Aller au contenu

Rançongiciel (ransomware)

En clair

Vos fichiers sont toujours là mais plus aucun ne s'ouvre, et un message réclame un paiement pour les rendre lisibles. Rien n'a été volé au sens habituel : tout a été verrouillé sur place.

Ce que cherche l'attaquant : obtenir un paiement.

Définition

Un rançongiciel est un logiciel malveillant qui rend illisibles les fichiers d'un appareil en les chiffrant, puis réclame un paiement en échange du moyen de les rétablir. Il ne s'agit pas d'un vol de fichiers mais d'une privation d'accès : les données restent à leur place, et c'est la clé qui manque.

Comment ça fonctionne

L'entrée se fait par les chemins ordinaires : une pièce jointe ouverte, un logiciel téléchargé hors de sa source officielle, un accès distant mal protégé. Une fois exécuté, le programme parcourt les fichiers de l'appareil et de tout ce qui lui est rattaché — disque externe branché, dossier partagé, sauvegarde synchronisée en continu — et les remplace par des versions chiffrées. C'est ce dernier point qui décide de la gravité : une sauvegarde connectée au moment de l'exécution est chiffrée avec le reste, et c'est la raison pour laquelle une sauvegarde débranchée n'est pas une précaution excessive. Un message s'affiche ensuite, souvent accompagné d'un délai et d'une menace d'augmentation du montant. Le délai n'a aucune fonction technique : il sert à empêcher de réfléchir et d'appeler quelqu'un.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Fichiers dont l'extension a changé et qui n'ouvrent plus dans aucun logiciel
  • Message plein écran ou fichier texte déposé dans chaque dossier, réclamant un paiement
  • Paiement demandé en cryptomonnaie, avec un compte à rebours
  • Ralentissement marqué et activité disque intense juste avant que les fichiers deviennent illisibles
  • Documents récents absents de la liste des fichiers récemment ouverts

Comment vérifier

Il n'y a rien à vérifier au sens habituel : si vos fichiers ne s'ouvrent plus et qu'un paiement est réclamé, la situation est établie. Ce qui reste à déterminer est l'étendue — quels autres appareils, disques externes et espaces partagés étaient accessibles depuis la machine touchée au moment des faits.

Que faire

Débranchez l'appareil du réseau et éteignez-le, avant de chercher quoi que ce soit d'autre : tant qu'il est connecté, l'atteinte peut s'étendre aux dossiers partagés et aux disques encore accessibles. Ne payez pas : le paiement ne garantit pas le rétablissement des fichiers, il finance l'activité et il désigne un payeur. Ne reformatez pas immédiatement — les fichiers chiffrés doivent être conservés, un moyen de déchiffrement pouvant exister ou apparaître plus tard.

Si c'est déjà arrivé

Conservez une copie des fichiers chiffrés et du message de rançon, ils sont nécessaires à toute tentative de rétablissement ultérieure. Déposez plainte. Signalez les faits sur cybermalveillance.gouv.fr, qui oriente vers des prestataires et recense les outils de déchiffrement disponibles. Restaurez à partir d'une sauvegarde qui n'était pas connectée à l'appareil, sur un système réinstallé et non sur celui qui a été touché. Si l'appareil contenait des données professionnelles ou celles d'autres personnes, l'obligation d'information de ces personnes se pose et mérite un avis juridique.

Testez-vous

Tous les fichiers de l'ordinateur sont devenus illisibles. Un message réclame une rançon en cryptomonnaie.

Lancer la simulation

Questions fréquentes

Si je paie, est-ce que je récupère mes fichiers ?
Rien ne le garantit. Vous dépendez entièrement de la volonté de la personne qui vous a attaqué, sans aucun recours si elle ne fait rien ou si l'outil fourni ne fonctionne pas. C'est aussi ce qui vous inscrit comme payeur pour la suite. Les autorités françaises déconseillent le paiement.
Un antivirus aurait-il empêché cela ?
Il peut arrêter ce qu'il reconnaît, et il ne reconnaît pas tout. La protection qui tient réellement est ailleurs : des sauvegardes régulières et déconnectées, dont vous avez vérifié au moins une fois qu'elles se restaurent. Une sauvegarde jamais testée n'est pas une sauvegarde.
Mes fichiers ont-ils été volés en plus d'être chiffrés ?
Vous ne pouvez pas le savoir depuis la machine touchée, et c'est une possibilité réelle, certaines attaques combinant les deux. Traitez les identifiants qui y étaient enregistrés comme exposés : changez-les depuis un autre appareil, en commençant par votre messagerie principale.

Sources officielles

Aussi appelée : ransomware, logiciel de rançon, logiciel rançonneur, chiffrement malveillant.

Cette fiche fait partie de la famille Logiciels malveillants. Mise à jour : 2026-09-03.