Quand on parle de rançongiciel (ou ransomware), on imagine un ordinateur figé, des fichiers devenus illisibles et un message qui réclame de l'argent pour tout débloquer. C'est encore vrai dans beaucoup de cas. Mais une part de plus en plus grande des attaques fonctionne autrement : les pirates ne bloquent plus rien du tout. Ils
copient discrètement vos données et menacent de les
publier sur Internet si vous ne payez pas.
Cette nuance change tout pour une petite entreprise, car les réflexes habituels (« j'ai une sauvegarde, je suis tranquille ») ne protègent pas contre ce chantage-là. Voici comment cela marche, et surtout quoi faire, expliqué simplement.
L'essentiel en 30 secondes
- De plus en plus de groupes ne chiffrent plus rien : ils volent vos données et menacent de les publier si vous ne payez pas.
- Votre sauvegarde ne protège pas de la publication. Elle vous permet de retrouver vos fichiers, pas d'empêcher qu'une copie volée soit diffusée.
- L'entrée se fait presque toujours par un équipement exposé sur Internet et pas à jour (NAS, accès distant, box, site web), pas par la taille de l'entreprise.
- Payer ne garantit rien : rien n'oblige les pirates à détruire les copies, et payer vous désigne comme cible pour la suite.
- En cas d'incident : n'éteignez rien, isolez le poste du réseau, et portez plainte.
- Bonne nouvelle : ces groupes se font démanteler. Le 30 septembre 2026, Europol a arrêté le gang KillSec grâce, en partie, aux signalements des victimes.
Sommaire
1. Une bonne nouvelle pour commencer : ces groupes ne sont pas intouchables
Avant d'expliquer la menace, un rappel rassurant. Beaucoup de dirigeants pensent « de toute façon, on ne les attrape jamais ». C'est faux.
Le 30 septembre 2026, une opération internationale coordonnée par Europol (baptisée KillSwitch) a
démantelé le groupe KillSec, l'un de ces gangs spécialisés dans le vol de données et le chantage à la publication. Environ 500 attaques réussies à son actif, des serveurs saisis, des interpellations, et
110 To de données volées récupérées, donc retirées de la circulation. Détail frappant : le chef présumé du groupe aurait
16 ans.
Deux leçons pour une TPE :
- Si un adolescent outillé a pu monter une opération de 500 victimes, c'est que le niveau technique requis a chuté. Les pirates ne choisissent plus leurs cibles pour leur taille, mais pour leur faille ouverte. Une petite entreprise avec un équipement mal protégé est une cible comme une autre.
- Ce sont les plaintes et les signalements des victimes qui ont alimenté cette enquête, aboutie en un an. Porter plainte sert vraiment.
2. L'idée reçue à corriger : pas de fichiers bloqués ne veut pas dire pas d'attaque
Le scénario classique est visible : vos fichiers sont chiffrés, le travail s'arrête, un message de rançon s'affiche. Vous savez tout de suite que vous êtes attaqué.
Le scénario « vol et chantage » est l'inverse :
invisible. Rien ne ralentit, rien ne s'affiche, l'activité continue normalement. Pendant ce temps, les pirates ont copié une partie de vos fichiers (fichier clients, devis, comptabilité, contrats, photos, pièces d'identité) et vous l'apprenez seulement par leur
message de chantage, parfois par la presse.
Pour faire pression, certains groupes mettent même en scène leurs victimes : une page web (souvent avec un
compte à rebours avant publication) affiche les noms des entreprises visées, classées par secteur. C'est un
outil de pression, destiné autant à vous qu'à vos clients et à la presse. Ce n'est pas une preuve de l'ampleur réelle du vol, et il ne faut jamais aller consulter ces pages soi-même.
3. Par où entrent-ils ? Presque toujours par un équipement exposé et pas à jour
Pas besoin d'être une grande entreprise ni d'avoir un employé imprudent. Dans la grande majorité des cas, la porte d'entrée est un
appareil connecté à Internet et mal sécurisé :
- un NAS (le petit boîtier de stockage partagé au bureau) accessible depuis l'extérieur ;
- un accès à distance au bureau (bureau à distance, VPN) mal protégé ;
- une box professionnelle, un pare-feu ou un routeur jamais mis à jour ;
- un site web (par exemple WordPress) laissé à l'abandon depuis des années.
Le point commun : un équipement visible depuis Internet, avec une faille connue ou un mot de passe faible. Les attaques sont souvent
automatisées : un programme balaie Internet et entre partout où une porte est restée ouverte, sans choisir sa victime. Garder ces équipements à jour est la mesure la plus efficace, comme nous l'expliquons dans notre article sur .
