Un matin ordinaire. Un appel paniqué. Et une PME au complet prise en otage pour 1 bitcoin. Tout ça à cause d’un menu de restaurant.
L’histoire
L’appel du matin
Un matin, vers 8h (peut-être un peu avant, je finissais mon café), le téléphone sonne. C’est Marc, un client. Une petite entreprise, une équipe de quelques employés, rien de gros.
Il est blanc de peur au bout du fil.
« Éric, j’ai un message à l’écran. Ça dit que mes fichiers ont été chiffrés. J’ai 72 heures pour payer 1 bitcoin. »
Un bitcoin. À ce moment-là, le BTC valait autour de 40 000 $ US. Fais le calcul : à peu près 60 000 $ canadiens. Pour déverrouiller ses propres fichiers.
J’avais déjà accès à cet ordinateur avec ScreenConnect, mon outil de contrôle à distance. Je me connecte. Je vois le message. Et là, pas le temps de niaiser.
« Marc, écoute-moi ben. Éteins tous les ordinateurs. Débranche le routeur. Touche à rien d’autre. J’arrive dans une heure. »
Sur place : l’ampleur des dégâts
J’arrive. Premier ordinateur : infecté, c’est clair. Mais un rançongiciel, ça se promène sur le réseau. Fallait vérifier le reste.
Cinq autres postes. Un serveur. Je rentre en ligne de commande sur chaque machine pour regarder les fichiers un par un.
Tout y passe. Les six ordinateurs. Le serveur. Tout est chiffré.
Je prends son disque dur externe de backup, celui qu’il branchait pour ses sauvegardes. Je le branche sur mon portable. Chiffré lui aussi. Complètement. Impossible de récupérer quoi que ce soit là-dessus.
Le pire dans tout ça? Il avait un backup dans le cloud pour son serveur. Sauf qu’il l’avait arrêté deux mois avant. Personne s’en souvenait vraiment.
« Je vais essayer de les contacter, que je lui dis. Des fois, ils gardent une copie un bout de temps. »
La question qui fait mal
Marc me regarde et me demande :
« On travaille comment, là, en attendant? »
Je lui donne l’heure juste. Deux choix. On attend un jour ou deux de voir si le service cloud a gardé quelque chose. Ou on part la réinstallation de tout, tout de suite — mais j’en ai pour plusieurs jours.
Il insiste :
« Ouais mais… tu vas me remettre ça comme avant, hein? »
Et là, j’ai été obligé de lui dire la vérité.
« Marc, sans backup, ce sera pas comme avant. Tu recommences comme si t’ouvrais ton entreprise aujourd’hui. Plus de liste de clients. Plus de fournisseurs. La seule affaire qui te reste, c’est tes courriels — l’Exchange Online que je t’ai installé l’an passé. Ça, ça marche encore. »
J’ai vu ses larmes monter. Il se retenait, mais je les ai vues.
Payer ou pas?
Fallait parler de la rançon. Parce que la question allait venir.
Je lui explique :
« Tu peux essayer de leur envoyer ton bitcoin. Mais on n’est même pas sûrs qu’ils vont te donner les clés de déchiffrement. Des fois, ils les ont même pas. Tu paies dans le vide. »
La vraie question, c’est : combien valent tes données? Si c’est des millions, là on pourrait s’asseoir et y penser. Mais si tout est reconstructible avec du temps, et que ce temps-là coûte moins cher qu’un bitcoin…
Il me coupe : « Ça coûte combien un bitcoin, déjà? »
« 40 000 US. Environ 60 000 canadiens. »
« Ben non. Je paierai pas. C’est sûr. »
Bonne réponse.
On démonte l’entreprise, morceau par morceau
Avant de parler de reconstruction, fallait comprendre comment l’entreprise fonctionnait pour vrai. Qui fait quoi. Qu’est-ce qui est où.
On s’est assis, les employés, le proprio et moi. Trois heures de jasette. Et là, des bonnes nouvelles ont commencé à sortir.
Premièrement : le serveur, c’était surtout un serveur de fichiers. Donc c’est les documents partagés sur le réseau qui ont été chiffrés. Marc me dit : « Ça a été long à faire, ces documents-là, mais on est capables de les refaire si on rentre les données. » Quelques jours de travail pour la secrétaire, mettons.
Deuxièmement : Manon, la secrétaire, utilisait OneDrive dans ses dossiers. Juste avec ça, j’ai déjà pu récupérer plusieurs fichiers sur le coup.
Je leur dis : pour l’instant, vous écrivez tout à la main, comme dans l’ancien temps. Je reviens avec la réponse du backup.
La vraie cause : un menu de restaurant
Avant de partir, une question me trottait dans la tête. Je demande : quel ordinateur a lâché en premier?
