Comprendre
Rançongiciel (ransomware) : définition, fonctionnement et risques pour vos données
Un rançongiciel bloque les fichiers d'une entreprise et réclame de l'argent. Voici comment ça marche, pourquoi vos données peuvent fuiter et comment réagir si vous êtes client.

Un rançongiciel (ou ransomware en anglais) est un logiciel malveillant qui prend en otage les données d'une victime. Il les rend illisibles, puis les pirates réclament une rançon pour les « libérer ». Cette menace touche surtout les entreprises, les hôpitaux et les collectivités. Mais elle concerne aussi leurs clients, car les pirates volent souvent des données personnelles au passage. Ce guide explique son fonctionnement, sans jargon. Il détaille aussi quoi faire si une entreprise dont vous êtes client est touchée.
Pour comprendre le contexte général, lisez aussi notre page pilier : qu'est-ce qu'une fuite de données ?
Qu'est-ce qu'un rançongiciel, en termes simples ?
Imaginez qu'un cambrioleur entre dans un bureau. Il ne vole pas les dossiers : il les enferme dans un coffre et garde la clé. Puis il laisse un mot : « Payez, et je vous rends la clé. » C'est exactement le principe d'un rançongiciel.
Selon Cybermalveillance.gouv.fr, une attaque par rançongiciel bloque l'accès à un système, ou chiffre et/ou copie ses données, en échange d'une rançon. Le mot « chiffrer » signifie ici transformer les fichiers en un code illisible sans la bonne clé.
Le mot « rançongiciel » est le terme français utilisé par les autorités pour désigner un ransomware. Il combine « rançon » et « logiciel ». Les deux termes désignent exactement la même chose.
Qui sont les cibles ?
Les pirates visent en priorité les organisations qui ne peuvent pas se permettre d'arrêter leur activité. L'ANSSI est l'agence nationale de cybersécurité française. Son Panorama de la cybermenace 2024 répartit ainsi les victimes de rançongiciels qu'elle connaît :
| Type de victime | Part des victimes connues de l'ANSSI (2024) |
|---|---|
| PME, TPE et ETI | 37 % |
| Collectivités territoriales | 17 % |
| Établissements d'enseignement supérieur | 12 % |
| Entreprises stratégiques | 12 % |
Les particuliers sont rarement la cible directe. En revanche, leurs données sont stockées par ces organisations. C'est là que le problème vous concerne.
Comment fonctionne une attaque par rançongiciel ?
Sans entrer dans les détails techniques, une attaque suit en général quatre grandes étapes.
- L'entrée. Les pirates trouvent une porte d'entrée dans le réseau de l'entreprise. Cybermalveillance.gouv.fr cite notamment les accès à distance mal protégés et l'hameçonnage (phishing), c'est-à-dire un faux message piégé.
- L'installation. Une fois à l'intérieur, ils explorent discrètement le réseau. Ils repèrent les fichiers les plus précieux et les sauvegardes.
- Le vol. Très souvent, ils copient une partie des données avant de passer à l'action.
- Le blocage. Le rançongiciel chiffre les fichiers. Un message de rançon s'affiche, avec un délai et un montant.
Cybermalveillance.gouv.fr souligne que les attaques ont souvent lieu pendant les périodes creuses, comme la nuit ou le week-end. Les équipes informatiques réagissent alors moins vite.
Pourquoi les mots de passe volés comptent autant ?
Beaucoup d'attaques commencent par un simple identifiant volé. Un mot de passe réutilisé ou déjà présent dans une fuite peut suffire à ouvrir une porte. Le credential stuffing et la revente d'accès sur le dark web jouent donc un rôle important.
Qu'est-ce que la double extorsion par rançongiciel ?
Au début, les pirates se contentaient de bloquer les fichiers. Mais les entreprises ont appris à faire des sauvegardes. Elles pouvaient alors tout restaurer sans payer.
Les criminels ont donc changé de méthode. Aujourd'hui, ils volent les données avant de les chiffrer. Puis ils menacent de les publier si la rançon n'est pas payée. C'est ce qu'on appelle la double extorsion (extorsion = obtenir de l'argent par la menace).
