Le mail est bien écrit. Le logo est le bon. Le ton est urgent, presque familier. Et pourtant, quelque chose cloche dans le nom de domaine de l'expéditeur. Un "r" à la place d'un "n", un tiret en trop. C'est le seul détail qui a sauvé une PME que je connais d'un chiffrement complet de son serveur de facturation. Le dirigeant a cliqué sur le lien pour vérifier, par réflexe. La page s'est ouverte. Il a refermé l'onglet. Deux jours plus tard, il apprenait que ce réflexe, ou plutôt la chance qu'il ait refermé à temps, avait évité la catastrophe.
On me pose souvent la même question : comment se protéger contre les ransomwares quand on n'a ni équipe sécurité ni budget de grand groupe ? Franchement, c'est la bonne question. Parce que le vrai danger n'est pas le logiciel malveillant lui-même. C'est le clic de trop, et la sauvegarde qu'on n'a pas testée.
Dans cet article, je vous donne ce qui marche réellement : la règle de sauvegarde qui change tout, les outils gratuits qui tiennent la route, et la marche à suivre si le pire arrive. Pas de la théorie. Des gestes.
Points clés à retenir
- Un rançongiciel (ou ransomware) chiffre vos fichiers et exige une rançon en cryptomonnaie pour les débloquer.
- La règle 3-2-1 avec une copie hors-ligne reste la protection la plus efficace, avant tout antivirus.
- Une sauvegarde connectée en permanence sera chiffrée en même temps que vos données : la déconnecter n'est pas optionnel.
- Microsoft Defender, Bitdefender Free et Malwarebytes Free offrent une base gratuite sérieuse.
- En cas d'attaque, isolez la machine et ne payez pas : payer ne garantit aucun déchiffrement.
- Le maillon faible reste humain. La formation vaut souvent plus qu'un outil supplémentaire.
Un ransomware, c'est quoi exactement ?
Un rançongiciel est un logiciel malveillant qui crypte vos données et les rend inaccessibles, remplacées par un message du type « payez ou dites adieu à vos fichiers ». La demande de rançon se fait presque toujours en cryptomonnaie, parce que la transaction est difficile à tracer.
Ce qui a changé ces dernières années, ce n'est pas la technique. C'est le modèle économique. Avant, on avait affaire à des amateurs qui chiffraient un disque dur et réclamaient quelques centaines d'euros. Aujourd'hui, des groupes organisés fonctionnent comme des entreprises : ils étudient leur cible, évaluent sa capacité à payer, et adaptent le montant. Certains ne se contentent plus de chiffrer : ils exfiltrent d'abord vos données, puis menacent de les publier si vous ne payez pas, même après avoir restauré vos sauvegardes.
Rançongiciel ou ransomware : quelle différence ?
Aucune. « Rançongiciel » est simplement la traduction française officielle de « ransomware ». Les deux termes désignent exactement la même chose, et vous les verrez employés indifféremment selon les sources. Si vous lisez un article qui utilise l'un pour désigner un type particulier d'attaque et l'autre pour un autre, méfiez-vous : soit l'auteur se trompe, soit il essaie de vous vendre quelque chose.
Le point important n'est pas le vocabulaire. C'est de comprendre que sous ce terme unique se cachent plusieurs comportements.
- Le chiffrement pur, qui bloque l'accès aux fichiers.
- L'exfiltration avec chantage à la publication, de plus en plus fréquente.
- La double, voire triple extorsion : chiffrement, fuite, et parfois attaque par déni de service en parallèle pour mettre la pression.
Bref, le rançongiciel moderne ne se contente pas de vous bloquer. Il vous surveille, et il négocie.
Comment se protéger contre les ransomwares : les gestes qui comptent
Il existe une montagne de conseils génériques : ne pas ouvrir les pièces jointes douteuses, se méfier des clés USB trouvées dans un parking, mettre à jour ses logiciels. Tous ces conseils sont vrais. Aucun n'est suffisant.
Ce que j'ai constaté sur le terrain, c'est que les organisations qui s'en sortent le mieux ne sont pas celles qui empilent les outils. Ce sont celles qui ont construit une défense en couches, où chaque couche compense la faiblesse de la précédente.
La règle 3-2-1, et surtout la copie hors-ligne
Voici le principe le plus important de cet article, et celui que la plupart des guides survolent : 3 copies de vos données, sur 2 supports différents, dont 1 hors site. C'est la règle dite 3-2-1.
