On fait une sauvegarde pour être tranquille. Un disque externe qui reste branché, un petit NAS dans un coin, le dossier OneDrive qui se synchronise tout seul : on a le sentiment d'avoir mis ses photos et ses documents à l'abri. Et puis un jour, un rançongiciel passe sur l'ordinateur, chiffre tous les fichiers, et on découvre que la sauvegarde a été chiffrée elle aussi, en même temps que le reste.
Ce n'est pas de la malchance. C'est la façon dont ces attaques fonctionnent aujourd'hui :
la sauvegarde n'est pas le dernier rempart que l'attaquant rencontre, c'est la première cible qu'il va chercher. Le FBI et l'agence américaine de cybersécurité (CISA) l'ont documenté sur de grosses affaires, mais le mécanisme est exactement le même à l'échelle d'un particulier ou d'une petite entreprise. Voici comment vérifier, en quelques minutes, si votre sauvegarde tiendrait vraiment le coup, et trois règles simples pour qu'elle le tienne.
L'essentiel en 30 secondes
- Une sauvegarde n'est un filet de sécurité que si le rançongiciel ne peut pas l'atteindre. Si l'ordinateur peut écrire dessus, le rançongiciel le peut aussi.
- Disque externe branché en permanence, NAS au même mot de passe que le PC, dossier OneDrive synchronisé sans historique : trois sauvegardes qui se font chiffrer avec le reste.
- La seule copie qui survit vraiment est celle que le PC ne peut pas écraser : un disque débranché après la copie, ou des instantanés verrouillés sur un compte à part.
- Pensez 3-2-1 : 3 copies, 2 supports, 1 hors ligne. Mettez à jour le NAS comme le reste, et testez une restauration chaque trimestre.
- Fichiers déjà chiffrés : méfiez-vous des sociétés qui promettent un « déchiffrement sans payer » (une affaire récente montre ce qui peut se cacher derrière).
Sommaire
1. Pourquoi les rançongiciels s'attaquent d'abord à la sauvegarde
Un attaquant qui prend la main sur une machine sait très bien qu'une victime avec une bonne sauvegarde ne paiera jamais : elle restaurera ses fichiers et l'enverra promener. Son premier travail, donc, n'est pas de chiffrer : c'est de
trouver et neutraliser les copies de secours. Ensuite seulement il chiffre, pour que la victime n'ait plus d'autre choix que de payer.
Trois cas, confirmés par des avis officiels FBI / CISA / NSA, montrent la méthode (ce sont de grandes structures, mais le raisonnement vaut pour tout le monde) :
- BlackMatter (2021, coopératives agricoles américaines) : avec un simple identifiant administrateur volé, les attaquants ont d'abord localisé toutes les sauvegardes, les ont effacées ou reformatées, puis ont chiffré le reste (avis AA21-291A).
- Gunra (avis CISA / FBI, août 2026) : sauvegardes et archives supprimées sur le site principal comme sur le site de secours, tout simplement parce que les deux faisaient confiance au même identifiant.
- Change Healthcare (2024) : entrée par un accès distant sans double authentification, sauvegardes mal isolées ; 22 millions de dollars de rançon payés sans récupérer les données, et 1,6 milliard de remise en état.
Le point commun : la sauvegarde partageait
le même réseau et les mêmes identifiants que l'ordinateur à protéger. Du coup, le logiciel malveillant qui pouvait écrire sur l'un pouvait écrire sur l'autre. À la maison ou dans une TPE, c'est précisément ce qui se passe avec le disque externe toujours branché et le NAS accessible avec le même mot de passe que le PC.
