cette urgence ? Tant que le PC reste connecté, il peut continuer à chiffrer les partages réseau partagés (serveur de fichiers, NAS, dossiers communs) et propager le ransomware vers les autres postes du réseau local.

À Digne-les-Bains comme partout ailleurs : isolez la machine infectée du reste de votre réseau en moins de 60 secondes. C'est non négociable.

Réflexe 2 — Isoler les autres appareils du même réseau

Une fois le PC source isolé, inspectez les autres postes. Si vous voyez des fichiers renommés avec une extension bizarre (.locked, .encrypted, .WNCRY…) ou si un autre ordinateur affiche déjà un message de rançon : débranchez-le immédiatement.

Si vous n'êtes pas sûr de l'étendue de la contamination et que votre réseau est petit (moins de 10 postes), l'option radicale mais efficace consiste à couper complètement votre switch ou votre box le temps d'évaluer la situation. Oui, ça coupe Internet pour tout le monde — c'est le prix à payer pour limiter les dégâts.

Les imprimantes réseau, les NAS, les téléphones IP : tous peuvent être vecteurs de propagation. En cas de doute, débranchez-les.

Réflexe 3 — Ne pas éteindre brutalement le PC (sauf si le chiffrement est en cours)

Contre-intuitif, mais important : si le chiffrement est terminé et que le message de rançon s'affiche, ne forcez pas l'extinction du PC. La mémoire vive peut contenir des clés de déchiffrement temporaires que les experts en forensique peuvent parfois extraire. Éteindre brutalement efface ces données.

En revanche, si vous voyez vos fichiers se renommer en temps réel, si votre disque tourne à fond et que le chiffrement est visiblement en cours : là, oui, forcez l'extinction. Vous limitez la casse en interrompant le processus.

Dans le doute, laissez le PC allumé mais isolé réseau, et appelez un professionnel avant de toucher quoi que ce soit.

Réflexe 4 — Photographier l'écran et noter l'heure exacte

Avant toute intervention, prenez des photos du message de rançon avec votre smartphone. Photographiez également l'arborescence de vos fichiers si certains dossiers sont déjà visiblement chiffrés. Notez l'heure à laquelle vous avez découvert l'attaque.

Ces éléments seront indispensables pour :

  • Identifier la variante du ransomware (certaines ont des outils de déchiffrement gratuits disponibles sur le site nomoreransom.org).
  • Déposer une plainte auprès de la gendarmerie ou de la police.
  • Constituer un dossier pour votre assurance cyber si vous en avez une.
  • Donner aux techniciens un point de départ précis pour l'investigation.

Réflexe 5 — Ne jamais payer la rançon

Le message de rançon est conçu pour créer l'urgence et la peur. Délai de 48 h, menace de publication de vos données, augmentation du montant toutes les heures… Tout est fait pour vous pousser à sortir la carte bleue ou à acheter des cryptomonnaies.

Ne payez pas. Voici pourquoi :

  • Dans 40 % des cas, les attaquants ne donnent pas la clé après paiement.
  • Dans 80 % des cas, les entreprises qui paient sont re-ciblées dans les 12 mois.
  • Le paiement finance des organisations criminelles et encourage de nouvelles attaques.
  • Il existe souvent des alternatives : outils de déchiffrement gratuits, restauration depuis une sauvegarde propre.

Si vos données ont une valeur stratégique et que vous n'avez aucune sauvegarde, consultez un professionnel avant de prendre toute décision. Mais dans l'immense majorité des cas, payer ne résout rien.

Réflexe 6 — Alerter immédiatement les personnes clés

Dans les dix premières minutes, passez trois appels (ou envoyez trois messages depuis un téléphone, pas depuis le PC infecté) :

  1. Votre responsable ou associé : la décision de couper le réseau ou de stopper l'activité doit être validée au bon niveau.
  2. Votre banque : si le ransomware était précédé d'un accès à vos comptes ou à vos e-mails professionnels, signalez-le immédiatement. Certains ransomwares accompagnent des tentatives de virement frauduleux.
  3. Votre prestataire informatique : si vous n'en avez pas, appelez directement notre atelier au 06 50 81 05 81. Nous intervenons sur site dans les Alpes-de-Haute-Provence pour ce type d'urgence.

N'utilisez pas les comptes e-mail professionnels hébergés sur les serveurs potentiellement compromis pour communiquer. Utilisez votre téléphone ou un compte e-mail personnel depuis un appareil sain.

Réflexe 7 — Vérifier vos sauvegardes avant tout

C'est à ce moment que vous réalisez si vous avez ou non une bouée de secours. Posez-vous ces trois questions :

  • Avez-vous une sauvegarde récente (moins de 24 h idéalement) qui n'était pas connectée au réseau au moment de l'attaque ?
  • Cette sauvegarde est-elle stockée hors site ou dans le cloud, donc hors de portée du ransomware ?
  • Avez-vous déjà testé la restauration de cette sauvegarde ? (Une sauvegarde non testée est une sauvegarde dont on ne sait pas si elle fonctionne.)

