Un lundi matin, dans une organisation comme tant d'autres. Les premiers collaborateurs s'installent, allument leurs ordinateurs, ouvrent leurs messageries. Sauf qu'aujourd'hui, rien ne répond. Les fichiers portent des extensions inconnues, les serveurs tournent dans le vide, et sur chaque écran s'affiche le même message : vos données ont été chiffrées, vous avez 72 heures pour payer. Dans les couloirs, personne ne comprend encore ce qui vient de se produire. Pourtant, quelque part, depuis des semaines, quelqu'un observait.
Cette scène ne relève pas de la fiction. Elle se rejoue régulièrement — hôpitaux, collectivités, PME, industriels, chaînes de télévision. En France, plusieurs établissements hospitaliers ont dû débrancher l'ensemble de leurs systèmes et revenir au papier pendant plusieurs jours. TV5Monde a failli disparaître en 2015 après une attaque d'une rare intensité. Chaque incident fait la une quelques jours, puis l'actualité passe. Jusqu'au suivant.
Ni génies, ni magiciens
La cyberattaque qu'on imagine, nourrie par le cinéma, met en scène un génie encapuchonné qui fracasse des défenses en quelques secondes, doigts volant sur le clavier. La réalité est plus banale — et c'est précisément ce qui la rend dérangeante. La plupart des intrusions réussies reposent sur de la patience, de la manipulation psychologique et des failles connues mais jamais corrigées.
Un logiciel non mis à jour depuis des mois. Un mot de passe réutilisé sur dix services différents. Un employé pressé qui ouvre une pièce jointe le vendredi après-midi. Voilà les matériaux de base d'une cyberattaque capable de paralyser une structure entière. En 2017, l'épidémie de rançongiciels WannaCry a touché des centaines de milliers d'ordinateurs dans le monde, non parce que ses auteurs avaient inventé une technique révolutionnaire, mais parce qu'ils ont exploité une vulnérabilité que l'éditeur avait déjà corrigée. Un grand nombre d'organisations n'avait tout simplement pas pris le temps d'installer la mise à jour.
C'est le premier malentendu à dissiper : la question n'est presque jamais « comment ont-ils pu casser la protection ? » mais plutôt « pourquoi la porte était-elle restée ouverte ? ».
La faille, c'est nous
Car dans l'écrasante majorité des cas, l'entrée ne se fait pas par la faille technique. Elle se fait par un être humain.
Le scénario est rodé : un courriel qui semble provenir d'un fournisseur habituel, d'une banque, du service informatique interne, voire d'un collègue. Ton impeccable, logo fidèle, urgence bien dosée — un impayé à régler, un colis bloqué, un document à signer dans l'heure. Ce que les spécialistes appellent l'hameçonnage n'a rien d'artisanal : les messages sont écrits avec soin, testés, améliorés, parfois personnalisés à partir d'informations glanées sur les réseaux professionnels.
Il suffit d'un clic. D'une saisie d'identifiants sur un faux site. D'une macro activée « pour lire le document ». À partir de ce moment-là, l'attaquant n'est plus dehors. Il est dedans, silencieux, et peut rester des semaines à cartographier le réseau, à repérer où sont stockées les sauvegardes, à préparer le terrain. Le chiffrement final, celui qui s'affiche en lettres rouges sur les écrans, n'est que la dernière scène d'un long film dont personne n'a vu le début.
Un modèle économique redoutablement efficace
L'autre transformation profonde, souvent invisible du grand public, tient à l'organisation du crime lui-même. Le pirate solitaire appartient largement au folklore. Aujourd'hui, la cyberattaque fonctionne comme une industrie, avec ses spécialisations et sa division du travail.
Certains groupes développent les outils et les louent — le fameux « rançongiciel en tant que service » — moyennant une commission sur les rançons. D'autres se chargent uniquement de l'intrusion initiale, qu'ils revendent à des tiers. Les négociateurs de rançons, les plateformes de blanchiment en cryptomonnaies, les prestataires d'hébergement discrétionnaire : toute une chaîne de valeur s'est structurée, ce qui explique pourquoi des criminels disposant de moyens modestes peuvent mener des opérations d'une ampleur autrefois réservée aux acteurs les mieux dotés.
