Qu'est-ce qu'un rançongiciel ?
Un rançongiciel (ransomware en anglais) est un programme malveillant dont le but est d'obtenir de la victime le paiement d'une rançon. Lors d'une attaque, l'attaquant met l'ordinateur ou le système d'information hors d'état de fonctionner de manière réversible. La plupart des rançongiciels chiffrent les données par des mécanismes cryptographiques, rendant leur consultation ou leur utilisation impossibles. L'attaquant propose alors, contre le paiement d'une rançon, de fournir le moyen de déchiffrer les données.
Depuis 2018, les attaques par rançongiciels se sont intensifiées et professionnalisées. Selon le panorama de la cybermenace 2025 publié par l’ANSSI, PME et ETI constituent 48 % des victimes de rançongiciel (contre 37 % en 2024) et les collectivités territoriales représentent 11 % (contre 17 % en 2024).
Des groupes cybercriminels mènent notamment des opérations de type "Big Game Hunting" contre des organisations aux moyens financiers importants, avec des rançons pouvant atteindre plusieurs millions d'euros.
"Préparez-vous ! (...) On ne peut pas s’en sortir tout seul." Laurent Babin Responsable de la sécurité du système d’information, Fleury Michon
Les 10 bonnes pratiques essentielles
1. Sauvegarder régulièrement les données
Face aux rançongiciels, la sauvegarde des données est la première mesure à mettre en place. Elle doit être effectuée régulièrement et couvrir l'ensemble des données de l'organisation : serveurs de fichiers, serveurs d'infrastructure et applications métier critiques.
Un point de vigilance essentiel : les attaquants ciblent désormais aussi les sauvegardes elles-mêmes, afin de priver la victime de toute possibilité de récupération. Pour les données les plus sensibles, il est donc indispensable que ces sauvegardes soient physiquement isolées du système d'information. Le recours à des supports de stockage hors ligne — disques durs externes ou bandes magnétiques — constitue une protection efficace contre la propagation d'une attaque aux sauvegardes.
2. Maintenir à jour les logiciels et les systèmes
Les vulnérabilités non corrigées des systèmes d'exploitation et des applications constituent des portes d'entrée pour les attaquants, qu'il s'agisse d'infecter un système ou d'y propager un code malveillant. Appliquer les correctifs de sécurité rapidement, selon un processus structuré, est donc indispensable.
Une vigilance particulière s'impose pour les logiciels présents sur les postes des utilisateurs : navigateurs, suites bureautiques, lecteurs PDF ou multimédias. Les services exposés sur Internet — messagerie, hébergement web, extranet — requièrent quant à eux une attention encore plus soutenue et la mise en oeuvre d'un maintien en conditions de sécurité
Maintenir une veille active sur les vulnérabilités logicielles et matérielles permet d'anticiper les risques et de réagir sans délai. Le site du CERT-FR constitue une ressource de référence pour cette démarche.
3. Utiliser et maintenir à jour les logiciels antivirus / EDR
Le déploiement d'un antivirus / EDR demeure indispensable sur les équipements exposés, qu'il s'agisse des postes de travail ou des serveurs de fichiers. Si ces solutions ne permettent pas de détecter l'ensemble des rançongiciels, notamment les plus récents, elles sont dans la plupart des cas efficaces pour bloquer une tentative de compromission et prévenir le chiffrement des données. Leur efficacité repose toutefois sur une mise à jour régulière, aussi bien des signatures que du moteur de détection.
4. Cloisonner le système d'information
En l'absence de mesures de protection, un seul poste compromis suffit à permettre la diffusion d'un rançongiciel sur l'ensemble du système d'information. Pour contenir ce risque, il est recommandé de segmenter le réseau en zones distinctes — serveurs internes, serveurs exposés sur Internet, postes utilisateurs, zone d'administration — à l'aide de dispositifs de filtrage adaptés.
Les échanges directs entre postes utilisateurs doivent par ailleurs être bloqués par défaut. Une configuration appropriée du pare-feu logiciel de chaque poste permet d'interdire ces flux et de réduire significativement les risques de propagation en cas d'infection.