Mais elle ne sert à rien si vous l'appliquez à moitié. Un disque de sauvegarde branché en permanence sur votre serveur sera chiffré en même temps que tout le reste, parce que le rançongiciel parcourt précisément ces chemins en priorité. Je l'ai vu arriver à une petite structure : deux mois de sauvegardes quotidiennes, un disque externe laissé connecté en permanence... et zéro fichier récupérable. Le disque avait été chiffré avec le reste pendant la nuit.
La vraie règle, celle que personne ne vous répétera assez : au moins une copie doit être déconnectée ou immuable. Concrètement, deux options qui fonctionnent :
- Un disque externe que vous rebranchez uniquement le temps de la sauvegarde, puis que vous débranchez physiquement.
- Un stockage dit « immuable », où les données ne peuvent pas être modifiées ni supprimées pendant une période définie, même avec les droits administrateur.
La première option est gratuite, mais elle demande de la discipline. La seconde coûte de l'argent, mais elle ne dépend pas de votre mémoire un vendredi soir. À vous de voir laquelle tient dans la durée.
Le facteur humain : la porte d'entrée numéro un
La majorité des infections commencent par un clic. Phishing, pièce jointe piégée, faux site de facturation, mise à jour déguisée. Le vecteur change, le mécanisme reste le même : on pousse quelqu'un à faire une action qu'il n'aurait pas dû faire.
Le problème, c'est qu'aucun antivirus ne bloque un clic. Il peut le détecter après coup, parfois à temps, souvent trop tard. C'est pour ça que la sensibilisation des équipes reste, à mon avis, l'investissement le plus rentable en cybersécurité, et de loin. Un exercice de simulation de phishing bien mené, avec un débriefing non punitif, fait baisser le taux de clic de manière spectaculaire sur les premières semaines.
Attention à la façon de le faire, cependant. Une campagne qui humilie les gens produit l'effet inverse : les collaborateurs arrêtent de signaler les messages suspects, de peur d'être blâmés.
Quel est le meilleur anti-ransomware gratuit ?
Il n'existe pas de solution gratuite miracle, mais plusieurs outils gratuits offrent une base sérieuse à condition de bien comprendre ce qu'ils font et ce qu'ils ne font pas. Le meilleur choix dépend surtout de votre système et de votre niveau de risque.
Microsoft Defender : la base sur Windows 11
Si vous êtes sur Windows 11, vous avez déjà une protection intégrée que beaucoup de gens ignorent ou désactivent à tort. Microsoft Defender inclut une fonction de protection contre les ransomwares qui empêche les applications non autorisées de modifier vos dossiers sensibles, via ce qu'on appelle l'accès contrôlé aux dossiers. C'est gratuit, activé par défaut sur les versions récentes, et pour un usage personnel ou une petite structure, c'est le point de départ logique.
Son défaut ? Il est discret, donc mal configuré. Beaucoup d'utilisateurs ne savent même pas que cette option existe dans les paramètres de sécurité. Activez-la, autorisez explicitement vos applications métier, et vous avez une première barrière honnête sans rien installer.
Bitdefender Free, Malwarebytes Free, Kaspersky Free
Ces trois-là reviennent souvent quand on cherche une protection gratuite. Voici comment je les situerais, en gardant en tête qu'aucun antivirus gratuit ne remplace une bonne hygiène de sauvegarde.
| Outil | Ce qu'il apporte | Limite principale |
|---|---|---|
| Microsoft Defender | Protection native Windows, accès contrôlé aux dossiers, aucune installation | Configuration peu intuitive pour un non-initié |
| Bitdefender Free | Détection solide, léger, interface claire | Fonctions avancées réservées aux versions payantes |
| Malwarebytes Free | Excellent en analyse et nettoyage a posteriori | Pas de protection en temps réel dans la version gratuite |
| Kaspersky Free | Bonne couverture antivirus de base | Moins de fonctions anti-rançongiciel dédiées |
Le point à retenir : Malwarebytes Free est formidable pour nettoyer une machine déjà infectée, parce qu'il excelle dans la détection de ce que les autres antivirus laissent passer. Mais en version gratuite, il ne surveille pas en continu. Ce n'est donc pas, à lui seul, une protection.
Si vous voulez mon avis franc : sur Windows 11, gardez Defender bien configuré, ajoutez éventuellement Bitdefender Free si vous voulez une seconde couche, et réservez Malwarebytes aux situations où vous devez nettoyer après coup. Le reste, c'est du marketing.
Protection contre les ransomwares sur Windows 11 : les réglages concrets
Windows 11 a introduit plusieurs mécanismes pensés précisément pour limiter les dégâts d'un rançongiciel. Ils sont souvent désactivés ou mal réglés, ce qui est dommage parce qu'ils ne coûtent rien.