Cybermalveillance.gouv.fr le confirme : les attaquants menacent souvent de publier les données volées. La victime subit donc deux pressions à la fois :
- ses systèmes sont bloqués, ce qui paralyse son activité ;
- ses données risquent d'être rendues publiques, ce qui menace ses clients et sa réputation.
Où les données sont-elles publiées ?
Les groupes de pirates tiennent souvent des sites dédiés, parfois appelés « murs de la honte ». Ils y affichent le nom des victimes qui refusent de payer et y déposent leurs fichiers. En février 2024, une opération internationale a visé le groupe LockBit. Les enquêteurs ont alors pris le contrôle de ce type de site, selon la Gendarmerie nationale.
C'est ainsi qu'une attaque par rançongiciel devient une fuite de données. Vous pouvez suivre les incidents récents dans notre rubrique fuites de données.
Pourquoi ne faut-il pas payer la rançon ?
Les autorités françaises sont très claires sur ce point. Cybermalveillance.gouv.fr recommande de ne pas payer, pour plusieurs raisons.
- Aucune garantie de récupérer ses fichiers. La clé fournie peut ne pas fonctionner, ou seulement en partie.
- Aucune garantie que les données ne fuiteront pas. Les pirates peuvent publier ou revendre les données même après paiement.
- Le risque d'être attaqué à nouveau. Une victime qui paie montre qu'elle est prête à payer. Les pirates peuvent revenir ou augmenter leurs exigences.
- Le financement du crime. Chaque rançon payée finance de nouvelles attaques.
Existe-t-il des solutions gratuites pour récupérer ses fichiers ?
Parfois, oui. Le projet No More Ransom, soutenu par Europol et des entreprises de sécurité, propose des outils de déchiffrement gratuits pour certains rançongiciels. Cybermalveillance.gouv.fr conseille de le consulter. Cela ne marche pas pour tous les rançongiciels, mais cela vaut le coup de vérifier.
Et l'assurance, rembourse-t-elle une rançon ?
En France, la loi du 24 janvier 2023 (dite LOPMI) a créé l'article L. 12-10-1 du Code des assurances. Il s'applique aux entreprises et aux professionnels, pas aux particuliers. Pour être indemnisée après une cyberattaque, la victime doit porter plainte dans les 72 heures suivant sa découverte. Cette règle est en vigueur depuis le 24 avril 2023. Le texte final ne parle pas expressément des rançons, mais des pertes et dommages. Tout dépend donc du contrat signé.
Que doit faire une entreprise victime d'un rançongiciel ?
Cette page s'adresse surtout aux particuliers. Mais il est utile de savoir ce que l'entreprise est censée faire. Voici les principaux réflexes recommandés par Cybermalveillance.gouv.fr :
- déconnecter du réseau les appareils touchés, sans les éteindre (pour garder des traces utiles à l'enquête) ;
- ne pas payer la rançon ;
- conserver les preuves ;
- porter plainte avant toute réinstallation ;
- notifier la CNIL dans les 72 heures si des données personnelles sont concernées ;
- se faire aider, par exemple via 17Cyber, le guichet d'assistance en ligne des victimes.
Les détails sont dans notre fiche sur les obligations d'une entreprise en cas de violation de données. Lisez aussi notre guide que faire en cas de cyberattaque en entreprise.
Je suis client d'une entreprise touchée par un rançongiciel : quels risques ?
Si une entreprise que vous utilisez a subi un rançongiciel, pas de panique. Le risque dépend surtout du type de données volées. Le RGPD oblige l'entreprise à vous prévenir si la fuite présente un risque élevé pour vous. Nos explications sur vos droits sont dans RGPD : vos droits après une fuite de données.
Voici les principaux risques, selon les données concernées :
| Données exposées | Risque principal | Notre guide |
|---|---|---|
| Adresse e-mail, nom | Messages d'hameçonnage ciblés | Reconnaître les arnaques après une fuite |
| Numéro de téléphone | SMS et appels frauduleux | Numéro de téléphone et arnaques SMS |
| Mot de passe | Piratage de vos comptes | Mot de passe piraté : que faire ? |
| IBAN | Prélèvements frauduleux, faux conseillers | Fuite d'IBAN : que risque-t-on ? |
| Copie de pièce d'identité | Usurpation d'identité | Usurpation d'identité : que faire ? |
| Données de santé, n° de sécurité sociale | Arnaques très personnalisées | Numéro de sécurité sociale qui a fuité |
Le danger le plus fréquent n'est pas spectaculaire. Ce sont des arnaques qui semblent crédibles, car l'escroc connaît déjà votre nom ou votre numéro client.
