forumNouveau sujet

Écran noir soudain sur les PC des employés au bureau, avec écrit 'je déchiffre' — ransomware ?

IIrmak Ö***ExpertMembre de la communauté
Membre depuis
août 2023
Message
153
#1

Ce matin, au boulot, un mec m'appelle 'frère mon pc est bloqué'. Puis un autre. Puis 5-6 pc d'un coup dans le même état. Y'a un texte rouge à l'écran : 'Your Files Are Encrypted, Pay 0.5 Bitcoin' ou un truc du genre pas en turc. Y'a un numéro de tel et un mail, ça explique comment payer. Merde, tous les dossiers sont verrouillés rien ne marche.

On a 50 pc sur le réseau, là y'en a 15 avec le même problème. J'ai pas d'admin réseau, quand je regarde tous les fichiers sont en statut 'locked'. Les données sont importantes, je veux pas les perdre. J'ai vérifié si j'avais une cyber-assurance, oui j'en ai une mais je connais pas la procédure de réclamation.

Je vais couper internet mais les utilisateurs veulent continuer à bosser. Je dois négocier avec les hackers ? Ou je supprime tout direct ? Je sais pas quoi faire.

TTuğçe Y***Membre actif
Poste
Directeur assurance qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
mars 2022
Message
329
Plus utile#2

C'est une attaque Ransomware. ACTIONS IMMÉDIATES (les 2 premières heures sont critiques) : 1) Coupez internet sur tout le réseau (coupez l'accès aux appareils plutôt que d'éteindre le switch), 2) Coupez les connexions ouvertes depuis les machines non infectées (serveur de backup etc.), 3) Déconnectez physiquement les appareils infectés du réseau (débranchez les câbles), 4) Signalez-le TOUT DE SUITE à votre assureur cyber (quelques heures de retard sont cruciales), 5) Faites une copie locale, vérifiez les backups, voyez si les données ont été exfiltrées, 6) Portez plainte à la brigade cybercriminalité (ouvrir un dossier officiel est requis pour l'assurance), 7) Ne payez RIEN (même si vous payez, pas de garantie de récupération, les hackers le disent dans les médias), 8) Appelez un expert en informatique légale. Ne formatez pas ces machines — ça détruit les preuves.

MMustafa S***Membre actif
Poste
Directeur des ressources humaines
Secteur
Joaillerie
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2024
Message
43
#3

le ransomware c'est vraiment de la merde frère.. puis coupe le réseau direct paie pas surtout. bon j'y connais un peu en IT appelle une expertise légale, j'ai vérifié y'a un outil de récupération mais ça marche que sur 3 dossiers...

edit : j'ai écrit une erreur ci-dessus, désolé.

NNazlı Ş***Nouveau membre
Poste
Chef de produit
Secteur
Services de santé
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juin 2026
Message
351

Doki · Migration d'infrastructure · 2023

#4

Identifier le vecteur d'attaque du ransomware est crucial : 1) Phishing par email, 2) Exploit RDP, 3) Faille VPN, 4) Chaîne d'approvisionnement (sous-traitant), 5) Support USB amovible. Analysez la note de l'attaquant (fichier ransom note .txt) pour déterminer l'algo de chiffrement. Certains types de ransomware (Wannacry, Petya etc.) ont des clés de déchiffrement connues — vous pouvez utiliser l'outil ID Ransomware (id-ransomware.malwarehunterteam.com). Récupérez les logs réseau : /var/log/auth.log, Windows Event Log (Eventid 4697, 4688).

FFiliz K***Membre actif
Poste
Stagiaire
Secteur
Chimie
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2026
Message
35
#5

c'est pour ça qu'on fait des backups mec. ou attends... c'est plus précieux ces 0.5 bitcoin ou ta base de données ? ne paie jamais parce que souvent ils ne débloquent pas et en plus la police te cherchera des noises. coupe le réseau direct, restaure depuis le backup, terminé.

