Signes de rançongiciel : les premiers réflexes au travail

Fichiers illisibles ou renommés ? Découvrez les signes de rançongiciel, les premiers réflexes au travail et comment transmettre un signalement utile à l’IT.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 10 min de lecture

Guide et exercices en français

Scène du jeu Ransomware Reaction.

Agrandir l’image

Image de la galerie CyberPlay du jeu Ransomware Reaction. Scène illustrative ; les textes de l’interface affichée sont en anglais.

Si plusieurs fichiers de travail deviennent soudainement illisibles ou changent de nom, en particulier en présence d'une demande de rançon ou de signalements similaires émanant de collègues, cessez votre travail habituel et appliquez la procédure d'incident de votre organisation. Suivez ses instructions validées pour l'appareil concerné et contactez rapidement l'équipe d'intervention désignée. Signalez ce que vous avez observé et ce que vous avez déjà fait ; vous n'avez pas besoin d'apporter la preuve formelle d'un rançongiciel avant de donner l'alerte.

Une application qui ralentit ne constitue pas en soi le diagnostic d'un ransomware. Ce guide aide les collaborateurs à repérer un ensemble de signes préoccupants et à effectuer une transmission d'informations utile dès les premières minutes. Il ne transforme pas un employé de première ligne en responsable technique de la gestion d'incident. La mesure de confinement appropriée dépend du système, de la procédure de l'employeur ainsi que des éventuelles répercussions opérationnelles ou de sécurité.

Les points à retenir

  • Signalez un faisceau de signes inquiétants sans attendre une note de rançon.
  • Appliquez la procédure de confinement validée pour votre appareil et votre rôle.
  • Transmettez aux intervenants les horaires, les symptômes, les détails de l'appareil et les actions déjà prises.
  • Laissez l'analyse médico-légale, la restauration et les communications externes aux responsables habilités.

1. Utiliser une fiche réflexe synthétique

Cessez de modifier les documents concernés et n'ouvrez pas en boucle des fichiers anormaux pour vérifier si le problème se propage. Utilisez le contact d'incident officiel de votre organisation ou le canal de secours documenté. Précisez si l'appareil est toujours connecté et demandez la marche à suivre si la procédure locale n'est pas claire. Dans les environnements critiques pour la sécurité, respectez la chaîne d'escalade opérationnelle établie avant d'intervenir sur les équipements.

Si la procédure validée vous demande de déconnecter votre ordinateur portable de travail habituel des connexions réseau, suivez cette consigne. Ne généralisez pas cette action aux commutateurs partagés, aux machines de production ou aux systèmes que vous ne gérez pas. L'objectif de la réaction initiale est de limiter les interactions ultérieures et de fournir aux intervenants autorisés un point de départ précis.

  • Arrêtez le travail habituel sur l'appareil affecté.
  • Suivez la consigne de confinement validée pour votre appareil.
  • Contactez le canal d'incident désigné ou sa solution de secours.
  • Signalez vos constats et actions, y compris les erreurs ou doutes.
  • Attendez les consignes autorisées avant de reconnecter ou restaurer.

2. Reconnaître une situation anormale sans inventer de diagnostic

Un rançongiciel peut bloquer l'accès aux données ou aux appareils et s'accompagner d'une demande de paiement. Une note de rançon constitue un motif évident d'escalade, mais un signalement peut s'avérer utile bien plus tôt. Plusieurs fichiers devenant illisibles, des extensions inattendues, une rafale de modifications et un collègue décrivant un problème similaire forment un ensemble bien plus inquiétant qu'une simple erreur isolée.

Des pannes logicielles banales, des défaillances de stockage ou de volumineuses synchronisations cloud légitimes peuvent provoquer des symptômes comparables. Ne mentionnez pas une famille de logiciels malveillants ou un point d'entrée particulier tant que l'équipe d'intervention ne l'a pas formellement établi. « Trois fichiers partagés ont changé de nom vers 14h20 » est bien plus utile que « Toute l'entreprise a été piratée ».

2. Reconnaître une situation anormale sans inventer de diagnostic
ObservationCe qu'elle étayeCe qu'elle ne prouve pas
Une application ralentieUn problème méritant d'être vérifié auprès du support habituel.Un rançongiciel ou un incident à l'échelle de toute l'entreprise.
Plusieurs fichiers soudainement illisibles ou renommésUn ensemble d'anomalies à signaler rapidement.La cause exacte ou l'ensemble des emplacements touchés.
Un collègue signale des changements anormaux similairesUn impact potentiellement plus étendu à mentionner.L'autorisation d'inspecter l'appareil de ce collègue.
Une demande de paiement affichée à l'écranUne escalade urgente via la procédure d'incident.Que le paiement restaurera l'accès ou que chaque affirmation de l'attaquant est vraie.
Capture de Ransomware Reaction : examen d’une modification de fichier inattendue.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Rechercher d’autres signes inhabituels

    Recherchez d’autres changements inhabituels ; une seule erreur de fichier ne permet pas d’établir la cause ni le diagnostic.