Les rançongiciels modernes ont également ajouté une couche de pression redoutable : la double extorsion. Les données ne sont pas seulement chiffrées, elles sont aussi exfiltrées. Refuser de payer ? Les informations sensibles — dossiers patients, contrats, données personnelles — sont alors publiées ou revendues. La menace ne porte plus seulement sur la continuité de l'activité, mais sur la réputation et la vie privée des personnes concernées.
Ce que l'on perd vraiment
On résume souvent le coût d'une cyberattaque en chiffres — montants des rançons, jours d'arrêt, pertes d'exploitation. Ces comptes sont réels, mais ils passent à côté de l'essentiel.
Quand un hôpital est touché, ce sont des interventions déprogrammées, des patients transférés, des soignants qui travaillent sans outils numériques. Quand une collectivité est attaquée, ce sont des services publics ralentis, des dossiers de citoyens perdus. Quand une PME plie sous la pression, ce sont parfois des années de travail, des emplois, un patrimoine bâti par une famille sur une génération. La casse est d'abord humaine avant d'être financière.
Il faut aussi compter avec une conséquence plus diffuse : la confiance. Chaque incident majeur fragilise un peu plus la relation entre les organisations et ceux qui leur confient leurs données. Cette érosion-là ne se répare pas avec un chèque.
Les gestes qui protègent vraiment
Face à ce constat, la tentation est grande d'acheter la solution miracle — l'appliance, le logiciel, le prestataire qui « règle le problème ». Or ce qui protège réellement tient rarement dans une boîte. C'est une discipline, ingrate et répétitive, dont les éléments sont connus depuis des années.
Mettre à jour sans traîner, systèmes et applications, partout et toujours. Activer l'authentification à deux facteurs sur les comptes qui comptent — mail, accès administrateur, services financiers. Sauvegarder régulièrement, certes, mais surtout tester la restauration : une sauvegarde jamais vérifiée est une promesse, pas une protection. Segmenter les réseaux pour qu'une compromission ne se propage pas comme un feu dans un entrepôt. Et, plus que tout, former les équipes, parce que le maillon humain n'est pas une honte à cacher mais un périmètre à défendre. Un employé qui sait qu'un mail trop beau pour être vrai mérite trente secondes de vérification vaut, en pratique, bien des équipements coûteux.
Aucun de ces gestes n'est spectaculaire. C'est justement pour cela qu'ils fonctionnent : la cyberattaque prospère sur la négligence ordinaire, et c'est par la rigueur ordinaire qu'on lui résiste.
Ni panique, ni naïveté
Reste la question que tout le monde finit par poser : suis-je une cible ? La réponse honnête a changé de nature. Il n'existe plus vraiment de cibles et de non-cibles, mais des occasions et des non-occasions. Les attaques automatisées balaient internet en continu, à la recherche de la porte entrouverte — serveur mal configuré, version logicielle obsolète, identifiant compromis. Toute organisation connectée, du grand groupe à l'artisan, s'y retrouve inévitablement exposée.
La vraie différence entre une mauvaise journée et une catastrophe ne se joue donc pas dans la chance, mais dans la préparation. Celle qui a déjà réfléchi à ce qu'elle fera le jour où — qui sait qui appeler, ce qu'on débranche, ce qu'on restaure en premier — traverse la crise. Celle qui n'y a jamais songé la subit.
Une cyberattaque n'est ni une fatalité ni un risque qu'on peut annuler. C'est une épreuve dont l'issue se décide en grande partie avant qu'elle commence. La lucidité, sur ce point, vaut mieux que l'angoisse. Et elle vaut infiniment mieux que l'illusion d'être trop petit, trop discret ou trop anonyme pour intéresser quiconque. C'est exactement ce que pensaient, il y a encore peu, la plupart de ceux qui l'ont apprise à leurs dépens.