Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Ordinateur bloqué par un faux message de la Gendarmerie : que faire ?

Un bandeau occupe tout l'écran, aux couleurs de la Gendarmerie nationale, et réclame une amende sous 24 heures. Trois tests disent en vingt secondes si l'ordinateur est vraiment verrouillé : la réponse est presque toujours non.

Partager

↑ Ce conseil fait partie du guide : Rançongiciel

Que faire si mon ordinateur est bloqué par la Gendarmerie nationale ?

Rien n'est bloqué, dans la quasi-totalité des cas. C'est une page web affichée en plein écran, pas un verrouillage : deux raccourcis clavier la referment — Échap, puis F11 — et redémarrer suffit. Ne rappelez jamais le numéro affiché, ne payez rien. Une amende réelle arrive par courrier, avec 45 jours pour la régler.

  1. Appuyer sur Échap, puis sur F11 (le raccourci du plein écran)
  2. Fermer l'onglet, puis le navigateur
  3. Refuser de restaurer les onglets
  4. Ne rappeler aucun numéro, ne rien payer
  5. Vérifier que les fichiers s'ouvrent

Les trois tests qui disent si l'ordinateur est vraiment bloqué

La scène ne varie jamais. Un bandeau occupe l'écran entier, aux couleurs de la Gendarmerie nationale, de la Police nationale, d'Hadopi ou d'Interpol. Il annonce que l'ordinateur a été bloqué, cite une infraction, réclame une amende et affiche un compte à rebours. Avant de chercher un antivirus, trois tests. Vingt secondes, rien à installer.

Illustration : une fenêtre de navigateur affichée en plein écran, barrée d'un bandeau d'alerte
Le bandeau occupe tout l'écran, mais la barre des tâches revient avec la touche Windows : c'est une page web, pas un verrouillage.

Test 1 — Ctrl + Alt + Suppr. Les trois touches ensemble. Si l'écran bleu de Windows apparaît, avec Verrouiller et Gestionnaire des tâches, le système fonctionne normalement : ce n'est pas lui qui est bloqué, c'est une fenêtre posée par-dessus. Ce seul raccourci règle la question neuf fois sur dix.

Test 2 — la touche Windows, puis Alt + Tab. Si la barre des tâches réapparaît, ou qu'une autre fenêtre passe devant, le bandeau n'est qu'une page web affichée par votre navigateur. Le métier appelle ça un browser locker : elle capture le curseur, joue une alarme et réaffiche un message dès qu'on tente de la fermer. Elle n'a rien installé, rien chiffré ; le son sort de la page, pas de l'ordinateur.

Test 3 — ouvrez deux fichiers. Une fois l'écran refermé, ouvrez Documents puis Images depuis le menu Démarrer, ou avec le raccourci Windows + E, et double-cliquez sur un document et sur une photo. Si les noms sont intacts, rien n'est chiffré. Un rançongiciel, lui, renomme : facture.pdf devient facture.pdf.locked, et laisse un fichier texte de rançon dans chaque dossier.

À retenir

Aucun service de police ne verrouille un ordinateur à distance ni ne réclame d'amende par une fenêtre de navigateur. Tant que la barre des tâches revient et que les fichiers s'ouvrent, vous n'avez pas été piraté : vous avez vu une publicité agressive.

Ce que vous observezPage web piégée (très fréquent)Fichiers vraiment chiffrés (rare)
Ctrl + Alt + SupprOuvre l'écran de sécurité WindowsL'ouvre aussi
Barre des tâchesRevient avec la touche WindowsVisible, tout répond
Noms des fichiersInchangésUne extension ajoutée à la fin
Fichier texte de rançonAucunDans chaque dossier
Après un redémarrageL'écran a disparuLe message revient
Ce qui règle le problèmeFermer le navigateur, refuser la restaurationIsoler la machine, garder les preuves
Le même effroi, deux situations : ce sont les noms de fichiers qui tranchent.

Sortir de l'écran : les raccourcis clavier, dans l'ordre

Cybermalveillance.gouv.fr le dit noir sur blanc : « appuyez sur Échap/Esc ou F11 de votre clavier pour sortir du mode plein écran », et « si votre appareil semble bloqué, redémarrez votre ordinateur pour en reprendre le contrôle ». Cinq raccourcis, du plus doux au plus brutal : aucun n'efface rien.

