Ransomware : que faire si votre PME est attaquée à Amiens | Cleeck
Urgence · Ransomware PME

Ransomware : que faire si votre PME à Amiens est attaquée

Lundi matin, 8h15. Vous allumez votre ordinateur et un écran noir s'affiche avec un message en anglais : « Vos fichiers ont été chiffrés. Payez 2,4 Bitcoin pour récupérer l'accès. » Vos dossiers clients, votre compta, vos devis, vos contrats — tout est verrouillé. Votre activité est à l'arrêt. Ce scénario n'est pas une fiction : c'est ce que vivent des dizaines de PME picardes chaque année.

10 min de lecture Amiens · Hauts-de-France Protocole d'urgence

Un ransomware, c'est quoi exactement

Un ransomware ou rançongiciel en français est un logiciel malveillant qui chiffre l'ensemble de vos fichiers (documents, bases de données, emails, photos, sauvegardes accessibles) et exige le paiement d'une rançon en échange de la clé de déchiffrement.

Concrètement : en quelques minutes, tous les fichiers de votre serveur, de vos postes, et parfois même de vos sauvegardes réseau deviennent illisibles. Un message s'affiche sur les écrans infectés avec un décompte, un montant en Bitcoin, et une adresse de paiement. Votre activité est paralysée.

Ce qui rend le ransomware particulièrement dévastateur pour les PME d'Amiens et des Hauts-de-France, c'est que la rançon n'est que la partie visible du coût. Le vrai prix, c'est l'arrêt d'activité (jours, semaines, parfois mois), la perte de confiance des clients, les amendes RGPD si des données personnelles ont fuité, et la reconstruction complète du système informatique.

Les chiffres qui alarment

1 sur 2
PME piratée par ransomware ferme dans les 18 mois
Source : Cybermalveillance.gouv.fr, bilan 2024
50K€
coût moyen pour une PME (hors rançon)
80 %
entrent par un email de phishing
23 j
durée moyenne d'arrêt d'activité
40 %
des victimes ANSSI sont des TPE-PME

Dans les Hauts-de-France, les secteurs les plus touchés sont l'industrie, la santé, le BTP et les services aux entreprises. À Amiens, les hôpitaux régionaux ont déjà été visés, ce qui a exposé la vulnérabilité de tout l'écosystème local, fournisseurs et sous-traitants compris.

Vous êtes attaqué : les 7 gestes d'urgence

Votre écran affiche un message de rançon. Vos fichiers sont chiffrés. Chaque minute compte.

Protocole d'urgence ransomware : 7 étapes

  1. DÉCONNECTEZ tout du réseau : Débranchez les câbles Ethernet, coupez le Wi-Fi, retirez les clés USB. L'isolation physique stoppe la propagation.
  2. NE REDÉMARREZ PAS les machines infectées : La mémoire vive peut contenir des traces utiles pour l'analyse forensique et parfois la clé de déchiffrement.
  3. Photographiez les écrans : Le message de rançon contient des informations essentielles : nom du ransomware, adresse Bitcoin, délai.
  4. Identifiez le « patient zéro » — Quel poste a été infecté en premier ? Qui a cliqué ? Quel email ?
  5. Vérifiez vos sauvegardes : Depuis un appareil sain, vérifiez que vos sauvegardes externalisées n'ont pas été chiffrées aussi.
  6. Signalez et déposez plainte : Cybermalveillance.gouv.fr + plainte au commissariat ou sur THESEE.
  7. Contactez un expert cyber : Un professionnel peut identifier la souche, vérifier si un outil de déchiffrement existe, et superviser la reconstruction.

Votre PME est sous attaque en ce moment ?

Appelez-nous. Notre équipe vous guide pas à pas dans la gestion de l'incident.

03 74 47 55 75

Les 4 erreurs qui aggravent tout

Dans la panique, beaucoup de dirigeants font exactement ce qu'il ne faut pas :

À ne surtout pas faire

  • Payer la rançon : aucune garantie, cible récurrente
  • Éteindre les machines : preuves forensiques détruites
  • Reconnecter un poste « pour vérifier » : propagation
  • Décrypter seul avec des outils trouvés en ligne

Les bons réflexes

  • Isoler physiquement chaque machine
  • Documenter tout (photos, notes, heures)
  • Vérifier les sauvegardes depuis un appareil sain
  • Appeler un expert + signaler à Cybermalveillance

Note sur le paiement de la rançon

L'ANSSI, le FBI et tous les experts déconseillent formellement de payer. Moins de 50 % des entreprises récupèrent toutes leurs données après paiement. Et payer signale aux attaquants que vous êtes prêt à payer : vous serez attaqué de nouveau.

Comment le ransomware entre dans votre PME

Dans 80 % des cas, le ransomware entre par l'un de ces 4 chemins :

Email de phishing

80 % des cas. Pièce jointe infectée ou lien vers un faux site. En savoir plus sur le phishing.

Accès à distance (RDP) non sécurisé

Le bureau à distance Windows exposé sans double authentification ni VPN. Le pirate brute-force le mot de passe.

Logiciels non mis à jour

Une faille connue non patchée = une porte ouverte. Les attaquants scannent Internet en permanence.

Fournisseur compromis

Votre prestataire IT, votre comptable externe; si l'un est piraté, le ransomware se propage via les accès partagés.

5 mesures pour ne jamais en arriver là

Le ransomware est la menace la plus coûteuse, mais c'est aussi l'une des plus simples à prévenir.

1. Des sauvegardes déconnectées et testées

C'est LA mesure numéro 1. Si vous avez une sauvegarde saine, le ransomware n'a aucun pouvoir.

  • Sauvegarde « 3-2-1 » : 3 copies, 2 supports différents, 1 hors site.
  • Au moins 1 sauvegarde déconnectée (air-gapped) : un disque dur branché uniquement pour la sauvegarde, puis débranché.
  • Testez la restauration chaque trimestre : une sauvegarde non testée n'existe pas.
24-72h
Temps de reprise avec des sauvegardes saines
vs 3-6 semaines sans

2. Filtrer les emails en amont

80 % des ransomwares entrent par email. Bloquer l'email piégé avant qu'il n'atteigne vos collaborateurs, c'est neutraliser le vecteur principal. Nous déployons une solution française souveraine de filtrage email qui analyse chaque message entrant et bloque les pièces jointes malveillantes.

3. Mettre à jour systématiquement

Chaque mise à jour referme une porte que les attaquants connaissent. Activez les mises à jour automatiques partout où c'est possible.

4. Activer la double authentification (2FA)

Sur tous vos outils critiques : messagerie, accès à distance, ERP, CRM, banque en ligne. Même si un pirate récupère un mot de passe, il ne pourra pas se connecter sans le second facteur. C'est la mesure la plus rentable (gratuite et instantanée).

5. Faire un diagnostic cyber

Vous ne savez pas si vos sauvegardes sont fiables ou si votre RDP est exposé ? C'est exactement ce qu'on vérifie lors du diagnostic MonAideCyber — gratuit, en distanciel, en 1h30.

Mieux vaut prévenir que reconstruire

Diagnostic MonAideCyber gratuit en 1h30 : on identifie vos failles avant qu'un attaquant ne les exploite.

Lancer mon diagnostic gratuit Ou directement : contact@cleeck.fr · 03 74 47 55 75

FAQ : vos questions sur le ransomware

C'est quoi un ransomware exactement ?

Un ransomware (rançongiciel) est un logiciel malveillant qui chiffre tous vos fichiers et exige une rançon (souvent en Bitcoin) pour vous redonner l'accès. Sans la clé ou une sauvegarde saine, vos données sont inaccessibles.

Faut-il payer la rançon ?

Non. L'ANSSI et le FBI déconseillent le paiement. Moins de 50 % récupèrent toutes leurs données après paiement, et vous devenez une cible récurrente. La meilleure parade : des sauvegardes saines et déconnectées.

Combien coûte une attaque ransomware pour une PME ?

Entre 50 000 € et 100 000 € en coût global (arrêt d'activité, reconstruction, perte de clients, amendes RGPD). La rançon elle-même représente souvent moins de la moitié du coût total.

Combien de temps pour se remettre d'un ransomware ?

Sans sauvegardes : 3 à 6 semaines. Avec des sauvegardes saines et un PRA : 24 à 72 heures. La sauvegarde déconnectée est la mesure numéro 1.

Comment le ransomware entre dans l'entreprise ?

80 % du temps par un email de phishing. Autres vecteurs : accès à distance (RDP) non sécurisé, logiciels non mis à jour, ou fournisseur compromis.

Mes sauvegardes cloud sont-elles protégées du ransomware ?

Pas forcément. Les sauvegardes synchronisées en continu (Dropbox, OneDrive) peuvent être chiffrées aussi. Seules les sauvegardes déconnectées (air-gapped) sont vraiment protégées.

Existe-t-il des outils de déchiffrement gratuits ?

Pour certaines souches, oui. Le projet No More Ransom (Europol) publie des outils gratuits. Mais c'est aléatoire : les sauvegardes restent la seule vraie garantie.

Cleeck peut-il intervenir en cas d'attaque ?

Oui. Notre pôle intervention incident cyber vous accompagne : isolation, analyse forensique, reconstruction et prévention de la récidive. Appelez le 03 74 47 55 75.

Ne laissez pas un ransomware décider de l'avenir de votre entreprise

Diagnostic gratuit, sécurisation des sauvegardes, filtrage email, formation des équipes.

Échanger avec Cleeck Alexis Choquet · contact@cleeck.fr · 03 74 47 55 75
Aidant Cyber ANSSI

Cleeck — 47 place Alphonse Fiquet, 80000 Amiens. Aidant cyber agréé par l'ANSSI. Intervention incident, audit de vulnérabilité, pentest, filtrage email, sensibilisation. Nous accompagnons les PME des Hauts-de-France : Somme, Oise, Aisne, Nord et Pas-de-Calais.