Fiche réflexe

Je suis victime d'un rançongiciel

Vos fichiers sont bloqués et un message réclame une rançon : voici, dans l’ordre, les gestes à faire pour limiter les dégâts, préserver les preuves, récupérer vos données et porter plainte.

Particuliers Niveau : débutant Mise à jour : Octobre 2026

Fiche réflexe — édition d’octobre 2026 · Lecture estimée : 6 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : les bons réflexes en 30 secondes

Réponse rapide. Un rançongiciel (ransomware) est un logiciel malveillant qui chiffre vos fichiers ou bloque votre ordinateur, puis réclame une rançon pour vous en rendre l’accès. Débranchez immédiatement l’appareil d’Internet et du réseau, ne payez pas la rançon et ne réinstallez rien avant d’avoir conservé les preuves et porté plainte. Cherchez ensuite un outil de déchiffrement gratuit sur No More Ransom, puis restaurez vos données depuis une sauvegarde saine. Faites-vous aider gratuitement via 17cyber.gouv.fr ou Cybermalveillance.gouv.fr.

À faire tout de suite

  1. Débranchez l’appareil d’Internet : câble Ethernet retiré, Wi-Fi désactivé. Débranchez aussi vos disques de sauvegarde.
  2. Ne payez pas et ne répondez pas aux cybercriminels.
  3. Photographiez le message de rançon et notez l’heure : c’est la première preuve.

Les étapes, dans l’ordre

Étape 1 — Isolez l’appareil touché

Débranchez le câble réseau ou coupez le Wi-Fi de l’appareil infecté, comme le recommande Cybermalveillance.gouv.fr. L’objectif : empêcher le rançongiciel de communiquer avec les attaquants et de se propager à vos autres appareils (autre ordinateur, disque réseau, NAS). Si un disque de sauvegarde est branché, débranchez-le aussitôt : les cybercriminels cherchent souvent à détruire les sauvegardes pour empêcher la restauration.

Si plusieurs appareils de la maison semblent touchés, vous pouvez éteindre la box Internet. Ne rallumez pas un appareil éteint qui a pu être épargné tant que la situation n’est pas maîtrisée.

Étape 2 — Ne payez pas la rançon

Payer ne garantit rien : vous n’êtes pas certain de récupérer vos données, et vous financez les réseaux criminels, qui peuvent vous cibler de nouveau. L’initiative No More Ransom, soutenue notamment par les forces de police européennes, est catégorique : il n’y a aucune garantie, et il ne faut jamais payer. N’entamez pas non plus de « négociation » par e-mail.

Étape 3 — Conservez les preuves

Avant toute tentative de réparation, gardez : photo ou capture du message de rançon, adresse de paiement ou de contact indiquée, e-mail ou pièce jointe suspecte à l’origine de l’infection, quelques fichiers chiffrés (copiés sur une clé USB dédiée, sans les ouvrir sur un autre ordinateur). Si possible, conservez le disque dur tel quel. Le détail figure plus bas, dans « Conserver les preuves ».

Étape 4 — Faites-vous aider

Réalisez le parcours d’assistance sur 17cyber.gouv.fr ou sur Cybermalveillance.gouv.fr : il vous oriente selon votre situation et peut vous mettre en relation avec un professionnel référencé près de chez vous. Si vous n’êtes pas à l’aise en informatique, ne bricolez pas seul : une mauvaise manipulation peut effacer les preuves ou rendre le déchiffrement impossible.

Étape 5 — Déposez plainte

Déposez plainte au commissariat de police ou à la brigade de gendarmerie, ou par écrit au procureur de la République du tribunal judiciaire dont vous dépendez, en joignant toutes vos preuves. Cybermalveillance.gouv.fr insiste : la plainte doit intervenir avant la réinstallation des appareils, pour que les preuves techniques restent disponibles pour les enquêteurs. Ces faits relèvent de l’extorsion de fonds et de l’atteinte à un système de traitement automatisé de données.

Étape 6 — Cherchez un outil de déchiffrement gratuit

Le site No More Ransom (nomoreransom.org, disponible en français) propose des outils et des clés de déchiffrement gratuits pour de nombreuses familles de rançongiciels. Son outil d’identification permet, à partir d’un fichier chiffré et de la note de rançon, de savoir si une solution existe. Cela ne fonctionne pas à tous les coups, mais le test ne coûte rien.

Étape 7 — Nettoyez et réinstallez

Identifiez l’origine de l’infection (pièce jointe ouverte, lien cliqué, logiciel piraté, mise à jour manquante). Lancez une analyse complète avec un antivirus à jour. En cas de doute, la solution la plus sûre est une réinstallation complète du système (formatage), réalisée vous-même si vous savez le faire ou par un professionnel.

