Notre site necessite Javascript pour fonctionner correctement !

Votre sauvegarde résisterait-elle à un rançongiciel ?


Disque externe, NAS, OneDrive
ce qui survit vraiment, et ce qui disparaît avec le reste

Article publié le 8 Octobre 2026
On fait une sauvegarde pour être tranquille. Un disque externe qui reste branché, un petit NAS dans un coin, le dossier OneDrive qui se synchronise tout seul : on a le sentiment d'avoir mis ses photos et ses documents à l'abri. Et puis un jour, un rançongiciel passe sur l'ordinateur, chiffre tous les fichiers, et on découvre que la sauvegarde a été chiffrée elle aussi, en même temps que le reste.

Ce n'est pas de la malchance. C'est la façon dont ces attaques fonctionnent aujourd'hui : la sauvegarde n'est pas le dernier rempart que l'attaquant rencontre, c'est la première cible qu'il va chercher. Le FBI et l'agence américaine de cybersécurité (CISA) l'ont documenté sur de grosses affaires, mais le mécanisme est exactement le même à l'échelle d'un particulier ou d'une petite entreprise. Voici comment vérifier, en quelques minutes, si votre sauvegarde tiendrait vraiment le coup, et trois règles simples pour qu'elle le tienne.

L'essentiel en 30 secondes
  1. Une sauvegarde n'est un filet de sécurité que si le rançongiciel ne peut pas l'atteindre. Si l'ordinateur peut écrire dessus, le rançongiciel le peut aussi.
  2. Disque externe branché en permanence, NAS au même mot de passe que le PC, dossier OneDrive synchronisé sans historique : trois sauvegardes qui se font chiffrer avec le reste.
  3. La seule copie qui survit vraiment est celle que le PC ne peut pas écraser : un disque débranché après la copie, ou des instantanés verrouillés sur un compte à part.
  4. Pensez 3-2-1 : 3 copies, 2 supports, 1 hors ligne. Mettez à jour le NAS comme le reste, et testez une restauration chaque trimestre.
  5. Fichiers déjà chiffrés : méfiez-vous des sociétés qui promettent un « déchiffrement sans payer » (une affaire récente montre ce qui peut se cacher derrière).
Sommaire


1. Pourquoi les rançongiciels s'attaquent d'abord à la sauvegarde


Un attaquant qui prend la main sur une machine sait très bien qu'une victime avec une bonne sauvegarde ne paiera jamais : elle restaurera ses fichiers et l'enverra promener. Son premier travail, donc, n'est pas de chiffrer : c'est de trouver et neutraliser les copies de secours. Ensuite seulement il chiffre, pour que la victime n'ait plus d'autre choix que de payer.

Trois cas, confirmés par des avis officiels FBI / CISA / NSA, montrent la méthode (ce sont de grandes structures, mais le raisonnement vaut pour tout le monde) :


Le point commun : la sauvegarde partageait le même réseau et les mêmes identifiants que l'ordinateur à protéger. Du coup, le logiciel malveillant qui pouvait écrire sur l'un pouvait écrire sur l'autre. À la maison ou dans une TPE, c'est précisément ce qui se passe avec le disque externe toujours branché et le NAS accessible avec le même mot de passe que le PC.

2. Ce que vous appelez « ma sauvegarde », et ce qu'il en reste après l'attaque


C'est le tableau qu'on refait à l'atelier à chaque fois. Regardez dans quelle ligne vous vous reconnaissez.

Ce que vous appelez « ma sauvegarde » Ce qu'il en reste après un rançongiciel
Disque externe branché en permanence Chiffré avec le reste : pour l'ordinateur, c'est juste un disque de plus
NAS accessible avec le même mot de passe que le PC (ou sans mot de passe) Chiffré ou effacé avec le reste
Dossier synchronisé (OneDrive, Google Drive, iCloud) sans historique de versions Les fichiers chiffrés se synchronisent et remplacent les bonnes copies
Copie faite « quelque part », jamais testée en restauration Une hypothèse, pas une sauvegarde

Le cas OneDrive mérite qu'on s'y arrête, parce qu'il surprend : la synchronisation n'est pas une sauvegarde. Quand vos fichiers sont chiffrés sur le PC, OneDrive fait son travail, c'est-à-dire qu'il recopie fidèlement la version chiffrée dans le nuage, écrasant la bonne. La bonne nouvelle, c'est que OneDrive, Google Drive et consorts conservent un historique de versions pendant un certain temps : il est souvent possible de revenir en arrière. Encore faut-il le savoir, et avoir activé la corbeille et l'historique, ce qui n'est pas toujours le cas sur un compte gratuit.

Le piège de la synchronisation : synchroniser, c'est recopier les deux sens, y compris le mauvais. Sauvegarder, c'est garder une version que rien ne peut récrire par-dessus.

3. Les trois règles qui suffisent à votre niveau


Pas besoin d'une solution d'entreprise. Trois principes, par ordre d'importance.

