forumNouveau sujet

Attaque de ransomware : ce qu'il ne faut SURTOUT PAS faire les premières minutes — les erreurs qui empirent tout

NNeslihan S***Membre actif
Poste
Membre du comité de direction
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2025
Message
325

Doki · Contrat de maintenance serveur · 2023

#1

Nous sommes une PME de sous-traitance automobile de 30 salariés près de Bologne. Ce matin, nous avons constaté sur un poste du bureau d'études et sur notre serveur de fichiers local que les extensions de fichiers avaient changé et qu'une demande de rançon s'affichait sur le bureau. Par chance, la ligne de production n'est pas encore touchée, mais notre comptabilité et nos archives de commandes sont totalement verrouillées.

C'est la panique générale au bureau. Notre prestataire informatique externe est en route, mais certains collègues proposent déjà de redémarrer les machines d'urgence, de lancer un scan antivirus complet ou même d'écrire tout de suite à l'adresse indiquée sur la note. De mon côté, j'ai peur qu'un faux pas nous fasse perdre définitivement les données récupérables.

Dans une telle situation de crise, quelles sont les erreurs critiques à NE SURTOUT PAS commettre dans les 15 à 30 premières minutes ? Quels gestes risquent d'aggraver la situation de manière irréversible ?

NNuri K***Membre actif
Poste
Responsable des achats
Secteur
Plastique
Type d'organisation
agence boutique
Membre depuis
sept. 2024
Message
335
Plus utile#2

Réponse courte : dès les premières minutes suivant la détection d'une attaque par ransomware, n'éteignez pas brutalement les machines en débranchant la prise, ne les redémarrez pas et n'envisagez surtout pas de contacter immédiatement les attaquants pour payer la rançon. Ces réflexes détruisent les preuves médico-légales et les clés de déchiffrement présentes en mémoire vive (RAM), et risquent de pousser le malware à chiffrer encore plus en profondeur.

Tout d'abord, au lieu d'éteindre ou de redémarrer les postes, débranchez physiquement les câbles réseau et coupez le Wi-Fi. Si vous éteignez ou redémarrez l'ordinateur, les données volatiles stockées en mémoire temporaire seront perdues. Dans certains cas, les clés de déchiffrement restent en RAM le temps d'être transmises au serveur de l'attaquant, et les experts en analyse forensique peuvent récupérer cette information. Isoler la machine du réseau sans l'éteindre suffit à stopper la propagation du malware vers d'autres serveurs.

Deuxièmement, ne lancez pas de nettoyage ou de scan antivirus complet dans la précipitation. Les logiciels antivirus risquent de mettre en quarantaine ou de supprimer des fichiers journaux chiffrés, des scripts ou les notes de rançon laissés par l'attaquant, ce qui détruirait des indices essentiels pour les outils de récupération.

Troisièmement, ne branchez surtout pas vos disques de sauvegarde sur le serveur infecté. Le logiciel malveillant peut continuer de tourner en tâche de fond et chiffrera votre disque dur externe sain ou votre unité de sauvegarde en quelques secondes.

Enfin, n'écrivez pas aux pirates sous le coup de la panique et ne vous engagez pas à payer à l'adresse indiquée. En Italie, vous avez potentiellement l'obligation de notifier l'autorité de protection des données (Garante Privacy) sous soixante-douze heures dans le cadre du GDPR ; commencez par évaluer la portée juridique et technique de l'incident.

DDefneMembre actif
Poste
Analyste SOC
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2024
Message
146
#3

Ne supprimez sous aucun prétexte les snapshots de vos serveurs virtuels et n'écrivez rien par-dessus. Dans la mesure du possible, ne déplacez aucun fichier sur le système d'exploitation tant qu'un expert capable d'effectuer une capture de mémoire vive (memory dump) n'est pas intervenu. Toute modification des attributs de fichiers complique l'identification de la variante du malware.

TTaner V***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
307
#4

Le seul réflexe à avoir immédiatement : débranchez à la main les câbles réseau à l'arrière de tous les PC qu'ils soient touchés ou non puis coupez la box/modem du bureau et les bornes Wi-Fi. Isolez totalement le réseau mais laissez les machines allumées.

