On est un cabinet de conseil en logistique et douane de 14 personnes à Paris. Il y a environ 45 minutes, on s'est rendu compte que tous les dossiers partagés sur notre serveur de fichiers principal étaient verrouillés et que les extensions de fichiers étaient devenues méconnaissables. Des fichiers texte demandant une rançon sont apparus sur les bureaux, avec une adresse e-mail anonyme pour prendre contact. Nos écritures comptables et les documents douaniers de nos clients sont totalement inaccessibles pour le moment.
C'est la panique totale dans l'équipe. Notre responsable comptable essaie de débrancher les prises des ordis, et notre office manager propose de brancher tout de suite le disque externe avec les sauvegardes d'hier sur la machine principale pour faire une restauration. Je ne sais plus quoi faire, j'ai peur qu'un faux pas sous le coup de la panique ne détruise complètement les données ou propage l'attaque.
On est dans la première heure critique et on n'a pas le droit à l'erreur. Quels appareils devons-nous isoler en priorité et comment ? Comment stopper l'attaque sans détruire les preuves, et à quel moment faut-il lancer la procédure de notification auprès des autorités ou des clients ?