5. Restreindre les droits des utilisateurs
Une première mesure essentielle consiste à s'assurer que les utilisateurs ne disposent pas de droits d'administration sur leur poste. Cela empêche par défaut l'installation de logiciels non autorisés et limite l'exécution involontaire de codes malveillants. Les comptes d'administration doivent être strictement encadrés : dédiés à des ressources spécifiques du système d'information, utilisés depuis des postes dédiés sans accès à Internet. Ces comptes privilégiés sont des cibles prioritaires pour les attaquants, qui s'en servent notamment pour propager les rançongiciels à grande échelle.
6. Contrôler les accès Internet
Les rançongiciels exploitent fréquemment les accès Internet de l'organisation pour communiquer avec des infrastructures distantes contrôlées par les cybercriminels. La mise en place d'une passerelle Internet sécurisée, dotée de relais applicatifs, permet de bloquer les flux non autorisés, de filtrer les connexions selon la réputation des sites visités et de détecter les comportements anormaux.
7. Surveiller les journaux d'événements
La détection précoce d'une compromission repose sur une politique de journalisation rigoureuse, déployée sur l'ensemble des ressources du système d'information. Un dispositif de supervision des événements journalisés permet d'identifier toute activité suspecte et d'intervenir avant que l'attaquant ne procède au chiffrement des données.
8. Former et sensibiliser les collaborateurs
Dans la majorité des cas, une attaque par rançongiciel débute par l'ouverture d'une pièce jointe malveillante ou la visite d'un site web compromis. Sensibiliser les utilisateurs aux bonnes pratiques de sécurité numérique est donc une étape incontournable. Il s'agit de développer des réflexes concrets : signaler au service informatique tout élément inhabituel — courriel suspect, clé USB d'origine inconnue, demande atypique.
9. Évaluer l’opportunité de souscrire à une assurance cyber
Souscrire une assurance cyber permet aujourd'hui aux entités touchées par une cyberattaque de bénéficier d'un accompagnement en cas de sinistre : une assistance juridique et une prise en charge financière des préjudices subis, qu'ils soient matériels ou immatériels.
10. Élaborer un plan de réponse aux cyberattaques
Toute organisation doit se doter d'un plan de réponse aux cyberattaques, articulé autour d'un dispositif de gestion de crise garantissant la continuité d'activité puis le retour à un fonctionnement normal. Le plan de continuité informatique vise à maintenir l'activité malgré une perturbation du système d'information ; le plan de reprise informatique a pour objectif de remettre en service les systèmes défaillants. Ce plan doit être régulièrement mis à jour et testé dans le cadre d'exercices associant l'ensemble des parties prenantes de l'organisation.
11. Définir une stratégie de communication de crise
Dès les premières heures d'une cyberattaque, il est indispensable de définir une stratégie de communication claire, tant à destination des équipes internes que des interlocuteurs externes, afin de limiter les effets sur la réputation de l'organisation. Cette stratégie suppose une coordination préalable entre les équipes métiers et les responsables de la sécurité numérique. Informer, rassurer et adopter une posture de transparence constituent les piliers d'une communication de crise efficace.
En cas d'attaque : ne jamais payer la rançon
Payer la rançon est fortement déconseillé. Cette démarche ne garantit pas la restitution d'un outil de déchiffrement fonctionnel, encourage les cybercriminels à renouveler leurs attaques et contribue à alimenter une économie criminelle. Dans les faits, la remise d'une clé de déchiffrement ne permet pas toujours de retrouver l'intégralité des données compromises. Face à une attaque, il est vivement recommandé de déposer plainte auprès des forces de l'ordre et de solliciter un accompagnement spécialisé (17cyber, CERT-FR). Retrouvez tous les contacts utiles près de chez vous.
Conclusion
Les rançongiciels représentent aujourd'hui une menace systémique pour les entreprises comme pour les organismes publics. Il est possible de ramener ce risque à un niveau résiduel par l'application de bonnes pratiques de sécurité numérique. La réponse doit mobiliser l'ensemble de l'organisation, de la direction aux collaborateurs, en renouvelant la vigilance, les priorités d'investissement et la gestion des risques avant qu'il ne soit trop tard.
Source : ANSSI, « Attaques par rançongiciels, tous concernés — Comment les anticiper et réagir en cas d'incident ? », version 1.0, août 2020.fig ; source : état de la menace rançongiciel, 2020 ; source : panorama de la menace 2025.
Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.