Que faire si…
Un ransomware vient de se déclencher
Si un ransomware est en train de chiffrer, débranchez tout de suite les machines du réseau, ne les éteignez pas sans raison, et ne restaurez rien tant que la copie saine n’est pas identifiée. La vitesse utile est celle qui arrête la propagation, pas celle qui réinstalle Windows dans l’heure.
Mis à jour en octobre 20264 min de lecture6 sources citées
L’essentiel
- Coupez Internet et débranchez les machines touchées : câble réseau et Wi-Fi. Ne les éteignez pas, la mémoire contient des traces utiles.
- Ne payez pas : l’agence française de cybersécurité (ANSSI) rappelle que le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
- Changez les mots de passe depuis un appareil qui n’était pas sur le réseau touché.
- Portez plainte avant de réinstaller, signalez l’incident au CERT-MU, prévenez l’assureur et faites évaluer une notification au Data Protection Office (72 heures).
- Restaurez une copie antérieure à l’intrusion, sur des machines saines, jamais sur le réseau encore infecté.
Dans les minutes qui suivent
- Déconnecter les prises réseau et le Wi-Fi des postes et serveurs qui chiffrent ou qui sont joignables depuis eux. Le CERT-MU recommande aussi d’isoler du réseau les systèmes infectés et de couper l’accès Internet du réseau attaqué. Un NAS encore sain se débranche aussi s’il est monté sur ces machines.
- Ne pas éteindre les machines touchées : leur mémoire contient des traces utiles à l’enquête. L’ANSSI conseille la mise en hibernation si le chiffrement se poursuit. Ne rallumez pas les machines saines qui étaient déjà éteintes.
- Ne pas payer et ne pas répondre au message de rançon avant d’avoir joint la direction et, s’il existe, l’assureur. L’ANSSI le rappelle : le paiement ne garantit pas l’obtention d’un moyen de déchiffrement.
- Appeler la personne qui administre et le prestataire de sauvegarde. Leur dire ce qui a été débranché.
- Photographier l’écran de rançon (nom du groupe, adresse, extension des fichiers). Cela sert l’identification et l’assureur.
- Ne pas reformater. Les disques chiffrés peuvent encore contenir des fichiers non touchés et des traces. On les met de côté une fois isolés.
- Changer les mots de passe des comptes admin, du VPN, de la messagerie et de la console de sauvegarde depuis un téléphone ou un poste qui n’était pas sur le réseau, pas depuis un PC encore douteux.
Tenez dès maintenant une main courante : heure, geste, personne. le guide de gestion des incidents du CERT-MU demande de documenter chaque action ; les enquêteurs et l’assureur la demanderont.
Dans les heures qui suivent
- Constituer une cellule de crise, même réduite : direction, informatique, juridique, communication. L’ANSSI insiste sur une communication de crise préparée, interne comme externe.
- Porter plainte auprès de la Mauritius Police Force (Cybercrime Unit), avant de réinstaller les machines. Conservez les journaux, le message de rançon et des exemples de fichiers chiffrés.
- Prévenir l’assureur cyber avant toute restauration lourde si le contrat l’exige.
- Faire évaluer une notification au Data Protection Office si des données personnelles sont atteintes. Le Data Protection Act 2017 (section 25) impose de notifier la violation au Data Protection Commissioner sans retard injustifié et, si possible, dans les 72 heures, sur le portail eDPO ; la section 26 impose d’informer les personnes en cas de risque élevé. Même sans notification, l’incident s’inscrit au registre interne des violations. Le conseil juridique confirme le cas.
- Signaler et se faire orienter : déclarez l’incident sur MAUCORS+, la plateforme nationale propulsée par le CERT-MU, qui transmet le dossier à l’institution compétente. Hotline CERT-MU : 800 2378. Ce n’est pas un dépanneur qui restaure à votre place.
- Chercher la date de début : comptes créés, tâches planifiées, première extension de fichier. La sauvegarde à restaurer est plus ancienne que cette date.
- Vérifier que la console de sauvegarde n’a pas elle-même été vidée. Si la copie est immuable ou hors ligne, elle doit encore être là. L’ANSSI juge une sauvegarde hors ligne indispensable, précisément pour ce scénario.
