Guide pratique

Rançongiciel (ransomware)

Fichiers bloqués, message exigeant une rançon : comprenez comment un rançongiciel arrive sur votre ordinateur, pourquoi il ne faut pas payer et quelles étapes suivre pour vous en sortir.

Particuliers Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : qu’est-ce qu’un rançongiciel ?

Réponse rapide. Un rançongiciel (en anglais ransomware) est un logiciel malveillant qui bloque l’accès à votre ordinateur ou chiffre vos fichiers, puis réclame une rançon pour vous en rendre l’accès. On l’attrape le plus souvent en ouvrant une pièce jointe piégée, en cliquant sur un lien malveillant, en installant un logiciel piraté ou parce qu’un appareil n’a pas été mis à jour. Il ne faut pas payer : rien ne garantit que vous récupérerez vos données. Les bons réflexes sont de débrancher l’appareil d’Internet, de conserver les preuves, de déposer plainte, puis de restaurer vos fichiers à partir d’une sauvegarde saine.

Le principe est celui d’une prise d’otage numérique. Vos photos de famille, vos documents administratifs, vos fichiers de travail deviennent illisibles : ils ont été chiffrés, c’est-à-dire transformés à l’aide d’une clé que seuls les criminels détiennent. Un message s’affiche alors, souvent avec un compte à rebours, pour exiger un paiement — généralement en cryptomonnaie — en échange de la clé de déchiffrement.

Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, rappelle que le but recherché est avant tout d’extorquer de l’argent contre une promesse « pas toujours tenue » de retrouver vos données. Certaines attaques visent même simplement à endommager le système.

Les entreprises et les collectivités sont les cibles les plus médiatisées, mais les particuliers ne sont pas épargnés : un ordinateur familial non mis à jour ou un logiciel téléchargé sur un site douteux suffisent.

Comment on est infecté

D’après Cybermalveillance.gouv.fr, un appareil peut être infecté de plusieurs façons. Dans la majorité des cas, les cybercriminels exploitent des failles connues de logiciels dont les correctifs n’ont pas été installés par les victimes.

Les portes d’entrée les plus courantes

Porte d’entrée Exemple réaliste Pourquoi ça marche
Pièce jointe piégée Une « facture » ou un « avis de livraison » en pièce jointe d’un courriel Le fichier ouvert lance le programme malveillant
Lien malveillant « Consultez votre document partagé ici » Le lien mène à un téléchargement piégé
Logiciel ou jeu « piraté » Une version gratuite d’un logiciel payant, un « crack » de jeu Le programme est livré avec un passager clandestin
Site compromis ou illicite Sites de téléchargement de films, certains sites pour adultes Du code peut être injecté pendant la navigation
Faille non corrigée Système ou navigateur pas mis à jour depuis des mois Les failles connues sont exploitées automatiquement
Mot de passe faible ou par défaut Accès à distance, box ou NAS jamais reconfiguré L’attaquant entre sans même avoir besoin de vous piéger

Un scénario type

Un mardi soir, vous recevez un courriel semblant venir d’un transporteur : « Votre colis est retenu, consultez le bordereau joint. » Vous ouvrez le fichier ; rien ne se passe en apparence. Dans les minutes qui suivent, le programme parcourt votre disque et chiffre vos documents, vos photos, parfois aussi le disque externe resté branché ou le dossier synchronisé avec votre stockage en ligne. Au redémarrage, un fond d’écran menaçant vous indique que vos fichiers sont « verrouillés » et qu’il faut payer sous 72 heures.

Ce scénario montre deux choses : le piège repose d’abord sur une manipulation (on parle d’ingénierie sociale), et une sauvegarde restée connectée en permanence peut être chiffrée elle aussi.

Les signes qui doivent vous alerter

  • Vos fichiers ne s’ouvrent plus et leur nom ou leur extension a changé (par exemple, une suite de lettres ajoutée à la fin).
  • Un message de rançon apparaît sur le bureau, en fond d’écran ou dans un fichier texte présent dans chaque dossier.
  • L’ordinateur devient soudain très lent, le disque travaille sans raison.
  • L’antivirus est désactivé sans votre intervention.
  • Un écran « bloqué » prétend venir de la police ou d’une autorité et exige une amende : c’est une variante d’arnaque, aucune administration ne procède ainsi.

