Que faire en cas de rançongiciel sur le PC caisse

Vous allumez votre PC de caisse et un message s’affiche : vos fichiers sont chiffrés, on vous demande de payer pour les récupérer. C’est un rançongiciel. C’est stressant, mais les décisions que vous prenez dans les premières heures déterminent en grande partie ce qu’il vous sera possible de récupérer. Ce guide vous donne les étapes dans l’ordre.

Ce qu’il faut faire dans la première heure

1. Isolez le PC immédiatement

Débranchez le câble réseau ethernet. Désactivez le Wi-Fi sur le PC (ou éteignez la box Wi-Fi si c’est le plus rapide). L’objectif : couper le PC du réseau avant que le rançongiciel ne se propage à d’autres ordinateurs ou à vos sauvegardes réseau. Ne redémarrez pas le PC — l’extinction peut déclencher des phases de chiffrement supplémentaires sur certains rançongiciels.

2. Identifiez l’étendue de l’infection

Vérifiez les autres ordinateurs de votre boutique : affichent-ils le même message ? Vos fichiers sur un dossier partagé réseau sont-ils chiffrés ? Si d’autres systèmes sont touchés, isolez-les de la même façon. Notez quels appareils semblent affectés.

3. Photographiez le message de rançongiciel

Avec votre téléphone, prenez en photo l’écran qui affiche le message. Notez l’heure et la date. Ce document sera utile pour la police, votre assurance, et les spécialistes si vous faites appel à eux.

4. Appelez votre prestataire informatique

Si vous avez un prestataire informatique, c’est maintenant qu’il intervient. Décrivez la situation et demandez-lui de venir ou de vous guider à distance. S’il n’est pas disponible immédiatement, consultez cybermalveillance.gouv.fr pour trouver un prestataire de confiance dans votre région.

Ce qu’il ne faut pas faire

  • Ne payez pas la rançon sans conseil professionnel : payer ne garantit pas de récupérer vos données. Les décrypteurs fournis fonctionnent dans moins de la moitié des cas selon les statistiques. De plus, payer finance les criminels et vous identifie comme “payeur” — vous pourriez être ciblé à nouveau.
  • Ne tentez pas de déchiffrer vous-même sans connaissance technique — certaines tentatives aggravent la situation.
  • Ne supprimez pas les fichiers chiffrés avant d’avoir exploré toutes les options de récupération — des décrypteurs gratuits existent parfois pour des familles de rançongiciels connues (vérifiez sur nomoreransom.org).
  • Ne reconnectez pas le PC au réseau avant un nettoyage complet.

Les options de récupération

Restauration depuis une sauvegarde propre

C’est l’option la plus rapide si vous avez des sauvegardes récentes et isolées. “Isolées” signifie que la sauvegarde n’était pas connectée au PC au moment de l’infection — un disque externe débranché après chaque sauvegarde, ou un cloud avec versioning (qui conserve des versions historiques des fichiers).

Procédure : faites formater et réinstaller Windows sur le PC par un professionnel (pour s’assurer que le rançongiciel est complètement supprimé), puis restaurez vos données depuis la sauvegarde propre.

Décrypteur gratuit

Le site nomoreransom.org, géré par Europol et la police néerlandaise en partenariat avec des entreprises de cybersécurité, propose des décrypteurs gratuits pour plusieurs familles de rançongiciels. Uploadez un fichier chiffré pour identifier la famille du rançongiciel et vérifier si un décrypteur existe.

Spécialiste en récupération

Des entreprises spécialisées en réponse aux incidents ransomware peuvent parfois récupérer des données sans payer la rançon, ou négocier avec les attaquants dans les cas où c’est la seule option viable. Cybermalveillance.gouv.fr référence des prestataires de confiance.

Après la résolution : ce qui doit changer

Une fois l’activité reprise, la priorité est d’identifier comment le rançongiciel est entré :

  • Un email avec une pièce jointe ouverte sur le PC de caisse ?
  • Un site web visité depuis le PC de caisse ?
  • Un logiciel téléchargé depuis une source non officielle ?
  • Un accès à distance mal sécurisé ?

Mettez en place les protections manquantes avant de reprendre normalement : sauvegardes isolées régulières, mise à jour de Windows et des logiciels, restrictions d’usage du PC de caisse (pas de navigation web personnelle), et formation de l’équipe sur les pièces jointes suspectes.

Pour vous préparer avant un incident, voir Plan d’urgence : qui appeler et sauvegarder vos données.

Scroll to Top