1. Une copie que l'ordinateur ne peut pas écraser

C'est la règle qui change tout. Votre meilleure sauvegarde est celle que le PC ne voit pas au quotidien :


C'est le principe résumé par la règle dite 3-2-1 (que nous détaillons dans notre article sur la règle de sauvegarde 3-2-1) : 3 copies de vos données, sur 2 supports différents, dont 1 conservée hors ligne ou hors site. Le « 1 hors ligne », c'est exactement votre disque débranché.

2. Le NAS et le logiciel de sauvegarde se mettent à jour comme le reste

On traite souvent le NAS comme une boîte qu'on branche et qu'on oublie. Or c'est un petit ordinateur, exposé sur le réseau, et ses failles non corrigées sont une porte d'entrée classique, comme nous l'expliquons dans notre article sur les mises à jour de sécurité vraiment urgentes. Il se met à jour au même rythme que votre PC, de même que le logiciel qui pilote vos sauvegardes.

3. Restaurer un fichier au hasard, une fois par trimestre

La sauvegarde que l'on n'a jamais testée est une croyance, pas une protection. Une fois par trimestre, prenez un fichier au hasard dans votre sauvegarde et restaurez-le pour de vrai, chronomètre en main. Vous vérifiez d'un coup que la copie existe, qu'elle est lisible, et que vous savez comment vous en servir le jour où ça comptera. Si ça n'a jamais été fait, vous ne savez pas si ça marche.

4. Méfiez-vous des sociétés qui promettent de « déchiffrer sans payer »


Imaginons le pire : vos fichiers sont chiffrés, votre sauvegarde aussi. Vous cherchez « récupération rançongiciel » et vous tombez sur une société qui promet un déchiffrement « propriétaire », « sans jamais payer les pirates ». Prudence : une affaire récente montre ce qui peut se cacher derrière ce discours.

Affaire MonsterCloud (États-Unis, inculpation de septembre 2026, présomption d'innocence). Selon le parquet fédéral de New York, cette société de « récupération » n'avait aucune technologie de déchiffrement. En réalité, elle contactait les pirates et achetait la clé en secret, puis se présentait comme l'auteur de la prouesse technique. Les marges relevées : une rançon de 8 200 $ refacturée 150 000 $ au client. Au total, plus de 8 millions de dollars de rançons payées en cachette, et plus de 19 millions facturés. Comme les fichiers revenaient bien, personne ne se plaignait : la fraude a duré cinq ans.
Pourquoi c'est pire que de payer soi-même ? La victime finance les pirates sans le savoir, à un tarif multiplié par 2 à 18, tout en croyant faire exactement l'inverse. Ce qu'il faut retenir si vous êtes un jour dans cette situation :

  1. Il n'existe pas de « technologie secrète » qui casse un chiffrement moderne. Une récupération sans clé n'est possible que dans trois cas : la famille de rançongiciel a une faiblesse connue et un outil gratuit existe, le chiffrement a été interrompu avant la fin, ou il reste des copies non chiffrées quelque part.
  2. Commencez par nomoreransom.org, le projet gratuit d'Europol et des éditeurs d'antivirus : on y identifie la famille de rançongiciel et, quand il existe, on y télécharge l'outil de déchiffrement officiel. C'est le premier réflexe, avant de payer qui que ce soit.
  3. Une société sérieuse vous dit clairement, et par écrit, si elle négocie avec les attaquants et si la rançon est comprise dans son prix. Posez les deux questions avant de signer.
  4. Signalez avant tout paiement sur cybermalveillance.gouv.fr ou via le 17Cyber, et portez plainte : la police dispose parfois de clés saisies lors du démantèlement d'un groupe. Les bons réflexes en cas d'attaque sont détaillés dans notre article que faire face à un ransomware : 5 réflexes.

5. Nous pouvons vous aider


Nous sommes à Hyères, 18 avenue Olbius Riquier.

04 94 27 65 95  /  contact@bsc-securite.fr  /  atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Selon votre situation :


En résumé



La phrase qui résume tout : débrancher un disque après la copie vous protège mieux que n'importe quel logiciel. Ce qui n'est pas connecté ne peut pas être chiffré.
Sources : avis CISA / FBI / NSA (BlackMatter AA21-291A, Gunra août 2026, Change Healthcare) ; BleepingComputer, « Ransomware has a new target. Is your backup ready? » (octobre 2026) et « Ransomware recovery CEO charged over secret ransom payments » (octobre 2026, affaire MonsterCloud) ; ProPublica (enquête 2019 sur les faux déchiffreurs) ; projet Europol No More Ransom (nomoreransom.org) ; cybermalveillance.gouv.fr ; cas et conseils de l'atelier BSC Sécurité.

Pour aller plus loin : vos données ont fuité chez un commerçant · faux SMS banque, impôts, La Poste · que faire face à un ransomware : 5 réflexes · rançongiciel : le chantage à la publication de données


Votre sauvegarde a-t-elle déjà été testée en restauration ?

Mise en place d'une sauvegarde qui résiste vraiment, à l'atelier ou chez vous.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande