D'abord limiter les pertes, n'essayez pas de déchiffrer immédiatement
Lorsque les fichiers deviennent inaccessibles et que des notifications de rançon apparaissent, l'objectif principal n'est pas de restaurer immédiatement l'ordinateur, mais d'empêcher l'impact de se propager. Lorsque la notification apparaît, le chiffrement peut avoir déjà eu lieu pendant un certain temps ; si l'appareil est toujours connecté au réseau d'entreprise, à un NAS, un disque dur externe ou à un dossier de synchronisation cloud, l'étendue des dégâts peut continuer à s'aggraver.
Première étape : isoler les appareils affectés
Si l'ordinateur est encore fonctionnel, débranchez le câble réseau, désactivez le Wi-Fi et déconnectez les périphériques de stockage externes non essentiels. Ne branchez pas les ordinateurs suspects à d'autres disques durs et ne testez pas de nouveaux dispositifs de sauvegarde. Si l'écran indique que les fichiers sont toujours en cours de renommage ou de chiffrement, décider de l'extinction dépendra de l'importance des données et des besoins en matière de preuve ; pour les appareils personnels, limiter les pertes doit être la priorité, tandis que dans un cadre professionnel, cette décision doit être laissée aux intervenants en cas d'incident ou aux experts en digital forensics.
La synchronisation cloud doit également être gérée. OneDrive, Google Drive, Dropbox ou autres outils de synchronisation peuvent avoir téléchargé des fichiers chiffrés, remplaçant les versions originales. Il est préférable de se connecter à votre compte depuis un appareil propre, de suspendre la synchronisation ou de sécuriser le compte, puis de vérifier l'historique des versions et la corbeille.
Deuxième étape : sauvegarder les informations nécessaires à l'évaluation
Ne soyez pas trop rapide à supprimer les notifications de rançon, les fichiers chiffrés ou les pièces jointes suspectes. Conservez les messages de rançon, les adresses de paiement, les extensions de fichiers chiffrés, les horodatages, les emails suspects, les historiques de téléchargement, les connexions à distance, ainsi qu'un échantillon limité de fichiers chiffrés. Ces informations peuvent aider à identifier la famille de ransomwares, le point d'entrée de l'infection et l'existence d'outils de déchiffrement fiables.
Si l'incident implique des données de l'entreprise, des données clients ou plusieurs appareils, il n'est pas recommandé de réinstaller directement tous les équipements. La réinstallation pourrait effacer certaines traces de connexion, des échantillons de logiciels malveillants ou des chemins d'intrusion, ce qui compliquerait l'évaluation de l'existence de portes dérobées.
Troisième étape : traiter les comptes avec un appareil propre
Ne changez pas de mot de passe sur un ordinateur suspecté d'infection. Utilisez un appareil vérifié comme propre pour gérer en priorité les comptes email, Microsoft 365, Google, les services de stockage cloud, les bureaux à distance, les VPN, les comptes de gestion NAS et autres comptes administrateurs.
Si le ransomware a potentiellement pénétré par un bureau à distance, des mots de passe faibles, des identifiants volés ou des pièces jointes de phishing, il ne suffit pas de nettoyer les fichiers locaux. Il faut vérifier les activités de connexion, les IP suspectes, les comptes administrateurs, les autorisations de dossiers partagés et les nouveaux utilisateurs ou tâches programmées.
Quatrième étape : valider les sauvegardes avant de restaurer les données
La disponibilité des sauvegardes dépendra de leur séparation de l'environnement affecté. Des disques durs externes constamment branchés, un NAS réinscriptible ou des dossiers cloud synchronisés peuvent déjà contenir des versions chiffrées. Une méthode plus sûre consiste à extraire un nombre limité de fichiers de sauvegardes hors ligne, de snapshots, d'historique de versions ou de versions antérieures, et à les tester dans un environnement propre.
N'ayez pas le réflexe de reconnecter toutes les sauvegardes au réseau original immédiatement. Vérifiez d'abord que l'origine de l'infection a été traitée, que le système et les applications sont à jour, que les services distants non nécessaires sont désactivés, que les mots de passe des comptes ont été changés, puis restaurez les données progressivement.
Faut-il payer, réinstaller ou conserver une image disque
Payer la rançon ne garantit rien, vous pourriez ne pas obtenir d'outil de déchiffrement fonctionnel et cela ne prouve pas que les données fuitées seront supprimées. La décision de payer dépend de considérations juridiques, d'assurances, d'exploitation et des risques de fuite de données, et ne devrait pas être prise uniquement sur la base d'un compte à rebours.
Pour un appareil personnel dont les données disposent de sauvegardes fiables, il est généralement acceptable de réinstaller et de restaurer après avoir conservé les enregistrements nécessaires. Pour les entreprises, les serveurs, les infections multiples ou les événements de fuite de données suspects, il convient d'envisager de conserver l'image disque et les journaux avant de décider de la méthode de nettoyage et de restauration.
Ce type d'incident est souvent exacerbé par des décisions précipitées : supprimer des preuves, connecter des sauvegardes, installer des outils de déchiffrement inconnus, ou saisir de nouveaux mots de passe sur des appareils infectés. L'isolement, la conservation des preuves, la protection des comptes et la vérification des sauvegardes doivent toujours être effectués avant de restaurer des données, souvent bien plus crucial que d'agir vite pour « récupérer l'écran ».