Attention aussi aux faux rançongiciels : certains messages affirment que vos fichiers sont chiffrés alors que ce n’est pas le cas, ou se contentent d’une fenêtre de navigateur impossible à fermer. Avant de paniquer, vérifiez si vos fichiers s’ouvrent réellement. Pour ces faux écrans de blocage, voir aussi notre guide sur les arnaques au faux support.

Pourquoi il ne faut pas payer la rançon

Cybermalveillance.gouv.fr est très clair : ne payez pas la rançon, « car vous n’êtes pas certain de récupérer vos données et vous alimenteriez le système mafieux ». Concrètement :

  • Aucune garantie. Vous traitez avec des criminels. La clé peut ne jamais arriver, ne fonctionner que partiellement, ou une seconde demande peut suivre.
  • Vous devenez une cible identifiée. Une victime qui paie montre qu’elle est prête à payer.
  • Vous financez la criminalité. Chaque paiement rend le modèle rentable et finance de nouvelles attaques.
  • Le paiement n’efface pas l’infection. Même avec vos fichiers récupérés, l’appareil reste compromis et devra être nettoyé ou réinstallé.

En droit français, ces attaques relèvent de l’extorsion de fonds (article 312-1 du Code pénal, passible de sept ans d’emprisonnement et de 100 000 euros d’amende), ainsi que des atteintes aux systèmes de traitement automatisé de données (articles 323-1 à 323-7). Vous êtes la victime d’un délit : la plainte a tout son sens.

Les réflexes de protection

La meilleure défense contre un rançongiciel, c’est une sauvegarde récente et déconnectée : si vos fichiers sont ailleurs, la rançon perd tout son pouvoir. Voici les recommandations de Cybermalveillance.gouv.fr, traduites en gestes concrets.

Réflexe Ce que ça bloque Comment faire
Sauvegarder régulièrement, sur un support débranché La perte définitive des fichiers Disque externe que vous débranchez après chaque sauvegarde, plus une copie en ligne avec historique des versions
Installer les mises à jour sans attendre L’exploitation des failles connues Activez les mises à jour automatiques du système, du navigateur et des logiciels
Garder un antivirus à jour et le pare-feu actif Une partie des programmes malveillants connus L’antivirus intégré au système suffit souvent ; vérifiez qu’il est actif
Ne pas ouvrir les pièces jointes inattendues L’infection par courriel Au moindre doute, contactez l’expéditeur par un autre moyen
Ne jamais installer de logiciel piraté Les programmes piégés Téléchargez uniquement depuis le site de l’éditeur ou les magasins officiels
Éviter les sites douteux L’infection pendant la navigation Pas de sites de téléchargement illégal ni de contrefaçons
Utiliser un compte sans droits administrateur au quotidien La propagation au système entier Créez un compte « standard » pour naviguer et lire vos messages
Choisir des mots de passe solides et changer ceux par défaut Les intrusions sur la box, le NAS, l’accès à distance Un mot de passe unique par service, idéalement avec un gestionnaire
Éteindre l’ordinateur quand il ne sert pas Les attaques pendant les longues périodes d’inactivité Éteignez plutôt que de laisser en veille toute la nuit

La sauvegarde, version simple

Une méthode éprouvée est la règle 3-2-1 : trois copies de vos données, sur deux supports différents, dont une hors de chez vous. Pour un particulier, cela peut se résumer à : vos fichiers sur l’ordinateur, une copie sur un disque externe débranché après usage, une copie dans un service en ligne qui conserve les anciennes versions des fichiers. Testez de temps en temps la restauration d’un fichier : une sauvegarde qu’on n’a jamais essayé de relire n’est qu’un espoir.

Que faire si vous êtes victime ?

