Un écran noir. Des fichiers inaccessibles. Un message qui exige un paiement en cryptomonnaie. Le ransomware n'est plus une menace « exceptionnelle » : c'est aujourd'hui l'une des attaques les plus rentables et les plus répandues contre les PME.
La vraie question n'est pas « paieriez-vous ? ». La vraie question est : êtes-vous prêt à ne jamais avoir à payer ?
Un matin, tous vos fichiers sont verrouillés
8h12, un lundi. Le standard sonne déjà. La comptable n'arrive plus à ouvrir EBP. Le commercial signale que le partage réseau a disparu. Sur chaque poste, le même message : « Payez pour récupérer vos données », avec un décompte et une adresse Bitcoin.
Ce scénario n'est pas un film. C'est ce qu'ont vécu 46 % des PME victimes de cyberattaques en France ces deux dernières années. Et contrairement à ce qu'on pense, ça commence presque toujours par :
- Un simple mail (pièce jointe, lien, fausse facture).
- Une mise à jour de sécurité oubliée sur un serveur ou un VPN.
- Une erreur humaine : clic, identifiants réutilisés, MFA absent.
Comment fonctionne un ransomware
L'attaque type suit toujours les mêmes étapes :
- Entrée : phishing, RDP exposé, VPN vulnérable, identifiants volés sur le dark web.
- Reconnaissance silencieuse (souvent plusieurs jours) : l'attaquant cartographie l'AD, repère les sauvegardes, identifie les comptes admin.
- Escalade de privilèges : il devient admin du domaine — souvent via une faille ou un mot de passe trop faible.
- Exfiltration : vos données les plus sensibles sont copiées hors de chez vous (pour la double extorsion).
- Destruction des sauvegardes : c'est la cible n°1. Sans backup, vous n'avez plus le choix.
- Chiffrement massif : déclenché souvent un vendredi soir ou la veille d'un pont, pour maximiser la pression.
Comment il se propage dans votre SI
Une fois entré, le ransomware se diffuse via :
- Les partages réseau ouverts à tous (lecteur S:\ accessible à tout le monde = autoroute pour le chiffrement).
- Active Directory mal segmenté : un admin compromis = tout le SI compromis.
- Les comptes à privilèges utilisés au quotidien (au lieu d'être réservés aux opérations admin).
- Les sauvegardes accessibles avec un compte standard ou stockées sur un NAS branché en permanence.
- Les outils RMM (TeamViewer, AnyDesk) du prestataire — devenus une cible privilégiée.
C'est pour ça que le moindre privilège et la gestion fine des droits sont aussi importants que l'antivirus.
Faut-il payer la rançon ?
Non. C'est la position de l'ANSSI, du FBI, des assureurs cyber et de toute la communauté sécurité. Les raisons :
- Moins de 60 % des entreprises qui paient récupèrent réellement toutes leurs données.
- Payer vous identifie comme cible « solvable » : une 2ᵉ attaque suit dans 80 % des cas dans l'année.
- Vos données restent volées (double extorsion) : payer la clé ne supprime pas les copies.
- Payer finance la criminalité et la prochaine attaque — peut-être contre votre voisin.
- Dans certains pays, payer peut être illégal (sanctions internationales).
La seule vraie réponse : une stratégie qui rend la rançon inutile. C'est-à-dire pouvoir redémarrer sans la clé des attaquants.
Comment s'en protéger efficacement
La défense en profondeur, en 7 briques essentielles :
- MFA partout : email, VPN, RDP, admin, applis cloud. Ça bloque 99 % des tentatives par identifiants volés.
- Sauvegarde 3-2-1-1-0 immuable — voir notre article « Sauvegarde : le gilet de sauvetage ».
- EDR/MDR à la place du simple antivirus — voir notre comparatif Antivirus vs EDR/MDR/XDR.
- Patch management : mises à jour Windows, VPN, firewall, ESXi/Proxmox à jour sous 30 jours max.
- Segmentation réseau : VLANs, fermeture du RDP côté Internet, pare-feu Stormshield bien configuré.
- Moindre privilège & comptes admin séparés : aucun admin du domaine ne lit ses mails.
- Sensibilisation : phishing, vishing, hygiène mot de passe — l'humain est la 1ʳᵉ ligne de défense.
Que faire le jour J
Si l'attaque a déjà eu lieu, dans l'ordre :
- Isoler : déconnecter les machines infectées du réseau (ne pas éteindre — on perd des traces).
- Couper les accès distants (VPN, RDP) et changer les mots de passe admin depuis un poste sain.
- Alerter : direction, prestataire IT, assurance cyber, ANSSI / cybermalveillance.gouv.fr.
- Déposer plainte (gendarmerie / police, c'est obligatoire pour l'assurance et la CNIL).
- Notifier la CNIL sous 72h si des données personnelles sont concernées.
- Ne pas payer, ne pas négocier seul. Faire appel à un expert en réponse à incident.
- Restaurer depuis les sauvegardes immuables, après reconstruction propre de l'AD et des serveurs.
Comment AnThéa vous accompagne
Chez AnThéa Informatique, notre mission est simple : vous aider à rester maître de vos données, même en cas de crise. Audit d'exposition ransomware, mise en place EDR, sauvegarde immuable, segmentation, MFA, sensibilisation des équipes — et accompagnement en cas d'incident.
Pour aller plus loin : notre offre Cybersécurité ExpertCyber ANSSI, notre offre Sauvegarde & PRA et l'article 7 mesures concrètes contre le ransomware.
Et vous, votre entreprise pourrait-elle redémarrer sans céder au chantage ? Si la réponse hésite, on en parle.
Préparez votre PME au pire — pour ne jamais le subir
AnThéa audite votre exposition au ransomware (sauvegarde, AD, accès, MFA, EDR), met en place une stratégie de défense en profondeur et vous accompagne en cas de crise.
Demander un audit anti-ransomwareNos services liés