2. Ce que vous appelez « ma sauvegarde », et ce qu'il en reste après l'attaque
C'est le tableau qu'on refait à l'atelier à chaque fois. Regardez dans quelle ligne vous vous reconnaissez.
| Ce que vous appelez « ma sauvegarde » |
Ce qu'il en reste après un rançongiciel |
| Disque externe branché en permanence |
Chiffré avec le reste : pour l'ordinateur, c'est juste un disque de plus |
| NAS accessible avec le même mot de passe que le PC (ou sans mot de passe) |
Chiffré ou effacé avec le reste |
| Dossier synchronisé (OneDrive, Google Drive, iCloud) sans historique de versions |
Les fichiers chiffrés se synchronisent et remplacent les bonnes copies |
| Copie faite « quelque part », jamais testée en restauration |
Une hypothèse, pas une sauvegarde |
Le cas OneDrive mérite qu'on s'y arrête, parce qu'il surprend : la synchronisation n'est pas une sauvegarde. Quand vos fichiers sont chiffrés sur le PC, OneDrive fait son travail, c'est-à-dire qu'il
recopie fidèlement la version chiffrée dans le nuage, écrasant la bonne. La bonne nouvelle, c'est que OneDrive, Google Drive et consorts conservent un
historique de versions pendant un certain temps : il est souvent possible de revenir en arrière. Encore faut-il le savoir, et avoir activé la corbeille et l'historique, ce qui n'est pas toujours le cas sur un compte gratuit.
Le piège de la synchronisation : synchroniser, c'est recopier les deux sens, y compris le mauvais. Sauvegarder, c'est garder une version que rien ne peut récrire par-dessus.
3. Les trois règles qui suffisent à votre niveau
Pas besoin d'une solution d'entreprise. Trois principes, par ordre d'importance.
1. Une copie que l'ordinateur ne peut pas écraser
C'est la règle qui change tout. Votre meilleure sauvegarde est celle que le PC ne voit pas au quotidien :
- Un disque externe que vous débranchez après chaque copie. Débranché, il est hors de portée : aucun logiciel ne peut le chiffrer. C'est la parade la plus simple et la plus efficace pour un particulier. L'idéal est d'en avoir deux, utilisés en alternance.
- Ou un NAS / un cloud avec des instantanés verrouillés (les professionnels parlent d'immutabilité : une fois la copie figée, même un administrateur ne peut plus l'effacer avant l'échéance prévue). Avec, impérativement, un compte de sauvegarde distinct, qui a son propre mot de passe et sa propre , et qui n'est jamais le compte administrateur que vous utilisez tous les jours.
C'est le principe résumé par la règle dite
3-2-1 (que nous détaillons dans notre article sur ) :
3 copies de vos données, sur
2 supports différents, dont
1 conservée hors ligne ou hors site. Le « 1 hors ligne », c'est exactement votre disque débranché.
2. Le NAS et le logiciel de sauvegarde se mettent à jour comme le reste
On traite souvent le NAS comme une boîte qu'on branche et qu'on oublie. Or c'est un petit ordinateur, exposé sur le réseau, et ses failles non corrigées sont une porte d'entrée classique, comme nous l'expliquons dans notre article sur .
Il se met à jour au même rythme que votre PC, de même que le logiciel qui pilote vos sauvegardes.
3. Restaurer un fichier au hasard, une fois par trimestre
La sauvegarde que l'on n'a jamais testée est une croyance, pas une protection. Une fois par trimestre, prenez un fichier au hasard dans votre sauvegarde et restaurez-le pour de vrai, chronomètre en main. Vous vérifiez d'un coup que la copie existe, qu'elle est lisible, et que vous savez comment vous en servir le jour où ça comptera. Si ça n'a jamais été fait, vous ne savez pas si ça marche.
4. Méfiez-vous des sociétés qui promettent de « déchiffrer sans payer »
Imaginons le pire : vos fichiers sont chiffrés, votre sauvegarde aussi. Vous cherchez « récupération rançongiciel » et vous tombez sur une société qui promet un déchiffrement « propriétaire », « sans jamais payer les pirates ». Prudence : une affaire récente montre ce qui peut se cacher derrière ce discours.
Affaire MonsterCloud (États-Unis, inculpation de septembre 2026, présomption d'innocence). Selon le parquet fédéral de New York, cette société de « récupération » n'avait aucune technologie de déchiffrement. En réalité, elle contactait les pirates et achetait la clé en secret, puis se présentait comme l'auteur de la prouesse technique. Les marges relevées : une rançon de 8 200 $ refacturée 150 000 $ au client. Au total, plus de 8 millions de dollars de rançons payées en cachette, et plus de 19 millions facturés. Comme les fichiers revenaient bien, personne ne se plaignait : la fraude a duré cinq ans.