Restez calme et suivez l’ordre recommandé par Cybermalveillance.gouv.fr.

  1. Débranchez l’appareil d’Internet et du réseau. Débranchez le câble réseau ou désactivez le Wi-Fi. Débranchez aussi les disques externes et clés USB pour qu’ils ne soient pas touchés.
  2. Ne payez pas la rançon et ne répondez pas aux criminels.
  3. Conservez les preuves : photo ou capture du message de rançon, exemple du courriel piégé, quelques fichiers chiffrés. Ils serviront à l’enquête et à rechercher un outil de déchiffrement.
  4. Déposez plainte au commissariat ou à la gendarmerie, ou par écrit au procureur de la République du tribunal judiciaire dont vous dépendez. Point important : la plainte doit intervenir avant la réinstallation des appareils, pour préserver les traces techniques. L’association France Victimes peut vous accompagner gratuitement au 116 006 (appel et service gratuits, 7 jours sur 7 de 9 h à 19 h).
  5. Identifiez l’origine de l’infection (pièce jointe, logiciel téléchargé, faille) pour éviter que cela se reproduise.
  6. Lancez une analyse antivirus complète, après avoir mis l’antivirus à jour.
  7. Cherchez un outil de déchiffrement gratuit sur le site No More Ransom (nomoreransom.org), un projet soutenu notamment par Europol et des éditeurs de sécurité. Il ne fonctionne que pour certaines familles de rançongiciels, mais l’essai ne coûte rien.
  8. Réinstallez l’appareil en cas de doute : formatage, réinstallation complète, puis restauration des données à partir d’une sauvegarde réputée saine.
  9. Faites-vous aider si besoin : Cybermalveillance.gouv.fr propose un diagnostic en ligne et une mise en relation avec des professionnels de proximité.

Pour le pas-à-pas détaillé, consultez notre fiche réflexe « Je suis victime d’un rançongiciel ».

Questions fréquentes

Un antivirus suffit-il à me protéger d’un rançongiciel ?

Non, c’est une protection utile mais pas une garantie. Un antivirus à jour bloque une partie des menaces connues, mais les nouvelles variantes peuvent passer. Les mises à jour, la prudence avec les pièces jointes et surtout une sauvegarde déconnectée restent indispensables.

Mes fichiers synchronisés dans le cloud sont-ils à l’abri ?

Pas forcément. Un dossier synchronisé reproduit les fichiers chiffrés en ligne comme n’importe quelle modification. Ce qui vous sauve, c’est l’historique des versions proposé par certains services, qui permet de revenir à l’état antérieur. Vérifiez que votre service le propose et combien de temps il conserve les versions.

Si je paie, est-ce illégal ?

Payer n’est pas présenté comme une infraction pour la victime par Cybermalveillance.gouv.fr, mais c’est fortement déconseillé : aucune garantie de récupération et financement d’un système criminel. Pour toute question juridique précise, rapprochez-vous d’un avocat ou d’une association d’aide aux victimes.

Un rançongiciel peut-il toucher mon smartphone ?

Oui, des logiciels malveillants peuvent bloquer un téléphone ou ses données, en particulier via des applications installées hors des magasins officiels. Les mêmes réflexes s’appliquent : mises à jour, applications officielles uniquement, sauvegarde régulière.

Faut-il porter plainte même si j’ai récupéré mes fichiers ?

Oui. La plainte permet aux enquêteurs de rapprocher les affaires et de remonter les réseaux. Elle peut aussi vous être demandée par votre assurance. Conservez les preuves avant de nettoyer l’appareil.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Rançongiciel ou ransomware, que faire ? (particuliers) » — définition, modes d’infection, mesures de prévention, étapes en cas d’attaque (dont plainte avant réinstallation, France Victimes 116 006, No More Ransom), infractions (articles 312-1 et 323-1 à 323-7 du Code pénal) : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciel-ransomware-particuliers
  • No More Ransom — page d’accueil du projet — dépôt d’outils de déchiffrement gratuits : https://www.nomoreransom.org/

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.