La réponse : celui de Manon. C’est elle qui a arrêté de travailler avant les autres.
Je me tourne vers elle. « Qu’est-ce qui est arrivé? » Elle sait pas trop. « Je le sais pas du tout. » Classique — on panique, on bloque.
« OK. Qu’est-ce que t’as fait aujourd’hui? »
Sa job de secrétaire, qu’elle me dit. Pis là, ça lui revient. Son boss lui avait demandé de trouver un bon restaurant pour lui et un client. La veille, elle avait cherché sur Google, envoyé les infos à Marc. Et le matin même, il lui répond : réserve, pis regarde s’ils ont un menu.
Elle retape le nom du resto dans Google. Elle clique sur le premier résultat. Sans vraiment regarder. Elle se dit : « Ça ressemble au site d’hier. »
En haut à droite, un bouton : télécharger le menu. Elle clique. Le fichier se télécharge. Elle l’ouvre… il s’ouvre pas. Elle le retélécharge. S’ouvre toujours pas.
Découragée, elle retourne sur Google, trouve le vrai menu, télécharge le bon, pis passe à autre chose.
Sauf que le mal était fait.
J’ai refait exactement la même manip sur mon portable, pour comprendre. Le fameux « menu »? C’était pas un menu. C’était un fichier script. Et je te jure — même sur mon ordinateur, rien me disait que c’était un virus. Aucune alerte. (Je l’ai pas exécuté, évidemment.)
L’épilogue : sauvés par 56 jours
Je reviens 48 heures plus tard avec la réponse du cloud. Et là, un coup de chance.
Ils avaient encore un backup. Environ 56 jours. Le compte était fermé, mais Marc avait deux options : payer à peu près 1000 $ pour qu’ils lui renvoient la sauvegarde, ou se réabonner deux ans minimum et récupérer ses fichiers. Le deux ans revenait à environ 950 $. Fait que tant qu’à payer, aussi bien se réabonner — moins cher, pis il repart avec un vrai service.
On a fait les démarches ensemble. J’ai vu son dernier backup apparaître dans le compte.
Il était content. Dix ans de fichiers et de dossiers qui revenaient. Pis 56 jours, dans les circonstances, c’est vraiment pas pire.
Le téléchargement a pris cinq jours (l’internet, tsé). Moi, deux jours pour tout remettre en place. Sept jours de perdus en tout. Mais ils ont retrouvé des affaires qu’ils savaient même pas qu’ils avaient — des documents qu’ils auraient cherchés juste le jour où ils en auraient eu besoin.
Tout est bien qui finit bien. Ça a coûté cher pareil. Mais pas mal moins qu’un bitcoin.
Le moment où ça a dérapé
Décortiquons comment un menu de resto a réussi à chiffrer six ordinateurs et un serveur.
Étape 1 — La tâche légitime. Le boss demande à sa secrétaire de trouver un restaurant. Rien de suspect. Une demande normale, un matin normal.
Étape 2 — Le premier résultat Google. Elle tape le nom du resto. Elle clique sur le premier lien. Sauf que le premier résultat n’est pas toujours le vrai site. Les fraudeurs achètent des pubs ou trafiquent le référencement pour se placer en haut. On appelle ça l’empoisonnement de résultats de recherche.
Étape 3 — Le faux site. La page ressemble à un vrai site de restaurant. Assez pour ne pas se poser de question. Un bouton bien visible : « Télécharger le menu ».
Étape 4 — Le faux menu. Le fichier téléchargé n’est pas un PDF. C’est un script déguisé. Quand elle essaie de l’ouvrir, il « s’ouvre pas » — parce qu’en réalité, il s’exécute. Il fait sa job en arrière-plan, sans rien afficher.
Étape 5 — La propagation. Le script installe le rançongiciel. Et un rançongiciel, ça reste pas sur un poste. Ça se promène sur le réseau, ça chiffre les dossiers partagés, le serveur, et même le disque de backup encore branché.
Étape 6 — La demande de rançon. Une fois tout verrouillé, le message apparaît. 1 bitcoin. 72 heures. Le compte à rebours commence.
🚩 Les drapeaux rouges qu’il aurait fallu voir
- Le premier résultat Google n’est pas toujours le bon. Pubs et sites frauduleux se placent souvent en haut. Le vrai site est parfois plus bas dans la liste.
- L’adresse (l’URL) ne correspondait pas. Personne l’a regardée. C’est pourtant là que se cache la fraude, presque toujours.
- Un menu, ça s’affiche — ça ne se télécharge pas en fichier bizarre. Au pire, c’est un PDF. Jamais un fichier qui « refuse de s’ouvrir ».