  1. Échap, puis F11 : sous Windows, c'est le raccourci clavier du plein écran dans tous les navigateurs — Google Chrome, Mozilla Firefox, Edge, Opera. La page redescend et la barre d'adresse réapparaît.
  2. Ctrl + W ferme l'onglet. Si une fenêtre « Voulez-vous vraiment quitter ? » se rouvre en boucle, passez à l'étape suivante.
  3. Alt + F4 ferme le navigateur entier, onglets compris.
  4. S'il ne répond plus : Ctrl + Maj + Échap ouvre le Gestionnaire des tâches — un clic droit sur le menu Démarrer y mène aussi. Sélectionnez le navigateur, puis Fin de tâche.
  5. En dernier recours, cinq secondes sur le bouton d'alimentation pour redémarrer. Ce n'est pas élégant, ça ne casse rien.

Et le geste que personne ne fait : à la réouverture, refusez « Restaurer les pages ». Sinon la page piégée revient avec la session, et l'on en conclut que la machine est infectée. C'est la raison numéro un pour laquelle les gens finissent par payer : ils croient avoir essayé. Réglez ensuite le démarrage sur une page vide : dans Google Chrome et Edge, Paramètres → Au démarrage, cochez Ouvrir la page Nouvel onglet ; dans Mozilla Firefox, Paramètres → Général, décochez Restaurer la session précédente.

Sous macOS, les mêmes gestes, d'autres touches : Cmd + Ctrl + F sort du plein écran, Cmd + Q quitte Safari, Option + Cmd + Échap ouvre Forcer à quitter. Le ménage se fait dans les Réglages de Safari — les Préférences avant Ventura. Sur un iPhone : Réglages → Safari → Effacer historique, données de site.

Les libellés qui reviennent, et ce qui les trahit

Les textes changent de campagne en campagne, le squelette jamais. Voilà ce qu'on lit sur les écrans qu'on m'apporte à l'atelier.

  • « Votre ordinateur a été bloqué », au passif : personne ne dit qui a bloqué, et c'est volontaire.
  • Le nom d'un vrai service, logo copié, parfois une faute d'accord : Gendarmerie nationale, Police nationale, Hadopi, Interpol, Europol, ANSSI.
  • Une infraction inventée et humiliante : téléchargement illégal, consultation de sites interdits, images pédopornographiques. C'est le cœur du dispositif : la honte empêche d'en parler à un proche, donc de se faire détromper.
  • Un compte à rebours et une amende « à régler dans les 24 heures », sous peine de poursuites.
  • Vos informations techniques en grand : adresse IP, ville, opérateur, navigateur, version de Windows. N'importe quel site les lit, comme l'explique la fiche sur ce qu'on peut faire avec votre adresse IP : ça ne prouve aucune enquête.
  • Un paiement intraçable : coupon PCS ou Transcash, carte cadeau, cryptomonnaie. Ou un numéro à appeler « pour débloquer », qui est l'entrée du faux support technique.

Six détails tranchent, sans compétence technique : l'adresse n'est pas un domaine en .gouv.fr ; aucune administration n'encaisse un coupon de bureau de tabac ; la justice ne travaille pas en 24 heures ; un avis officiel ne donne pas de numéro à rappeler ; le texte n'indique ni votre nom, ni un numéro de procédure ; les accents manquent. Même réflexe pour tout lien reçu : voir comment vérifier un lien suspect.

À quoi ressemble une vraie amende : 45 jours et amendes.gouv.fr

C'est la comparaison la plus utile, parce qu'elle se vérifie. Une contravention réelle arrive par courrier, émise par l'ANTAI : l'avis porte un numéro d'avis et une clé, et laisse 45 jours pour payer — montant minoré sous 15 jours (30 jours en ligne), majoré au-delà. Le règlement se fait sur amendes.gouv.fr, dans l'application officielle, au 0806 20 30 40 ou par timbre-amende.

Autrement dit : des délais en semaines, un numéro d'avis, des canaux publics. Rien de cela ne se passe dans une fenêtre de navigateur.

Dans l'autre sens : réclamer de l'argent en se faisant passer pour la gendarmerie est une escroquerie, punie par l'article 313-1 du code pénal de « cinq ans d'emprisonnement et de 375 000 euros d'amende ». La personne en infraction n'est pas vous — ce qui permet de déposer plainte sans gêne, via Pharos ou le parcours 17Cyber.

Si vous avez appelé le numéro, ou payé

L'ordre des gestes compte plus que leur nombre. Trois situations, trois réponses.