  2. Suivre la procédure d'incident

    Utilisez la procédure d'incident approuvée et les contacts d'intervention ; le confinement technique relève de l'équipe et de la méthode autorisées.

Capture de Ransomware Reaction : examen d’une modification de fichier inattendue.

Sources de cette section: Répondre à une attaque par rançongiciel

3. Connaître les limites de l'intervention des collaborateurs

Les recommandations de gestion des ransomwares du NCSC préconisent de déconnecter les appareils affectés de leurs liaisons réseau. Ses étapes de récupération plus générales s'adressent aux organisations qui pilotent un incident. Les collaborateurs doivent appliquer la procédure autorisée par leur employeur pour leur rôle et leur appareil ; l'existence d'une fiche publique ne donne pas l'autorisation de formater des ordinateurs ou de reconfigurer tout le réseau.

Éteindre, redémarrer, modifier les paramètres de sécurité ou tenter une suppression du logiciel malveillant peut avoir des répercussions sur les preuves, la disponibilité et la récupération. N'improvisez pas ces actions. Si un événement suspect implique des équipements médicaux, industriels ou d'autres matériels opérationnels, joignez immédiatement les contacts opérationnels et de sécurité désignés. La sécurité des personnes et la procédure établie pour l'équipement dictent la conduite à tenir.

Sources de cette section: Répondre à une attaque par rançongiciel · Recommandations pour la réponse aux incidents, SP 800-61 Rev. 3

4. Transmettre un premier message utile à l'équipe informatique

Votre signalement doit permettre aux intervenants de localiser l'incident et de reconstituer le début de la chronologie. Indiquez l'étiquette d'inventaire ou le nom de l'appareil s'ils sont facilement accessibles sans manipulation risquée. Précisez l'application ou l'espace de travail concerné et indiquez si quelqu'un d'autre a constaté des symptômes comparables. Mentionnez clairement les horaires approximatifs comme tels.

Voici ce qu'un premier signalement fictif pourrait indiquer : « Vers 14h20, deux feuilles de calcul de projet sur mon ordinateur portable professionnel ont cessé de s'ouvrir et leurs noms de fichiers ont changé. Un collègue a signalé le même problème. J'ai arrêté les modifications. J'ai déconnecté cet ordinateur du Wi-Fi conformément à notre fiche incident et j'ai appelé ce numéro depuis la liste de contacts validée. Je n'ai rien redémarré ni restauré. Je reste joignable au numéro de rappel convenu. »

4. Transmettre un premier message utile à l'équipe informatique
Champ du signalementDétail utile
QuandHeure de premier constat, fuseau horaire et mention si l'heure est approximative.
Identifiant de l'appareil de travail ou de l'actif, et application touchée.
Ce qui a changéErreurs visibles, renommages, demandes de rançon ou signalements de collègues.
Ce qui s'est passé avantActions courantes récentes, comme l'ouverture d'une pièce jointe, sans déduire la cause.
Ce que vous avez faitToute isolation, redémarrage, clic, saisie d'identifiants ou tentative de restauration.
Comment vous joindreLe canal de rappel approuvé et l'urgence métier immédiate.
Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Indiquer l'heure et l'appareil

    Signalez les symptômes observés, leur heure d'apparition et l'appareil touché via le canal de signalement approuvé de l'organisation.

  2. Distinguer l'observation du diagnostic

    Séparez les observations directes des causes supposées afin que les intervenants puissent enquêter sans prendre une première hypothèse pour un fait.

Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

5. Utiliser un canal de confiance et préserver le contexte

Si la messagerie électronique ou le chat interne est inaccessible, suivez la solution de secours documentée pour les incidents plutôt que de rejoindre un nouveau groupe promu par un message inattendu. Un attaquant peut profiter des perturbations pour proposer une fausse aide à la restauration. Vérifiez de façon indépendante toute consigne vous demandant d'installer un logiciel, de saisir un code ou de déplacer des données d'entreprise vers un nouvel emplacement.

Conservez le message suspect d'origine ou les informations affichées à l'écran, dans le respect de la politique de sécurité. Décrivez la situation ou utilisez le moyen validé de transmission de preuves ; ne transférez pas une pièce jointe dangereuse à vos collègues et ne publiez pas de captures d'écran contenant des données clients sur un canal public. Évitez de transmettre plus de données sensibles que ce dont les intervenants ont besoin. Laissez-les déterminer si un fichier ou un appareil doit être récupéré pour analyse.

Repérer les anomalies : Plusieurs altérations anormales de fichiers méritent une alerte. Appliquer la fiche réflexe : Appliquez la mesure autorisée pour cet appareil et ce rôle. Transmettre l'alerte : Heure, appareil, symptômes et actions déjà effectuées. Laisser la main aux experts : Reconnexion, restauration et communication exigent des référents.

Agrandir l’image

Schéma explicatif original de CyberPlay. Cadre décisionnel fictif conçu pour ce guide.