Étape 8 — Restaurez vos données et changez vos mots de passe

Restaurez vos fichiers depuis une sauvegarde réputée saine, c’est-à-dire antérieure à l’infection et non connectée pendant l’attaque. Changez ensuite les mots de passe des comptes utilisés sur l’appareil (messagerie en priorité), depuis un appareil sain, et activez la double authentification.

Contacts officiels utiles

Besoin Contact Ce qu’il fait
Diagnostic et assistance 17cyber.gouv.fr ou cybermalveillance.gouv.fr Parcours d’assistance en ligne, mise en relation avec des professionnels référencés
Déchiffrement nomoreransom.org Outils gratuits de déchiffrement et d’identification du rançongiciel
Plainte Commissariat, gendarmerie ou courrier au procureur de la République Enregistrement de la plainte et enquête
Accompagnement des victimes France Victimes : 116 006 (appel gratuit, 7 jours sur 7, de 9 h à 19 h) Aide gratuite dans vos démarches, notamment pour la plainte
Urgence vitale ou menace physique 17 (police-secours) Intervention immédiate

Vous êtes un professionnel (entreprise, association, indépendant) ? La marche à suivre comprend des étapes supplémentaires (gestion de crise, communication, notification à la CNIL en cas de données personnelles touchées) : voir notre page sur les premières actions en cas d’attaque.

Les erreurs à éviter

  • Payer la rançon, même « pour aller plus vite ».
  • Éteindre et rallumer en boucle l’ordinateur : Cybermalveillance.gouv.fr recommande plutôt de ne pas éteindre les machines touchées pour préserver les preuves en mémoire. Exception : si le chiffrement est encore en cours, une mise en veille prolongée peut l’interrompre.
  • Brancher un disque de sauvegarde sur l’appareil infecté « pour vérifier » : il serait chiffré à son tour.
  • Formater avant la plainte : les preuves disparaissent.
  • Télécharger un « déchiffreur miracle » trouvé sur un forum ou via une publicité : beaucoup sont eux-mêmes des logiciels malveillants. Passez par No More Ransom ou un professionnel.
  • Faire confiance à un « expert » qui vous contacte spontanément après l’attaque pour proposer de récupérer vos fichiers moyennant paiement.

Conserver les preuves

Preuve Comment la conserver
Message de rançon Photo avec le téléphone (l’écran peut être bloqué)
Adresse de contact ou de paiement des escrocs Photo, recopie exacte
Message d’origine (e-mail, SMS, pièce jointe) Ne le supprimez pas ; notez l’expéditeur, la date et l’heure
Quelques fichiers chiffrés Copie sur une clé USB dédiée, à ne pas ouvrir
L’appareil ou son disque dur Ne le reformatez pas avant la plainte
Chronologie Notez ce que vous avez fait, quand, et ce que vous avez vu

Questions fréquentes

Mes fichiers sont-ils perdus pour de bon ?

Pas forcément. Une sauvegarde saine permet de tout restaurer, et No More Ransom propose des outils gratuits pour certaines familles de rançongiciels. Sans sauvegarde ni outil disponible, la récupération peut être impossible : c’est pourquoi la prévention par les sauvegardes est essentielle.

Mon téléphone affiche un message de police exigeant une amende : est-ce un rançongiciel ?

C’est souvent un faux écran de blocage, parfois simplement une page web qui empêche de fermer le navigateur. La police ne réclame jamais d’amende de cette façon. Ne payez pas, fermez le navigateur ou redémarrez l’appareil, et faites-vous aider si le blocage persiste.

Faut-il porter plainte même si j’ai récupéré mes fichiers ?

Oui. La plainte permet aux enquêteurs de recouper les attaques et de remonter les réseaux. Elle peut aussi vous être demandée par votre assurance si vous disposez d’une garantie couvrant ce type de sinistre.

Mes données personnelles ont-elles pu être volées ?

C’est possible : certains rançongiciels copient les données avant de les chiffrer. Par précaution, changez vos mots de passe depuis un appareil sain, surveillez vos comptes bancaires et méfiez-vous des messages qui pourraient exploiter vos informations.

Pour aller plus loin

Sources et méthodologie

Cette fiche s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Rançongiciel ou ransomware, que faire ? (particuliers) » — définition, étapes pour les victimes (débrancher, ne pas payer, preuves, plainte avant réinstallation, No More Ransom, réinstallation), France Victimes 116 006, infractions : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciel-ransomware-particuliers
  • Cybermalveillance.gouv.fr — « Rançongiciels : que faire si votre organisation est victime d’une attaque ? » — destruction des sauvegardes par les attaquants, débrancher les sauvegardes, ne pas éteindre les machines touchées (mise en veille prolongée si chiffrement en cours), parcours sur 17cyber.gouv.fr : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciels-ransomwares
  • No More Ransom — page d’accueil en français — référentiel gratuit de clés et outils de déchiffrement, consigne de ne jamais payer : https://www.nomoreransom.org/fr/index.html

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.