Intervention d'urgence

    Victime d'un rançongiciel ?
    On intervient.

    Fichiers chiffrés, note de rançon, systèmes bloqués : chaque minute compte. On isole la propagation, on collecte les preuves, on éradique la menace et on restaure vos données depuis une sauvegarde saine, par nos propres moyens, sans sous-traitance. Intervention sur site dans un rayon de 50 km autour de Maxéville (Nancy, Metz, Grand Est).

    Urgence : 01 86 99 83 55. Réponse rapide par mail. Intervention sur site dans un rayon de 50 km (Nancy, Metz, Grand Est).

    Rançongiciel : reconnaître l'attaque

    Un rançongiciel (ransomware) chiffre les fichiers d'un poste, d'un serveur ou d'un partage réseau, puis exige une rançon, le plus souvent en cryptomonnaie, contre la promesse d'une clé de déchiffrement. Dans la plupart des cas, l'attaquant est déjà présent sur le réseau depuis plusieurs jours avant de déclencher le chiffrement : la note de rançon n'est que la partie visible de l'incident.

    Fichiers chiffrés

    Des fichiers qui ne s'ouvrent plus, ou dont l'extension a changé (.locked, .encrypted, ou une extension aléatoire).

    Note de rançon

    Un fichier texte ou HTML (README, DECRYPT, HOW_TO_RECOVER) apparu dans plusieurs dossiers, exigeant un paiement en cryptomonnaie.

    Compte à rebours

    Un écran de verrouillage avec compte à rebours et instructions de paiement, destiné à précipiter une décision.

    Ralentissement brutal

    Un réseau ou des serveurs qui ralentissent brutalement : signe que le chiffrement est en cours de propagation.

    Dans l'heure qui suit : les bons réflexes

    Ce qui se passe dans les minutes et les heures qui suivent conditionne largement l'ampleur des dégâts, la possibilité de récupérer vos données, et vos obligations réglementaires.

    Étape 1

    Isoler la machine du réseau, sans l'éteindre

    Débranchez le câble réseau ou désactivez le Wi-Fi pour stopper la propagation. N'éteignez pas la machine : cela détruirait des preuves présentes en mémoire vive, parfois exploitables pour l'analyse.

    Étape 2

    Prévenir la direction sans délai

    L'incident dépasse le périmètre technique : dépôt de plainte, notification CNIL, communication, assurance cyber sont des décisions à arbitrer immédiatement.

    Étape 3

    Nous contacter

    Décrivez brièvement la situation à [email protected] (nombre de postes concernés, présence d'une note de rançon, sauvegardes disponibles). On qualifie l'urgence et on organise l'intervention.

    Étape 4

    Conserver les preuves

    Note de rançon, captures d'écran, journaux d'accès disponibles : ne rien supprimer. Ces éléments sont utiles à l'analyse, à l'assurance et à un éventuel dépôt de plainte.

    Étape 5

    Ne restaurer qu'après correction de la faille

    Restaurer une sauvegarde sans avoir identifié le vecteur d'entrée expose à une re-compromission en quelques heures.

    Ce qu'il ne faut surtout pas faire

    Des gestes bien intentionnés peuvent aggraver la situation ou détruire des preuves utiles à l'analyse et au dossier d'assurance.

    Ne pas éteindre les machines chiffrées : cela détruit des preuves exploitables en mémoire.
    Ne pas payer la rançon sans avis d'un professionnel : aucune garantie de récupération, et cela finance des groupes criminels organisés.
    Ne pas brancher de clé USB ou de disque externe sur une machine compromise : risque de propager l'infection.
    Ne pas restaurer une sauvegarde avant d'avoir identifié et corrigé le vecteur d'entrée.
    Ne pas garder l'incident confidentiel en interne : plus la découverte est tardive, plus la réaction est lente et désorganisée.

    Vos obligations légales

    Un rançongiciel n'est pas qu'un problème technique : il déclenche souvent des obligations réglementaires et conditionne la prise en charge par votre assurance.

    Dépôt de plainte

    Auprès de la police, de la gendarmerie, ou en ligne sur la plateforme THESEE pour les infractions numériques. Il conditionne souvent la prise en charge par une assurance cyber. Conservez la note de rançon, les captures d'écran et les journaux d'accès disponibles.

    Notification CNIL sous 72h

    Si des données personnelles (clients, salariés, prospects) sont concernées, l'article 33 du RGPD impose une notification à la CNIL dans les 72 heures suivant la découverte de la violation. Le délai court dès la découverte, pas depuis la résolution complète de l'incident.

    Notre méthode d'intervention

    Une méthode structurée en cinq temps, directement sur site pour les entreprises du Grand Est, ou à distance selon la nature de l'incident. Réalisée par nos propres ingénieurs, sans sous-traitance.

    1. Isolement

    Confinement réseau des machines et serveurs touchés pour stopper la propagation, sans perte des preuves en mémoire.

    2. Collecte de preuves

    Copie forensique de l'état compromis, journaux d'accès : nécessaire à l'analyse, à l'assurance et à un éventuel dépôt de plainte.

    3. Éradication

    Identification du vecteur d'attaque et suppression de toute persistance : comptes créés par l'attaquant, backdoors, tâches planifiées malveillantes.

    4. Remise en service

    Restauration depuis une sauvegarde saine vérifiée, après correction de la faille d'entrée. Contrôle d'intégrité avant réouverture.

    5. Durcissement

    Mise à jour des systèmes, MFA, révision des accès, journalisation renforcée, pour éviter une récidive.

    Cette méthode s'applique à tous les types d'incidents (messagerie compromise, intrusion, poste ou serveur infecté). Elle est détaillée sur notre page Réponse à incident : tous incidents, intervention sur site. Si le rançongiciel a chiffré un site web ou un CMS (WordPress, PrestaShop), notre offre dédiée Secours Site propose un diagnostic sous 2h et un nettoyage sous 24-72h.
    Pour approfondir les bons réflexes en cas de rançongiciel, y compris pour les équipes techniques, notre article Rançongiciel en entreprise : que faire dans les premières heures détaille chaque étape.

    Questions fréquentes

    Les questions qu'on entend le plus souvent au moment de l'incident.

    Chaque heure compte. Contactez-nous maintenant.

    Isolement, collecte de preuves, éradication, restauration : intervention sur site, rayon 50 km (Nancy, Metz, Grand Est). Par nos moyens propres, sans sous-traitance.

    Réponse rapide par mail. Urgence : 01 86 99 83 55.