Si vous avez une sauvegarde immuable ou une copie hors ligne, vous êtes en bonne position pour une restauration propre sans payer. Si vous n'en avez pas, c'est maintenant que les conséquences d'un réseau insuffisamment protégé se font vraiment sentir.

Réflexe 8 — Appeler un professionnel et signaler l'attaque

Deux actions à mener en parallèle :

Côté technique : appelez un professionnel capable d'analyser l'étendue des dégâts, d'identifier la variante du ransomware, d'explorer les options de déchiffrement et de piloter la restauration. À Digne-les-Bains, notre atelier TECHNOTREMENT intervient sur ce type de sinistre pour les TPE/PME des Alpes-de-Haute-Provence. Appelez le 06 50 81 05 81.

Côté légal : déposez une plainte auprès de la gendarmerie ou du commissariat. C'est obligatoire si vous traitez des données personnelles (RGPD) et souvent exigé par les assurances. Vous pouvez également signaler l'incident sur cybermalveillance.gouv.fr, qui référence des prestataires certifiés et peut vous orienter vers des ressources d'aide.

Ce qu'il ne faut surtout pas faire

Aussi important que la liste des actions à faire, voici ce qui aggrave systématiquement la situation :

  • Ne pas redémarrer le PC sans l'accord d'un professionnel : certains ransomwares intègrent un composant qui se déclenche au redémarrage ou qui efface les clichés instantanés Windows (VSS) dès que le PC reboot.
  • Ne pas tenter de supprimer le virus vous-même avec un antivirus lambda : vous risquez d'effacer des traces utiles à l'investigation et parfois d'aggraver l'état du système.
  • Ne pas reconnecter la machine infectée au réseau avant validation d'un professionnel, même "juste pour vérifier un truc".
  • Ne pas payer (répété, car c'est la décision la plus coûteuse que prennent les entreprises sous pression).
  • Ne pas attendre le lendemain pour agir : chaque heure supplémentaire peut signifier des sauvegardes cloud supprimées, des logs effacés, des preuves disparues.

Après la crise : rebâtir pour ne pas revivre le même scénario

Une fois la situation stabilisée et les données restaurées (ou le système réinstallé proprement), la priorité est d'empêcher que ça se reproduise. Les axes à traiter en urgence :

  • Sauvegarde 3-2-1 opérationnelle : trois copies, sur deux supports différents, dont une hors site. C'est le minimum absolu.
  • Mises à jour Windows et logiciels systématiques : la majorité des ransomwares exploitent des failles connues depuis des mois.
  • Double authentification sur tous les accès distants (RDP, VPN, messagerie).
  • Un plan de reprise d'activité (PRA) documenté : que faire, qui appeler, dans quel ordre. Un PRA même minimal réduit considérablement le temps de réaction lors d'une crise.
  • Une sensibilisation de vos équipes au phishing et aux pièces jointes suspectes : le facteur humain reste la première porte d'entrée.

Notre article sur les 9 mesures concrètes pour protéger votre entreprise contre les ransomwares détaille chacun de ces points avec des étapes pratiques.

FAQ — Ransomware et TPE : vos questions

Doit-on obligatoirement déclarer une attaque ransomware à la CNIL ?

Oui, si des données personnelles (clients, salariés, fournisseurs) ont été compromises. Vous avez 72 heures après la découverte de la violation pour notifier la CNIL via son portail en ligne. L'absence de déclaration expose à des sanctions. En cas de doute sur l'étendue de la compromission, notifiez et complétez la déclaration plus tard.

Les outils de déchiffrement gratuits fonctionnent-ils vraiment ?

Parfois, oui. Le site nomoreransom.org, soutenu par Europol et plusieurs éditeurs de sécurité, propose des outils de déchiffrement gratuits pour plusieurs dizaines de variantes de ransomwares. Tout dépend de la variante qui vous a touché. C'est une des raisons pour lesquelles photographier le message de rançon est si important : le nom ou la signature du ransomware permet de rechercher si un outil existe.

Est-ce que payer la rançon est illégal en France ?

Payer n'est pas explicitement interdit pour une victime en France, mais c'est fortement déconseillé par les autorités (ANSSI, gendarmerie) et potentiellement risqué si les attaquants figurent sur des listes de sanctions internationales. Certaines assurances cyber couvrent le paiement de rançon, mais de plus en plus d'assureurs l'excluent ou le conditionnent à l'accord préalable d'un expert.

Comment savoir si mes sauvegardes ne sont pas elles aussi chiffrées ?

C'est le piège classique : si votre sauvegarde était connectée en permanence au réseau, elle peut avoir été chiffrée en même temps que vos données de production. Pour l'éviter, la règle est d'avoir au moins une copie déconnectée (disque externe débranché, sauvegarde cloud immuable) et de tester régulièrement la restauration. Un prestataire informatique peut auditer votre dispositif de sauvegarde et vous dire clairement si vous êtes réellement protégé.

Professionnels

Votre entreprise a été touchée par un ransomware ? Appelez-nous maintenant.

Lun, mar, jeu, ven 14h–18h • Digne-les-Bains • 06 50 81 05 81