  1. Vous avez appelé, et rien de plus. Il n'y a rien à nettoyer : raccrochez, bloquez le numéro.
  2. Vous avez installé le logiciel qu'il demandait. C'est le cas sérieux : AnyDesk, TeamViewer, UltraViewer ou Supremo donnent le clavier et la souris à l'autre bout du fil. Coupez le réseau (débranchez le câble, désactivez le Wi-Fi), puis désinstallez l'outil : Paramètres → Applications → Applications installées sous Windows 11, Applications et fonctionnalités sous Windows 10. Désinstaller par clic droit depuis le menu Démarrer mène au même endroit. Changez ensuite vos mots de passe depuis un autre appareil — téléphone ou tablette. La marche à suivre complète est dans la fiche sur comment supprimer un accès à distance.
  3. Vous avez payé. Par carte bancaire : opposition, puis contestation écrite. Rarement dit : un paiement que vous avez validé vous-même n'est pas un « paiement non autorisé » au sens de la loi, motif que la banque opposera — voir le remboursement par la banque, puis le médiateur bancaire. Par coupon : appelez l'émetteur, gardez le ticket, comme dans l'arnaque au coupon PCS.
Agissez tout de suite si

vous avez installé un logiciel à la demande du « technicien », ou donné un numéro de carte. C'est une course : couper le réseau, appeler la banque, reprendre les comptes depuis un appareil qui n'a pas été piloté. Et en parler à quelqu'un : le silence est le seul allié de cette arnaque.

Le cas rare : quand les fichiers sont vraiment chiffrés

Une fois sur dix, peut-être moins, ce n'est pas une page web. Les signes sont nets : une extension ajoutée aux noms de fichiers, un fichier texte de rançon dans chaque dossier, le fond d'écran changé, et le message qui revient après avoir redémarré. Là, on ne bricole pas.

Cybermalveillance.gouv.fr écrit : « Coupez les connexions à Internet du réseau attaqué », « Ne payez pas la rançon », et déposez plainte. Conservez les preuves — message de rançon, deux fichiers chiffrés — avant toute réinstallation : elles servent à identifier la souche sur nomoreransom.org, qui propose parfois un outil gratuit. Parfois : sans la clé des attaquants, il n'y a souvent rien à déchiffrer.

Trois fiches prennent la suite : les gestes des 24 premières heures, faut-il payer la rançon, et un disque externe chiffré.

Nettoyer le navigateur, puis l'ordinateur

Même si la page n'a rien installé, elle laisse des traces dans le navigateur, et c'est ce qui la fait revenir. Huit vérifications, dans l'ordre : elles valent pour tous les navigateurs, sous Windows comme sous macOS ; seuls les noms de menus changent.

  1. Ne restaurez pas la session. C'est l'étape qui annule toutes les suivantes si on l'oublie.
  2. Videz le cache et les cookies. Sous Windows, le raccourci Ctrl + Maj + Suppr ouvre directement cette fenêtre dans Chrome, Firefox et Edge : cochez Cookies et Images et fichiers en cache. Si le navigateur reste incontrôlable, réinitialisez ses paramètres par défaut.
  3. Les notifications. La page a pu obtenir le droit de vous en envoyer, et les fausses alertes continuent alors hors du navigateur. Désactivez-les : Paramètres → Paramètres des sites → Notifications. Voir les publicités qui s'ouvrent seules.
  4. Les extensions. Désactivez-les toutes, puis rouvrez le navigateur : si l'écran ne revient pas, le coupable est dans la liste. Retirez ensuite ce que vous ne reconnaissez pas : une extension Chrome malveillante réaffiche ce genre de page à volonté. Une extension pose souvent un bouton dans la barre d'outils, à droite de la barre d'adresse : c'est là qu'on la repère.
  5. Les favoris. Un clic de panique suffit à enregistrer la page. Ouvrez le gestionnaire de favoris — Ctrl + Maj + O — et supprimez l'entrée, sinon l'écran repart sur un clic distrait.
  6. La page de démarrage et le moteur de recherche. S'ils ont changé, si une barre d'outils inconnue s'est installée, ou si la mention « géré par votre organisation » apparaît, une règle a été posée dans le navigateur.
  7. Une analyse complète avec Windows Defender : Sécurité Windows → Protection contre les virus et menaces → Options d'analyse, puis Analyse hors ligne, qui redémarre le PC pour travailler avant le système. Voir antivirus payant ou Windows Defender.
  8. Les mises à jour de Windows et du navigateur : la page arrive souvent par une publicité servie à une version ancienne — voir faut-il installer les mises à jour. C'est aussi pourquoi Internet Explorer n'a plus sa place : Microsoft en a arrêté le support le 15 juin 2022, et il renvoie vers Edge. Un navigateur sans correctif affiche tout ce qu'on lui envoie.

