Guides · Prévention · 6 min

Rançongiciel sur un site web : ne pas payer, figer, restaurer proprement

Une page de rançon ou des fichiers illisibles sur le serveur n'appellent pas la même réponse qu'une défiguration. Payer n'obtient souvent ni clé ni silence. Voici l'ordre utile.

1. Ne payez pas, ne négociez pas seul

Le paiement n'assure ni le déchiffrement ni l'absence de fuite. Il finance la vague suivante. Documentez le message, l'heure, l'adresse indiquée, puis travaillez sur la reprise du site.

2. Figez et coupez les accès

Déconnectez FTP, SFTP, administration, clés SSH. Une rançon active signifie que l'attaquant a encore la main. Chaque minute connectée peut chiffrer davantage, y compris la sauvegarde si elle est montée sur le même compte.

Vérifiez que vos sauvegardes ne sont pas sur le même serveur que le site. C'est le point qui décide si la reprise prend un jour ou plusieurs semaines.

3. Évaluez ce qui est encore lisible

Tous les fichiers ne sont pas toujours chiffrés. Médias, base, ou cœur CMS peuvent être intacts. Un inventaire évite de tout jeter et de perdre des contenus récupérables.

4. Restaurez une copie saine, pas la dernière sale

La sauvegarde la plus récente est parfois déjà touchée. On remonte jusqu'à un point propre, puis on réapplique les contenus légitimes postérieurs. Restaurer « la dernière » sans contrôle relance souvent le chiffrement.

5. Refermez avant de rerendre le site public

Le rançongiciel est entré quelque part. Republier sans fermer cette entrée, c'est offrir un second passage. Mots de passe, correctifs, isolation, puis mise en ligne.

À lire ensuite
Intervention rançongiciel Fuite de données Premiers gestes Compte suspendu