4. Les trois pièges à connaître
1. La sauvegarde ne protège pas de la publication
C'est le point le plus important. Une sauvegarde vous protège contre le
chiffrement : si vos fichiers sont verrouillés, vous les restaurez et vous repartez. Mais elle ne vous protège
pas du vol : si vos données ont déjà été copiées et que les pirates menacent de les publier, avoir une copie de secours n'y change rien. Les données sont déjà sorties.
La sauvegarde reste indispensable (contre les attaques qui chiffrent, et contre les pannes), mais elle ne suffit plus à elle seule. Notre article sur explique comment bien s'organiser.
2. Payer ne garantit rien
Rien ne prouve que les pirates détruiront vraiment les copies après paiement. Et payer vous désigne comme une entreprise qui cède : vous devenez une cible de choix pour la prochaine fois. Les autorités déconseillent le paiement.
3. Les menaces sont souvent invérifiables
Les volumes annoncés (« nous avons 200 Go de vos données ») sont fréquemment exagérés, parfois recyclés d'une fuite ancienne, et sans preuve fournie. Il ne faut ni paniquer sur cette seule base, ni l'ignorer : c'est à un professionnel d'évaluer ce qui a réellement été touché, en examinant les journaux de connexion et les accès, pas le ressenti.
5. Les bons gestes, avant et pendant
Pour réduire le risque, dès maintenant :
- Faites l'inventaire de ce qui est accessible depuis Internet (NAS, accès distant, box, site web) et mettez ces équipements à jour. C'est la mesure numéro un.
- Activez la double authentification (un code en plus du mot de passe) sur tous les accès à distance et les messageries. Le vol de données commence presque toujours par un identifiant volé. Nous l'expliquons dans .
- Gardez des sauvegardes hors ligne (déconnectées après usage) et testez qu'elles se restaurent vraiment.
- Limitez les données conservées : ce que vous n'avez pas gardé ne peut pas être volé. Faites le ménage dans les vieux fichiers clients et les exports inutiles.
- Surveillez les alertes officielles via cybermalveillance.gouv.fr et le dispositif 17Cyber.
En cas d'incident :
- N'éteignez pas et ne réinstallez pas les machines tout de suite : vous effaceriez les traces nécessaires à l'enquête et à la plainte.
- Isolez le ou les postes du réseau (débranchez le câble, coupez le Wi-Fi).
- Portez plainte et signalez sur cybermalveillance.gouv.fr. C'est ce qui a permis de démanteler des groupes comme KillSec.
- Faites intervenir un professionnel pour mesurer ce qui a réellement été touché.
Ces réflexes rejoignent ceux que nous détaillons dans notre article .
6. Besoin d'aide ? Les bons interlocuteurs
Chez BSC Sécurité, nous accompagnons les particuliers et les petites entreprises de proximité pour sécuriser leurs postes et leurs accès (mises à jour, double authentification, nettoyage après une alerte). Contactez-nous au 04 94 27 65 95 ou sur contact@bsc-securite.fr.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Selon votre situation :
- Une intervention à votre domicile ou dans vos locaux (configuration, double authentification, formation de vos équipes) relève de , notre service d'assistance informatique à domicile.
- Pour le remplacement ou la mise à niveau de matériel (nouveau NAS, poste à sécuriser, équipement à jour) et le passage à l'atelier, voyez .
- Si une attaque a rendu vos données inaccessibles (fichiers chiffrés, support endommagé, serveur de stockage HS), la récupération est le métier de , spécialiste de la récupération de données professionnelle.
À retenir
- Un rançongiciel ne bloque plus forcément vos fichiers : de plus en plus de groupes se contentent de voler vos données pour vous faire chanter.
- La sauvegarde ne protège pas de ce chantage, et payer ne garantit rien.
- Deux choses marchent vraiment : fermer les portes (équipements exposés à jour, double authentification, moins de données conservées) et, en cas de coup dur, porter plainte au lieu de céder.
- Ces groupes se font démanteler, et vos signalements y contribuent.
La phrase à retenir : contre le chiffrement, la sauvegarde ; contre le vol de données, fermer les portes et porter plainte. Payer n'achète ni silence ni tranquillité.
Sources : Europol, communiqué sur l'opération « KillSwitch » et le démantèlement du groupe KillSec (30 septembre 2026) ; cybermalveillance.gouv.fr ; cas et conseils de l'atelier BSC Sécurité.
Pour aller plus loin : · · ·