Comment se protéger quand ses données ont fuité après un rançongiciel ?
Vous ne pouvez pas empêcher une entreprise de se faire attaquer. Mais vous pouvez limiter les conséquences pour vous. Voici les bons réflexes :
- Vérifiez si vous êtes concerné. Lisez attentivement les messages de l'entreprise, en vérifiant qu'ils viennent bien d'elle. Utilisez aussi notre guide pour vérifier si vos données ont fuité.
- Changez vos mots de passe, surtout si vous utilisez le même ailleurs. Activez la double authentification (une seconde preuve d'identité en plus du mot de passe). Tout est expliqué dans notre fiche mots de passe et double authentification.
- Méfiez-vous des messages qui citent l'attaque. Les escrocs profitent de l'actualité pour envoyer de faux messages « de sécurité ».
- Surveillez vos comptes bancaires pendant plusieurs mois.
- Ne communiquez jamais un code reçu par SMS à quelqu'un qui vous appelle.
Pour une liste complète, consultez notre fiche que faire après une fuite de données. Si vous subissez un préjudice, vous pouvez aussi porter plainte.
Les rançongiciels peuvent-ils être stoppés ?
Oui, les autorités agissent. En février 2024, l'opération internationale Cronos a visé le groupe de rançongiciel LockBit. Selon la Gendarmerie nationale, dix pays y ont participé, dont la France. Une équipe commune a été créée au sein d'Europol, à l'initiative de la France. Les enquêteurs ont pris le contrôle d'une grande partie de l'infrastructure du groupe. Deux personnes ont été interpellées, en Pologne et en Ukraine. Le groupe comptait environ 2 500 victimes dans le monde, dont plus de 200 en France.
Ces opérations ne font pas disparaître la menace. Mais elles montrent que les pirates ne sont pas intouchables. Elles prouvent aussi l'intérêt de porter plainte : chaque plainte nourrit les enquêtes.
Pour découvrir le vocabulaire utilisé dans ce domaine, consultez notre lexique de la cybersécurité. Et pour aller plus loin au quotidien, lisez notre guide pour protéger ses données personnelles.
Questions fréquentes
Un particulier peut-il être victime d'un rançongiciel ?
Oui, c'est possible, même si les entreprises sont les cibles principales. Un ordinateur personnel peut être infecté par une pièce jointe ou un logiciel piraté. Les sauvegardes régulières sur un support débranché restent la meilleure protection.
Quelle est la différence entre rançongiciel et ransomware ?
Il n'y en a aucune. « Rançongiciel » est le terme français employé par les autorités, « ransomware » est le terme anglais. Les deux désignent un logiciel qui bloque des données contre une rançon.
Si l'entreprise paie la rançon, mes données sont-elles protégées ?
Non, rien ne le garantit. Cybermalveillance.gouv.fr rappelle que payer n'empêche pas les pirates de publier ou d'exploiter les données volées. Restez donc vigilant dans tous les cas.
Comment savoir si mes données ont été volées lors d'une attaque ?
L'entreprise doit vous prévenir si la fuite présente un risque élevé pour vous. Vous pouvez aussi suivre les annonces dans notre rubrique fuites. Méfiez-vous toutefois des faux messages qui imitent ces alertes.
Dois-je porter plainte si mes données ont fuité après un rançongiciel ?
Ce n'est pas obligatoire si vous ne subissez aucun préjudice. En revanche, en cas d'arnaque ou de fraude, la plainte est très utile. Elle est souvent demandée par votre banque pour contester une opération.
Que signifie « double extorsion » ?
C'est quand les pirates volent les données avant de les bloquer. Ils menacent ensuite de les publier si la rançon n'est pas payée. La victime subit ainsi deux pressions en même temps.
Existe-t-il des outils gratuits pour débloquer des fichiers chiffrés ?
Oui, pour certains rançongiciels. Le site No More Ransom, soutenu par Europol, propose des outils gratuits. Ils ne fonctionnent pas dans tous les cas, mais ils méritent d'être testés avant toute autre démarche.



