forumNouveau sujet

On vient de se faire pirater : que faire pendant la première heure d'une cyberattaque ?

FFerhat E***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
134
#1

On est un cabinet de conseil en logistique et douane de 14 personnes à Paris. Il y a environ 45 minutes, on s'est rendu compte que tous les dossiers partagés sur notre serveur de fichiers principal étaient verrouillés et que les extensions de fichiers étaient devenues méconnaissables. Des fichiers texte demandant une rançon sont apparus sur les bureaux, avec une adresse e-mail anonyme pour prendre contact. Nos écritures comptables et les documents douaniers de nos clients sont totalement inaccessibles pour le moment.

C'est la panique totale dans l'équipe. Notre responsable comptable essaie de débrancher les prises des ordis, et notre office manager propose de brancher tout de suite le disque externe avec les sauvegardes d'hier sur la machine principale pour faire une restauration. Je ne sais plus quoi faire, j'ai peur qu'un faux pas sous le coup de la panique ne détruise complètement les données ou propage l'attaque.

On est dans la première heure critique et on n'a pas le droit à l'erreur. Quels appareils devons-nous isoler en priorité et comment ? Comment stopper l'attaque sans détruire les preuves, et à quel moment faut-il lancer la procédure de notification auprès des autorités ou des clients ?

RReyhan G***Vétéran
Poste
Directeur financier
Secteur
Services de nettoyage
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
250
Plus utile#2

En bref : n'éteignez pas les machines et ne débranchez pas les prises électriques ; isolez plutôt les appareils du réseau en débranchant uniquement les câbles réseau et en coupant le Wi-Fi. Couper brutalement l'alimentation détruit définitivement les traces de l'attaquant présentes dans la mémoire volatile (RAM), les connexions actives et potentiellement une clé de déchiffrement.

La priorité absolue en ce moment c'est l'isolation. Déconnectez du réseau tous les ordinateurs, qu'ils soient touchés ou non. Ne branchez surtout pas le disque de sauvegarde externe sur le système actuel ; si le ransomware est toujours actif, il chiffrera votre support externe en quelques secondes. Gardez vos sauvegardes hors ligne et physiquement séparées tant que leur sécurité n'est pas confirmée.

Deuxième étape : la préservation des preuves. Si vous avez les compétences techniques en interne, faites un dump de la RAM des machines allumées, puis mettez-les en veille prolongée (hibernation) plutôt que de les éteindre afin d'écrire la mémoire sur le disque. Ne lancez aucun outil de nettoyage ne supprimez aucun fichier suspect. Comme vous êtes basés en France, en cas de suspicion de violation de données personnelles, vous devrez le notifier à l'autorité officielle (la CNIL) dans les délais légaux. Mais avant de communiquer auprès des clients et des autorités, qualifiez précisément l'ampleur de la fuite et préparez une communication de crise posée.

Ne répondez pas tout de suite à l'adresse laissée par les pirates. Négocier avec des maîtres chanteurs sans l'appui d'un expert en forensique ou d'une équipe de réponse à incident ne fait que compliquer la situation.

BBurcu A***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
146
#3

Débrancher la prise est la pire erreur. L'attaquant a pu laisser du code malveillant résidant en mémoire vive. Désactivez les cartes réseau, débranchez le câble ethernet, coupez les accès internes depuis la box/le routeur, mais laissez la machine allumée.

MMelis K***VétéranMembre de la communauté
Membre depuis
déc. 2025
Message
26
#4

Arrêtez tout de suite la personne qui veut brancher le disque de backup. La règle de la première heure est simple : d'abord stopper la propagation, ensuite évaluer les dégâts. Débranchez les câbles réseau et contactez un expert en cybersécurité externe via une ligne mobile propre.

YYağmur K***Membre actif
Poste
Responsable administratif
Secteur
E-commerce
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2022
Message
1
#5

Restez calmes, les décisions prises dans la panique font plus de dégâts que l'attaque elle-même. N'envoyez pas de message d'alerte généralisé par mail tout de suite. Il faut d'abord faire un état des lieux : est-ce une fuite de données ou juste un chiffrement local ?

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#6

il nous est arrivé exactement la meme chose dans notre entrepot a lyon il y a deux ans. le comptable a branché direct la sauvegarde, en cinq minutes le disque externe ettait bloqué aussi. bref touchez surtout pas a ce disque, mettez le dans un coffre a part.

OOkan Y***ExpertMembre de la communauté
Membre depuis
août 2023
Message
335
#7

Votre système tournait entièrement sur serveur local ou aviez-vous une intégration cloud pour les mails et les fichiers ? De plus, aviez-vous un port d'accès bureau à distance ouvert sur l'extérieur ?

DDoruk D***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Transport
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2022
Message
11

Doki · Support à la réponse aux incidents · 2026

#8

Conformément à la législation française, si des systèmes contenant des données de clients ou de salariés sont touchés, une notification officielle doit être faite sur le portail de la CNIL. Il est également indispensable de déposer plainte auprès de la police ou de la gendarmerie (section cybercriminalité) pour vos démarches d'assurance futures.

PPolat Y***ExpertMembre de la communauté
Membre depuis
févr. 2024
Message
384
#9

Appliquez ces trois points dans l'ordre : 1) Débranchez physiquement les câbles ethernet de tous les postes du bureau et coupez le Wi-Fi. 2) Sauvegardez les logs d'accès de la passerelle et du routeur sur une clé USB sécurisée. 3) Prenez en photo les écrans verrouillés en notant l'heure exacte et l'étiquette de la machine.

İİlker T***Membre actif
Poste
Grossiste alimentaire
Membre depuis
déc. 2023
Message
58
#10

Ne supprimez aucun fichier ne branchez pas de disque externe au réseau et faites immédiatement appel à une assistance professionnelle en analyse forensique.

AAyşe E***Membre actif
Poste
Graphiste
Secteur
Papier
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2023
Message
302
#11

Chez nous aussi.

PPolat Y***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
54
#12

Je partage mon expérience. Essayer de faire cela seul est la voie la plus coûteuse.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

VVolkan U***Membre actif
Poste
Directeur de production
Secteur
Services de nettoyage
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2025
Message
107

Doki · Design d'interface · 2023

#13

il est rare de trouver un texte qui explique les choses aussi clairement. le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

tous ceux qui se pressent sur réaction à une cyberattaque se heurtent au même obstacle puis voilà désolé si je me suis étendu.

YYusuf Ö***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
325
#14

merci de partager le résultat.

OOnur T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
1
#15

Mes doutes sont levés, merci.

EEmre K***Membre actif
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
atelier
Membre depuis
nov. 2023
Message
1
#16

Merci beaucoup je teste dès aujourd'hui. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

GGamze G***Expert
Poste
Directeur des ressources humaines
Secteur
Services de sécurité
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2022
Message
218

Doki · Sensibilisation au phishing · 2025

#17

Ce sujet est archivé.

KKemal S***Membre actif
Poste
Représentant commercial terrain
Secteur
Fabrication de machines
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2023
Message
62
#18

Merci d'avoir écrit cela, c'est exactement ça. Avant de décider, regardez quelles données vous avez en main.

SSena S***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
175
#19

C'est noté merci.

SSinanMembre actif
Poste
Formateur en développement
Membre depuis
déc. 2023
Message
186

Doki · Infrastructure e-commerce · 2025

#20

Vous avez raison je suis aussi passé par là. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Corrigez-moi si je me trompe.

Répondre