- Un fichier qui ne s’ouvre pas, puis qu’on retélécharge. Ce signal-là aurait dû faire allumer une lumière. Un vrai document s’ouvre du premier coup.
- Le disque de backup restait branché en permanence. Résultat : il a été chiffré avec le reste. Un backup branché 24 heures sur 24, c’est plus vraiment un backup.
- Le backup cloud était arrêté depuis deux mois. Et personne le savait. Une sauvegarde qu’on surveille pas, c’est une sauvegarde qui existe pas.
✅ Ce qu’il fallait faire à la place
- Taper l’adresse du site directement, ou passer par un lien de confiance. Pour un resto, souvent un simple appel suffit pour avoir le menu.
- Se méfier de tout ce qui se télécharge. Un menu, une facture, une photo : si ça arrive en fichier étrange qui « bug », on n’insiste pas. On supprime.
- Regarder l’URL avant de cliquer. Deux secondes. Le nom de domaine, est-ce qu’il a du sens? Est-ce que c’est bien le vrai resto?
- Débrancher le disque de backup après usage. Un backup, ça se branche, ça copie, ça se débranche. S’il reste connecté, le rançongiciel le mange aussi.
- Appliquer la règle du 3-2-1. Trois copies de tes données, sur deux supports différents, dont une hors site (cloud ou ailleurs). Et surtout : vérifier de temps en temps qu’elle roule encore.
- Former le monde qui clique. Le maillon faible, c’est jamais la machine. C’est l’humain pressé un matin de semaine. Cinq minutes de sensibilisation valent mille dollars de rançon.
🆘 Si ça t’arrive : les 30 prochaines minutes
- Débranche le réseau. Tout de suite. Câble Ethernet, WiFi, coupe tout. Ça empêche le rançongiciel de continuer à se propager aux autres appareils.
- Débranche tes disques externes et clés USB. Tout ce qui est encore branché peut être chiffré. Sauve ce qui peut l’être.
- Ne paie pas dans la panique. Payer ne garantit rien. Souvent, les fraudeurs disparaissent avec l’argent — ou n’ont même pas la clé.
- Prends une photo de l’écran de rançon. Avec ton téléphone. Ça servira pour le signalement et pour le technicien.
- Appelle un technicien de confiance. Avant de toucher à quoi que ce soit d’autre. Chaque manipulation peut empirer les choses.
- Vérifie tes sauvegardes. Cloud, disque hors ligne, OneDrive. C’est souvent là qu’est le salut.
- Signale-le. Centre antifraude du Canada : 1-888-495-8501. Et si c’est une entreprise, contacte aussi le Centre canadien pour la cybersécurité.
💬 Le mot de la fin
Ce qui me reste de cette histoire-là, c’est pas la technique. C’est le visage de Marc quand il a compris qu’il repartait à zéro.
Il n’y a pas eu de génie du hacking. Pas d’attaque sophistiquée digne d’un film. Juste une secrétaire qui fait sa job, un matin de semaine, qui clique sur le premier résultat Google. Un menu de resto. C’est tout.
Un rançongiciel, ça rentre presque toujours par la même porte : un humain pressé qui clique trop vite.
Et ce qui a sauvé Marc, c’est pas moi. C’est un backup cloud qu’il avait presque oublié. 56 jours de retard, mais 56 jours qui valaient dix ans de fichiers.
Ta sauvegarde, c’est pas une dépense. C’est ton assurance. Le jour où t’en as besoin, c’est déjà trop tard pour la faire.
Que tu sois une entreprise avec six postes ou une personne seule avec son portable, c’est la même affaire. Le premier résultat Google n’est pas toujours le vrai site. Pis un menu, ça devrait jamais chiffrer ta vie au complet.
Fais tes backups. Regarde tes URL. Pis quand un fichier refuse de s’ouvrir deux fois de suite — arrête. C’est louche, ton affaire.
📚 Ressources utiles
- Centre antifraude du Canada : 1-888-495-8501
- Signalement en ligne (Canada) : antifraudcentre-centreantifraude.ca
- Centre canadien pour la cybersécurité : cyber.gc.ca — pour signaler un rançongiciel visant une entreprise
- Vérifier si une compagnie est légitime au Québec : Registre des entreprises du Québec — registreentreprises.gouv.qc.ca
- En France : cybermalveillance.gouv.fr — assistance et signalement rançongiciel
Les histoires partagées dans cette série sont inspirées de cas réels que j’ai rencontrés durant mes 27 ans dans le domaine de l’informatique. Les noms et certains détails ont été modifiés pour protéger l’identité des personnes concernées.
Écrit par Éric, technicien informatique depuis 27 ans, fondateur de Bcisolutions et créateur de protecteurnumerique.com.