Qui prévenir : récapitulatif
| Qui | Quand | Pourquoi |
|---|---|---|
| Informatique et prestataire de sauvegarde | Immédiatement | Isolement, état des copies |
| Direction | Immédiatement | Décisions, communication, rançon |
| Assureur cyber | Dans le délai prévu au contrat | Prise en charge, experts mandatés |
| Mauritius Police Force (Cybercrime Unit) | Avant la réinstallation | Plainte, enquête, preuves |
| Data Protection Commissioner (eDPO) | Sans retard injustifié, si possible sous 72 heures | Data Protection Act 2017, section 25 |
| Clients et partenaires | Après décision de la direction | Éviter les fraudes et les rumeurs |
Ce que l’on ne fait pas
- Rebrancher un poste « pour voir ».
- Restaurer la sauvegarde d’hier sur le serveur encore infecté.
- Lancer un déchiffreur téléchargé au hasard : certains sont de nouveaux malwares. Les outils légitimes sont recensés par le projet No More Ransom, lancé par Europol et des éditeurs de sécurité.
- Annoncer aux clients que « tout est réglé » avant une restauration vérifiée.
La suite, une fois l’urgence contenue, est dans Que faire après une cyberattaque ? et Comment redémarrer son SI après un ransomware ?. Si l’attaque a emporté un serveur, la méthode de restauration est détaillée dans Mon serveur est tombé : que faire ?.
Chez WeDoBack
Si les copies WeDoBack n’ont pas été effacées, elles sont stockées sur des serveurs dédiés à la sauvegarde, distincts de la production, et chiffrées avec la clé du client. L’offre IMMUABLE, si elle couvre la période, interdit la suppression de ces copies. Le PRA permet de redémarrer les serveurs sur des instances de secours à partir de la version choisie ; l’activation en sinistre est facturée à la journée. Appelez le +33 9 72 50 78 28, de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris), soit de 11 h à 15 h et de 16 h à 19 h 30 heure de Maurice pendant l’heure d’été européenne (une heure plus tard en hiver), en ayant déjà isolé les machines : le prestataire de sauvegarde ne peut pas débrancher vos prises à distance. La clé de chiffrement doit être connue de quelqu’un de joignable : sans elle, aucune restauration n’est possible.
Questions fréquentes
Faut-il éteindre les machines chiffrées ?
Non, en règle générale. Le CERT-MU insiste sur la préservation des preuves avant toute remise en état : on débranche les machines touchées du réseau sans les éteindre. L’ANSSI suggère la mise en hibernation si le chiffrement continue. Les machines déjà éteintes et saines, elles, ne se rallument pas.
Faut-il payer la rançon pour récupérer ses données ?
Les agences de cybersécurité le déconseillent, à l’image de l’ANSSI en France. Le paiement ne garantit ni la clé, ni son bon fonctionnement, ni l’absence de nouvelle attaque, et il finance les attaquants. La décision appartient à la direction, mais elle ne se prend pas dans la minute, et jamais sans avoir vérifié l’état des sauvegardes.
Qui faut-il prévenir, et dans quel délai ?
Votre prestataire informatique et votre prestataire de sauvegarde immédiatement, l’assureur cyber dans le délai prévu au contrat, la Mauritius Police Force (Cybercrime Unit) par un dépôt de plainte avant la réinstallation. Si des données personnelles sont touchées, le Data Protection Commissioner doit être notifié sans retard injustifié et, si possible, dans les 72 heures (Data Protection Act 2017, section 25). L’incident se signale aussi au CERT-MU sur MAUCORS+ (hotline 800 2378).
Peut-on utiliser un outil de déchiffrement gratuit ?
Seulement s’il provient d’une source fiable : le projet No More Ransom, lancé par Europol et des éditeurs de sécurité, recense des outils pour certaines familles de rançongiciels. Un « déchiffreur » téléchargé au hasard peut être un nouveau logiciel malveillant.
Sources
Documents consultés en octobre 2026.
- Guideline on Ransomware Removal — CERT-MU
- Attaques par rançongiciels, tous concernés : comment les anticiper et réagir en cas d’incident ? (v1.0, août 2020) — ANSSI (agence française de cybersécurité) et ministère de la Justice (France)
- eDPO : notification en ligne des violations de données personnelles — Data Protection Office (Maurice)
- MAUCORS+ : plateforme nationale de signalement des incidents de cybersécurité — CERT-MU
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI (agence française de cybersécurité)
- Offre PRA (Plan de Reprise d’Activité) — WeDoBack
Besoin d’aide maintenant ?
Ne restaurez rien avant d’avoir identifié une copie saine. Nous pouvons vous guider.
Appeler le 09 72 50 78 28ou nous écrireUn incident en cours ?
Nos équipes vous aident à identifier la bonne copie et à restaurer, du lundi au vendredi de 9 h à 13 h et de 14 h à 17 h 30.