L'accès contrôlé aux dossiers
Cette fonction empêche toute application non répertoriée comme « sûre » de modifier les fichiers dans vos dossiers protégés. Concrètement, si un rançongiciel tente de chiffrer votre dossier Documents, Windows bloque l'opération. Le revers : certaines applications légitimes se feront aussi bloquer tant que vous ne les avez pas autorisées manuellement. C'est un peu pénible les premiers jours, puis on oublie.
La protection de la mémoire et l'isolation du noyau
Ces options visent les techniques d'exploitation plus avancées, celles qui détournent des processus légitimes pour exécuter du code malveillant. Elles ne sont pas parfaites, mais elles ajoutent des obstacles là où un attaquant cherche du gain facile. La plupart des attaques opportunistes abandonnent quand la cible devient plus coûteuse à attaquer que la suivante.
Rappelez-vous ceci : aucune de ces options ne remplace la sauvegarde hors-ligne. Elles réduisent la probabilité d'infection et ralentissent la propagation. Elles ne restaurent pas vos fichiers après coup.
Que faire en cas de ransomware ?
Vous découvrez vos fichiers chiffrés, renommés avec une extension bizarre, et un fichier texte de rançon sur le bureau. Ce moment est décisif, et les réflexes dictés par la panique sont souvent les mauvais.
Les premiers gestes à faire, dans l'ordre
- Débranchez immédiatement la machine du réseau, câble et Wi-Fi. Le rançongiciel peut chiffrer les partages réseau accessibles depuis votre poste, et vous voulez stopper cette propagation maintenant.
- Ne l'éteignez pas forcément. Dans certains cas, la mémoire vive contient des éléments utiles à l'analyse. Si vous avez une équipe sécurité ou un prestataire, demandez-leur avant d'agir.
- Débranchez les disques externes et supports amovibles connectés, pour éviter qu'ils ne soient atteints.
- Isolez les autres machines du réseau, en priorité celles qui partagent des dossiers avec la première.
- Ne payez pas, et ne répondez pas aux attaquants dans un premier temps.
Faut-il payer la rançon ?
Non, dans la quasi-totalité des cas. Payer ne garantit pas que les fichiers soient déchiffrés, ne garantit pas que les données volées ne seront pas publiées de toute façon, et vous marque comme une cible prête à payer pour une prochaine attaque. Des organisations ont payé et n'ont jamais récupéré l'accès. D'autres ont payé, ont récupéré leurs fichiers, puis ont été attaquées de nouveau quelques mois plus tard parce que leur nom circulait comme « bon client ».
Cela dit, je ne vais pas faire semblant : la décision dépend d'enjeux que je ne connais pas, vitalité des données, obligations légales, vies humaines dans certains secteurs. Dans ces cas extrêmes, la question dépasse le cadre technique. Mais si vous avez des sauvegardes saines, la réponse est simple : restaurez, ne payez pas.
À quoi ressemble une demande de rançon ?
Le fichier de rançon tient généralement en quelques lignes. Il indique que vos fichiers ont été chiffrés, fournit une adresse pour vous contacter, souvent via un navigateur anonymisé, donne un délai et un montant en cryptomonnaie, et précise parfois que le prix augmente passé un certain nombre de jours. Certains affichent même un compte à rebours.
Ce qui frappe, à chaque fois, c'est le contraste entre la violence de la situation et la froideur administrative du message. Pas d'insulte, pas de menace théâtrale. Une notice commerciale. C'est précisément ce qui le rend efficace.
Ce qui décide vraiment, au final
Si je devais résumer tout ça en une seule chose, ce ne serait ni un logiciel ni un réglage. Ce serait l'écart entre ce que vous croyez avoir sauvegardé et ce que vous pourriez réellement restaurer, ce soir, si tout partait en fumée.
La plupart des organisations qui se relèvent vite d'une attaque ne sont pas celles qui avaient le meilleur antivirus. Ce sont celles qui avaient testé leur restauration. La différence entre un incident pénible et une catastrophe tient souvent à une seule chose : la dernière fois où quelqu'un a essayé de récupérer un fichier depuis la sauvegarde, pour voir.
La question n'est pas de savoir si vous serez visé. Elle est de savoir ce que vous ferez dans les dix minutes qui suivent, quand vous verrez ce fichier texte étrange sur votre bureau. Si vous ne connaissez pas la réponse avec certitude, c'est par là qu'il faut commencer. Aujourd'hui, pas demain.
Un doute sur un point précis ?
Une dernière chose : si vous ne maîtrisez qu'un seul geste, choisissez celui de débrancher une copie de sauvegarde. Tout le reste peut attendre. Cette copie, non.