Sources de cette section: Recommandations pour la réponse aux incidents, SP 800-61 Rev. 3

6. Laisser la restauration et les décisions externes à leurs responsables

Ne branchez pas de support de sauvegarde externe et ne restaurez pas un fichier plus ancien sur l'appareil suspect pendant l'attente. L'équipe d'intervention doit évaluer le système, la source de sauvegarde et les dépendances. Une copie ancienne peut être saine mais incomplète, et une copie récente peut également être compromise. Expliquez quelles activités sont les plus urgentes et indiquez à quel moment vous avez vu pour la dernière fois une version correcte, au lieu d'avancer un délai de remise en état.

Ne négociez pas avec un maître-chanteur, ne promettez aucun paiement et n'affirmez pas à des clients que des données ont été dérobées en vous basant uniquement sur un message à l'écran. Les responsables métier, de la sécurité, du service juridique et de la communication évaluent ces décisions dans le cadre du plan de réponse aux incidents. Votre rôle consiste à fournir des faits et à vous conformer au plan de continuité d'activité officiel. Les téléversements sur un cloud personnel ou les exports improvisés peuvent créer un problème supplémentaire de gestion de l'information pendant la crise.

Sources de cette section: Répondre à une attaque par rançongiciel

7. S'entraîner à la transmission d'alerte dans Ransomware Reaction

Ransomware Reaction met en scène un poste de travail fictif avec des fichiers qui se modifient, une connectivité réseau, un appel au centre de support et une chronologie d'intervention. Son scénario Locked Out débute par des lenteurs, des anomalies de synchronisation cloud et l'inquiétude d'un collègue avant l'apparition d'une demande de rançon. Le joueur peut analyser ce faisceau d'indices, utiliser la commande simulée d'isolement du terminal et donner l'alerte.

Ce guide, l'interface de CyberPlay et Ransomware Reaction sont disponibles en français. L'image présente une phase de jeu réelle avec des textes en anglais. Le scénario condense les événements à des fins d'entraînement ; sa temporalité ne préjuge pas de la vitesse à laquelle un incident réel se développe ou peut être maîtrisé. Après la partie, adaptez l'action de déconnexion fictive aux consignes réelles propres aux appareils de votre organisation, y compris pour les cas où seul un opérateur habilité doit intervenir.

8. Tester le signalement avant l'apparition d'une demande de rançon

Utilisez une séquence de symptômes inhabituelle pour vérifier la prise de décision après la partie. Demandez un signalement concis et la source de la prochaine consigne du collaborateur. Cet exercice doit rester théorique ou oral ; ne provoquez aucune panne réelle, ne renommez aucun fichier de production et n'appelez pas les intervenants sans qu'un exercice ait été formellement convenu.

9. Préparer le contact et le relais d'alerte avant qu'ils ne soient nécessaires

Identifiez la fiche incident actuelle, le contact principal et la solution de secours pendant que les systèmes fonctionnent normalement. Confirmez quelles actions immédiates les collaborateurs sont autorisés à effectuer sur des ordinateurs portables ordinaires et lesquelles requièrent un autre rôle. Demandez au responsable du plan d'éclaircir les consignes ambiguës ; une simple affiche générique ne remplace pas une procédure adaptée aux réalités opérationnelles.

Après l'entraînement, enregistrez une amélioration concrète : un numéro obsolète, une solution de secours manquante ou une consigne d'appareil imprécise. Attribuez-lui un responsable et validez la correction. Un exercice sur table en équipe permet ensuite de répéter la coordination, tandis que la restauration technique exige des tests autorisés distincts. Terminer le jeu valide la participation ; la vérification pédagogique la plus probante consiste à voir si le collaborateur traite un nouveau scénario avec un signalement précis et un passage de relais approprié.

  • Les coordonnées du contact principal et de secours sont accessibles.
  • Les actions propres à l'appareil et leurs limites sont comprises.
  • Le modèle de signalement exclut mots de passe et données sensibles superflues.
  • La continuité d'activité et la communication externe ont des référents.
  • Un scénario d'exercice modifié teste le discernement après le cours initial.

Sources de cette section: Recommandations pour la réponse aux incidents, SP 800-61 Rev. 3 · Limiter les risques liés aux logiciels malveillants et aux rançongiciels

S'entraîner à cette décision en français

Utilisez Ransomware Reaction pour répéter les décisions présentées dans ce guide. Le guide, l'interface CyberPlay et ce jeu sont disponibles en français.

Jouer à Ransomware Reaction

Sources et lectures complémentaires

  1. Répondre à une attaque par rançongiciel — National Cyber Security Centre (Royaume-Uni). Consulté le 2026-09-13
  2. Recommandations pour la réponse aux incidents, SP 800-61 Rev. 3 — NIST. Consulté le 2026-09-13
  3. Limiter les risques liés aux logiciels malveillants et aux rançongiciels — National Cyber Security Centre (Royaume-Uni). Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos