Mes fichiers sont chiffrés et on me réclame une rançon

Éteignez la machine et débranchez vos disques externes. Chaque minute d'activité supplémentaire étend le chiffrement.

Un rançongiciel ne se contente pas de la machine infectée : il cherche tout ce qui est accessible, y compris les disques externes branchés, les dossiers partagés en réseau et les espaces de sauvegarde synchronisés. C'est pourquoi l'isolement passe avant toute autre chose.

Les gestes immédiats

  1. Débranchez le câble réseau et coupez le Wi-Fi, pour stopper la propagation vers les autres appareils du foyer ou du bureau.
  2. Débranchez les disques externes et les clés USB encore connectés, avant qu'ils ne soient touchés à leur tour.
  3. Éteignez la machine.
  4. Ne reformatez rien, ne réinstallez rien pour l'instant : certains éléments présents sur le disque sont nécessaires à une éventuelle tentative de récupération.
  5. Photographiez le message de rançon et notez l'extension ajoutée à vos fichiers. Ces deux informations servent à identifier la famille de rançongiciel.

Pourquoi il ne faut pas payer

Les autorités le déconseillent unanimement, et pour de bonnes raisons pratiques : rien ne garantit la remise d'une clé fonctionnelle, une partie des victimes qui paient ne récupèrent rien ou seulement une portion de leurs fichiers, le paiement identifie la victime comme solvable et l'expose à une nouvelle demande, et il finance directement la poursuite de l'activité.

Payer n'est pas non plus la seule voie, contrairement à ce que le message laisse entendre.

Il existe parfois un outil de déchiffrement gratuit

Plusieurs familles de rançongiciels ont été démantelées, et leurs clés rendues publiques par les autorités et les éditeurs de sécurité. Des outils de déchiffrement gratuits existent pour un certain nombre d'entre elles. C'est précisément à quoi sert l'identification de la famille - d'où l'importance de conserver le message et l'extension des fichiers plutôt que de tout effacer dans la précipitation.

Ce qui reste souvent récupérable

  • Les fichiers d'une sauvegarde hors ligne, si un disque était débranché au moment de l'attaque. C'est la seule protection réellement fiable.
  • L'historique de versions du cloud. OneDrive, Google Drive et les autres conservent les versions antérieures de chaque fichier : même si la version chiffrée a été synchronisée, la version saine reste souvent restaurable pendant plusieurs semaines. Beaucoup de gens l'ignorent et abandonnent trop vite.
  • Les fichiers non atteints, si le chiffrement a été interrompu à temps.

Les démarches

Un dépôt de plainte est possible et recommandé : il est souvent demandé par les assurances, et il alimente les enquêtes en cours. Conservez le message de rançon, les captures d'écran et un exemple de fichier chiffré.

Si l'incident touche une activité professionnelle avec des données personnelles de clients, une déclaration à l'autorité de protection des données peut être obligatoire dans un délai court. Ce point mérite d'être vérifié rapidement.

Après, et pour la suite

La machine devra être réinstallée proprement : une désinfection ne suffit pas quand un attaquant a eu ce niveau d'accès. Et la vraie leçon porte sur la sauvegarde : une copie branchée en permanence est chiffrée en même temps que le reste. Il faut au moins un support déconnecté, ou une sauvegarde en ligne avec historique de versions. Voir récupérer des fichiers et sécuriser son ordinateur.

Nous examinons la machine, identifions la famille de rançongiciel, tentons la récupération par les voies disponibles et remettons un système propre. Voir aussi récupération de données.

Questions fréquentes

Un antivirus peut-il déchiffrer mes fichiers ?

Non. Il peut supprimer le programme responsable, mais le chiffrement reste. Seule une clé, un outil de déchiffrement connu pour cette famille ou une sauvegarde permettent de récupérer les données.

Mes fichiers dans le cloud sont-ils perdus ?

Pas nécessairement. La synchronisation a pu propager les fichiers chiffrés, mais l'historique de versions permet souvent de revenir à une version saine. C'est la première piste à explorer.

Combien de temps faut-il pour tout remettre en état ?

L'identification et la tentative de récupération demandent en général une à plusieurs journées. La réinstallation propre s'ajoute ensuite. Cela dépend beaucoup de l'existence d'une sauvegarde.

À lire aussi

Des fichiers devenus illisibles ?

N'éteignez pas dans la précipitation sans nous appeler : certains éléments sont utiles.

Nous contacter