Éteignez la machine et débranchez vos disques externes. Chaque minute d'activité supplémentaire étend le chiffrement.
Un rançongiciel ne se contente pas de la machine infectée : il cherche tout ce qui est accessible, y compris les disques externes branchés, les dossiers partagés en réseau et les espaces de sauvegarde synchronisés. C'est pourquoi l'isolement passe avant toute autre chose.
Les autorités le déconseillent unanimement, et pour de bonnes raisons pratiques : rien ne garantit la remise d'une clé fonctionnelle, une partie des victimes qui paient ne récupèrent rien ou seulement une portion de leurs fichiers, le paiement identifie la victime comme solvable et l'expose à une nouvelle demande, et il finance directement la poursuite de l'activité.
Payer n'est pas non plus la seule voie, contrairement à ce que le message laisse entendre.
Plusieurs familles de rançongiciels ont été démantelées, et leurs clés rendues publiques par les autorités et les éditeurs de sécurité. Des outils de déchiffrement gratuits existent pour un certain nombre d'entre elles. C'est précisément à quoi sert l'identification de la famille - d'où l'importance de conserver le message et l'extension des fichiers plutôt que de tout effacer dans la précipitation.
Un dépôt de plainte est possible et recommandé : il est souvent demandé par les assurances, et il alimente les enquêtes en cours. Conservez le message de rançon, les captures d'écran et un exemple de fichier chiffré.
Si l'incident touche une activité professionnelle avec des données personnelles de clients, une déclaration à l'autorité de protection des données peut être obligatoire dans un délai court. Ce point mérite d'être vérifié rapidement.
La machine devra être réinstallée proprement : une désinfection ne suffit pas quand un attaquant a eu ce niveau d'accès. Et la vraie leçon porte sur la sauvegarde : une copie branchée en permanence est chiffrée en même temps que le reste. Il faut au moins un support déconnecté, ou une sauvegarde en ligne avec historique de versions. Voir récupérer des fichiers et sécuriser son ordinateur.
Nous examinons la machine, identifions la famille de rançongiciel, tentons la récupération par les voies disponibles et remettons un système propre. Voir aussi récupération de données.
Non. Il peut supprimer le programme responsable, mais le chiffrement reste. Seule une clé, un outil de déchiffrement connu pour cette famille ou une sauvegarde permettent de récupérer les données.
Pas nécessairement. La synchronisation a pu propager les fichiers chiffrés, mais l'historique de versions permet souvent de revenir à une version saine. C'est la première piste à explorer.
L'identification et la tentative de récupération demandent en général une à plusieurs journées. La réinstallation propre s'ajoute ensuite. Cela dépend beaucoup de l'existence d'une sauvegarde.
N'éteignez pas dans la précipitation sans nous appeler : certains éléments sont utiles.