Si l'écran réapparaît sans navigateur ouvert, le diagnostic change : regardez les programmes lancés au démarrage et les tâches planifiées. C'est le moment d'appeler plutôt que de chercher : une assistance à distance de 30 minutes suffit, et le diagnostic au téléphone est gratuit. La grille des tarifs est publique ; vous pouvez aussi décrire la situation par écrit.

Ce qui ne sert à rien, et ce qui aggrave

  • Réinstaller Windows. Pour une page web : une journée perdue, et la page reviendra au prochain clic. La réinstallation après un piratage ne se justifie qu'après une prise en main à distance.
  • Payer « pour débloquer ». Il n'y a rien à débloquer, et payer vous classe parmi les gens qui paient : la relance arrive.
  • Rappeler « juste pour comprendre ». C'est ce que la page attend : la suite est un logiciel à installer, comme dans la fausse alerte antivirus.
  • Débrancher la box trois jours. La page n'est pas dans la box.
  • Installer le « nettoyeur » proposé par la page. C'est le même auteur, à l'étape suivante.
  • Suivre le « tutoriel » affiché par l'écran. La marche à suivre numérotée qu'on y lit conduit toujours à installer un outil de prise en main. Un tutoriel de déblocage ne vient jamais de la page qui bloque.
  • Changer ses mots de passe depuis la machine suspecte. Si quelqu'un a pu la piloter, il lit ce que vous tapez : reprenez les comptes depuis un autre appareil, et videz les mots de passe enregistrés.

Questions fréquentes

La Gendarmerie peut-elle vraiment bloquer mon ordinateur ?

Non, jamais. Aucun service de police ni de gendarmerie ne verrouille un ordinateur à distance ni ne réclame d'amende par une page de navigateur. Une contravention arrive par courrier, porte un numéro d'avis, laisse 45 jours pour être payée et se règle sur amendes.gouv.fr ou par timbre-amende.

Le message affiche mon adresse IP et ma ville : comment la connaissent-ils ?

Parce que n'importe quel site les lit. Votre adresse IP, votre région, votre opérateur, votre navigateur et la version de Windows sont transmis à chaque page ouverte. Les afficher en gros ne prouve aucune enquête : c'est une mise en scène, et elle fonctionne très bien.

L'écran revient dès que je rouvre le navigateur : suis-je infecté ?

Presque toujours non. C'est la restauration de session : le navigateur propose de rouvrir les onglets de la dernière fois, et la page piégée revient avec eux. Refusez « Restaurer les pages », puis réglez le démarrage sur une page vide dans Google Chrome, ou décochez « Restaurer la session précédente » dans Mozilla Firefox. Si l'écran réapparaît sans navigateur ouvert, là, c'est un programme.

J'ai appelé le numéro affiché, qu'est-ce que je risque ?

Le risque n'est pas l'appel, c'est la suite. Si vous avez installé le logiciel demandé, votre ordinateur a été piloté : coupez le réseau, désinstallez l'outil de prise en main depuis Paramètres → Applications, puis changez vos mots de passe depuis un autre appareil. Si vous avez seulement raccroché, il n'y a rien à nettoyer.

J'ai payé par coupon PCS, puis-je être remboursé ?

Rarement : une fois le code lu par l'escroc, l'argent est dépensé en quelques minutes. Appelez quand même l'émetteur du coupon tout de suite, gardez le ticket de caisse et le code, et déposez plainte. Le ticket est une preuve d'achat datée, utile à l'enquête.

Comment savoir si mes fichiers sont vraiment chiffrés ?

Regardez leurs noms. Un rançongiciel ajoute une extension à la fin, du type facture.pdf.locked, et dépose un fichier texte de rançon dans chaque dossier. Si les noms sont intacts et qu'une photo s'ouvre, rien n'a été chiffré : c'est une page web, pas un chiffrement.

À lire aussi : la fausse alerte antivirus · l'arnaque au faux support technique · que faire dans les 24 h après un rançongiciel · supprimer un accès à distance · les publicités qui s'ouvrent seules.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des écrans que l'on m'apporte, pas d'un manuel. En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces, carnet d'analyse et schéma réseau
Un doute ? Appelez

L'écran revient à chaque fois ?

Diagnostic gratuit au téléphone, 15 minutes : vous me décrivez l'écran, je vous dis si c'est une page web ou autre chose. Ensuite assistance à distance dès 19 €, ou nettoyage dès 39 € si un programme est trouvé.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72