FFatih O***Membre actif
Poste
Chef de projet
Secteur
Construction
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
1
#5

L'an dernier, sur un incident similaire, un de nos clients a redémarré le serveur sous le coup de la panique et a perdu la clé de chiffrement restée en mémoire vive. Le laboratoire de récupération a indiqué dans son rapport qu'il y avait 70 % de chances d'extraire la clé de la RAM si la machine était restée allumée.

HHakan G***Membre actif
Poste
Responsable des achats
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2024
Message
185
#6

la pire erreur cest de brancher direct le disque externe qu'on croit clean sur le serveur pour vérifier le backup, si le malware tourne en fond il va chiffrer la sauvegarde instant et vous aurez plus rien du tout

TTuba E***Expert
Poste
Consultant en protection des données
Membre depuis
oct. 2023
Message
158

Doki · Configuration de sauvegarde · 2024

#7

Conformément au Règlement Général sur la Protection des Données de l'Union européenne, en cas de risque de fuite de données personnelles, une notification auprès de l'autorité compétente dans les 72 heures suivant la prise de connaissance de l'incident constitue une obligation légale. Conservez rigoureusement les historiques de communication et les journaux système.

TTülay Y***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
412
#8

N'écoutez pas ceux qui suggèrent de payer la rançon. Même en payant vous n'avez absolument aucune garantie d'obtenir la clé ni que le système refonctionnera. Sans compter que vous resterez fichés comme une cible facile par les cybercriminels.

OOsman D***Expert
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Construction
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2025
Message
43
#9

Les trois interdits absolus pendant la première demi-heure : 1) Ne redémarrez pas les serveurs et ne coupez pas le courant, 2) Ne connectez pas vos sauvegardes saines au réseau ou aux machines, 3) N'entamez aucun échange avec l'attaquant via l'e-mail ou le lien de la note.

FFerhat T***Membre actif
Poste
Chargé de ressources humaines
Secteur
Élevage
Type d'organisation
Entreprise de 20 personnes
Membre depuis
août 2022
Message
286
#10

Bon courage c'est une situation ultra stressante mais si vous avancez sans paniquer il y a de bonnes chances de s'en sortir. À l'arrivée de votre prestataire, laissez-le intervenir uniquement sur les machines isolées du réseau : garder son calme reste la règle d'or pour réussir la récupération.

İİsmail T***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
418
#11

Enregistré. Essayer de faire cela seul est la voie la plus coûteuse.

La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

DDilara U***Membre actif
Poste
Employé de magasin
Secteur
Énergie
Type d'organisation
Équipe de 8 personnes
Membre depuis
sept. 2025
Message
15
#12

je ne savais pas ça.

TTolga Ş***Membre actif
Poste
Directeur financier
Secteur
Textile
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2024
Message
78
#13

Mon regard a changé après avoir vécu cela. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Bien sûr, cela change si votre situation est différente.

CCeren K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
377
#14

Trois avis différents sont sortis ils se complètent tous. du coup le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Je suis aussi curieux de savoir si d'autres font autrement.

HHakan K***Nouveau membre
Poste
Éditeur de contenu
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2026
Message
375
#15

En regardant le processus, le tableau change. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Je le note au cas où.

DDoruk Y***Membre actif
Poste
Directeur comptable
Secteur
Produits de la mer
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2025
Message
86
#16

Sujet très actuel. Si c'est une première, commencez petit l'échelle viendra plus tard.

Je le note au cas où.

AAli Ç***Expert
Poste
Planification logistique
Secteur
Tourisme
Type d'organisation
atelier
Membre depuis
nov. 2022
Message
188
#17

trois avis différents sont sortis, ils se complètent tous. bref quand on décide sans mesurer, on revient toujours au même point.

BBurcu B***Expert
Poste
Développeur logiciel
Secteur
Comptabilité et conseil
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
210

Doki · Mise en place de la gestion des logs · 2025

#18

Ce sujet est archivé.

HHakan T***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
106
#19

je vais raconter ce qui m'est arrivé ça pourrait vous servir. les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

je le note au cas où.

AAleyna E***Membre actif
Poste
Stagiaire
Secteur
Services informatiques
Type d'organisation
atelier
Membre depuis
janv. 2025
Message
140
#20

résmé rapide pour les nouveaux : Essayer de faire cela seul est la voie la plus coûteuse.

si c'est une première, comencez petit l'échelle viendra plus tard mais bon courage.

Répondre