Pourquoi c'est pire que de payer soi-même ? La victime finance les pirates
sans le savoir, à un tarif multiplié par 2 à 18, tout en croyant faire exactement l'inverse. Ce qu'il faut retenir si vous êtes un jour dans cette situation :
- Il n'existe pas de « technologie secrète » qui casse un chiffrement moderne. Une récupération sans clé n'est possible que dans trois cas : la famille de rançongiciel a une faiblesse connue et un outil gratuit existe, le chiffrement a été interrompu avant la fin, ou il reste des copies non chiffrées quelque part.
- Commencez par nomoreransom.org, le projet gratuit d'Europol et des éditeurs d'antivirus : on y identifie la famille de rançongiciel et, quand il existe, on y télécharge l'outil de déchiffrement officiel. C'est le premier réflexe, avant de payer qui que ce soit.
- Une société sérieuse vous dit clairement, et par écrit, si elle négocie avec les attaquants et si la rançon est comprise dans son prix. Posez les deux questions avant de signer.
- Signalez avant tout paiement sur cybermalveillance.gouv.fr ou via le 17Cyber, et portez plainte : la police dispose parfois de clés saisies lors du démantèlement d'un groupe. Les bons réflexes en cas d'attaque sont détaillés dans notre article .
5. Nous pouvons vous aider
Nous sommes à Hyères, 18 avenue Olbius Riquier.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Selon votre situation :
- Vous voulez mettre en place une sauvegarde qui résiste vraiment (disque déconnecté, NAS avec instantanés verrouillés, compte de sauvegarde séparé, versions OneDrive bien réglées) ? vous conseille sur le matériel et met tout en place à l'atelier.
- Vous préférez qu'on vienne tout installer et vous montrer à la maison ? intervient à domicile chez les particuliers, agréé service à la personne.
- Vos données sont déjà chiffrées, ou votre disque de sauvegarde est tombé en panne ? cherche ce qui reste récupérable sur le support (copies non chiffrées, clichés, fichiers effacés avant l'attaque). C'est un vrai travail de laboratoire, à l'opposé d'un intermédiaire qui achète une clé aux pirates.
- Un doute, une infection en cours, une demande de rançon à l'écran ? Appelez-nous ou écrivez-nous : on vous aide à isoler la machine, à ne pas détruire les traces, et à faire les bons signalements avant toute décision.
En résumé
- Un rançongiciel chiffre aussi vos sauvegardes si l'ordinateur peut écrire dessus : disque branché en permanence, NAS avec le même mot de passe, OneDrive synchronisé.
- La seule copie qui survit vraiment est celle que le PC ne peut pas écraser : un disque débranché, ou des instantanés verrouillés sur un compte à part.
- Pensez 3-2-1 : 3 copies, 2 supports, 1 hors ligne.
- Mettez à jour le NAS et le logiciel de sauvegarde comme le reste du PC.
- Testez une restauration chaque trimestre. Une sauvegarde jamais testée n'en est pas une.
- Fichiers chiffrés : passez d'abord par nomoreransom.org, signalez, et fuyez les promesses de « déchiffrement sans payer ».
La phrase qui résume tout : débrancher un disque après la copie vous protège mieux que n'importe quel logiciel. Ce qui n'est pas connecté ne peut pas être chiffré.
Sources : avis CISA / FBI / NSA (BlackMatter AA21-291A, Gunra août 2026, Change Healthcare) ; BleepingComputer, « Ransomware has a new target. Is your backup ready? » (octobre 2026) et « Ransomware recovery CEO charged over secret ransom payments » (octobre 2026, affaire MonsterCloud) ; ProPublica (enquête 2019 sur les faux déchiffreurs) ; projet Europol No More Ransom (nomoreransom.org) ; cybermalveillance.gouv.fr ; cas et conseils de l'atelier BSC Sécurité.
Pour aller plus loin : · · ·