ÖÖzgür G***Membre actif
Poste
Développeur logiciel
Secteur
Cosmétique
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2023
Message
16
#6

Plan de prévention et de réponse aux ransomwares : 1) Sauvegardes immuables (règle 3-2-1 : 3 copies, 2 supports, 1 hors site), 2) Système de sauvegarde air-gapped (déconnecté du réseau), 3) Solution EDR (Endpoint Detection and Response), 4) Accès réseau Zero Trust, 5) Plan de réponse aux incidents, 6) Assurance cyber. Si l'attaque a eu lieu, vous n'êtes pas totalement dans la merde — prévoyez la restauration depuis la sauvegarde, vérifiez l'historique des versions, faites une récupération incrémentale.

OOkan E***Expert
Poste
Expert en test
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2022
Message
11
#7

Ransomware = le dilemme du "c'est fini pour moi" 😂 Mais sérieusement, coupez le réseau appelez la police, appelez l'assurance. Même si vous payez la rançon, ils ne débloqueront rien votre adresse e-mail est sur 10 millions d'autres appareils...

EElif Y***Membre actif
Poste
Chef de chantier
Secteur
Médias et édition
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
5
#8

Je vais résumer ce qui a été dit jusqu'ici. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Les décisions hâtives finissent par être corrigées six mois plus tard. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

FFiliz D***Expert
Poste
Agent du service client
Secteur
Logistique
Type d'organisation
coopérative
Membre depuis
juin 2023
Message
170
#9

j'ai traaillé longtemps sur ce sujet mais prendre une mesure sans faire d'inventaire c'est laisser une porte ouverte sans le savoir.

je le note au cas où.

FFatma Ç***Membre actif
Poste
Directeur de production
Secteur
Imprimerie
Type d'organisation
coopérative
Membre depuis
mai 2023
Message
27
#10

Comment avez-vous résolu ce point ? La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

SSelin C***Membre actif
Poste
Secrétaire
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2025
Message
6
#11

Chez nous aussi.

DDoruk T***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
23
#12

Laissez-moi détailler l'aspect technique... Quand on essaie de tout changer en même temps, rien ne prend.

HHatice Ö***Membre actif
Poste
Directeur de production
Secteur
Détail
Type d'organisation
distributeur régional
Membre depuis
mai 2022
Message
240

Doki · Mise en place de la gestion des logs · 2025

#13

Il faut faire une distinction ici. Essayer de faire cela seul est la voie la plus coûteuse.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir. C'est confirmé par l'expérience.

MMeltemNouveau membre
Poste
Librairie
Type d'organisation
coopérative
Membre depuis
sept. 2024
Message
32
#14

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Bon courage.

MMustafa E***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
83
#15

J'y pensais aussi. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

C'est confirmé par l'expérience.

GGizem A***Expert
Poste
Expert en intégration
Membre depuis
sept. 2023
Message
224
#16

Je parle du point de vue du fournisseur, c'est mon côté. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Je le note au cas où.

EElif P***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2026
Message
130
#17

Je me permets une petite mise en garde. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois. Bien sûr, cela change si votre situation est différente.

GGizem D***ExpertMembre de la communauté
Membre depuis
févr. 2024
Message
1
#18

C'est globalement vrai, mais il manque un point. Une sauvegarde non testée n'est pas une sauvegarde.

Commencez par un petit test ne vous engagez pas sur tout d'un coup. Je suis aussi curieux de savoir si d'autres font autrement.

YYavuz G***Membre actif
Poste
Coordinateur de livraison
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
juin 2025
Message
45

Doki · Mise en place de la gestion des logs · 2023

#19

Il y a un point qui m'interpelle. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

À votre place, j'irais par cette voie.

RRıdvan B***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
180
#20

J'ai travaillé longtemps sur ce sujet. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Je suis aussi curieux de savoir si d'autres font autrement.

Répondre