forumNouveau sujet

On a été victimes d'un ransomware — ce qu'on a fait pendant les premières 24 heures et nos erreurs

MMurat T***Membre actif
Poste
Administrateur réseau
Secteur
Assurance
Type d'organisation
agence boutique
Membre depuis
janv. 2025
Message
80
#1

Nous sommes une entreprise familiale de distribution d'outillage et de fournitures techniques basée à Gebze, avec 20 employés de bureau et 40 personnes sur le terrain. Mardi dernier à 7 h du matin, j'ai été réveillé par un appel du chef d'entrepôt. Impossible d'accéder au logiciel de compta et de gestion des stocks, tous les PDF et fichiers de données sur le serveur avaient changé d'extension, et un fichier texte sur le bureau exigeait l'équivalent d'environ 1.300.000 TL en cryptomonnaie.

Pris de panique, notre responsable informatique a couru vers la baie serveur et a débranché en priorité tous les câbles réseau principaux. Sauf que comme notre NAS était mappé sur le serveur sous une lettre de lecteur fixe, on a découvert que les sauvegardes automatiques quotidiennes avaient elles aussi été chiffrées. Il ne nous restait qu'un disque dur externe de secours enfermé dans le coffre-fort de la boîte, dont la sauvegarde datait par chance de 16 jours.

Les premières 24 heures ont été un véritable chaos : débats sur l'opportunité de payer la rançon livraisons bloquées sur le terrain, impossibilité de facturer et d'expliquer la situation aux clients... un cauchemar total. On a tiré de très dures leçons de cette épreuve. En cas d'attaque similaire quel est le protocole de première intervention à appliquer ?

ZZeynep K***Expert
Poste
Directeur marketing
Secteur
Textile
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2023
Message
330
Plus utile#2

Réponse courte : lors d'une attaque par ransomware, le réflexe absolu dans les premières 24 heures est de ne pas envisager le paiement de la rançon comme solution de secours principale, d'isoler physiquement du réseau toutes les machines touchées et de préserver intactes les images disques et la RAM pour l'analyse forensique. Le chiffrement des sauvegardes mappées comme lecteur réseau sous Windows provient d'un non-respect de la règle des sauvegardes hors ligne dans l'architecture IT.

Débrancher les câbles réseau dès les premières heures est un bon réflexe, mais éteindre brutalement les machines en coupant l'alimentation est une grave erreur. Les traces laissées par l'attaquant, les résidus de clés de chiffrement et les processus malveillants résidant en mémoire vive s'évaporent à l'extinction. La bonne méthode consiste à couper câbles réseau et Wi-Fi, mais à laisser les machines allumées pour effectuer un dump de la mémoire vive à des fins d'analyse légale.

Voici la feuille de route des premières 24 heures : 1) Isolez totalement les machines infectées du réseau local et coupez tout accès vers l'extérieur au niveau du pare-feu, 2) Avant de brancher votre sauvegarde hors ligne sur le réseau, identifiez et patchez le point d'entrée de l'attaque (généralement un port RDP ouvert ou un e-mail de phishing), 3) Rédigez un procès-verbal avec votre conseiller juridique afin de notifier la violation de données à la KVKK dans le délai légal de 72 heures.

Payer la rançon n'est jamais recommandé, car rien ne garantit que les attaquants fourniront le décrypteur une fois l'argent empoché, ni même que celui-ci permettra de restaurer l'intégralité des données sans corruption. Votre sauvegarde hors ligne de 16 jours a été votre unique véritable bouée de sauvetage.

RRecep A***Membre actif
Poste
Expert en test
Secteur
Détail
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
241
#3

Mapper le NAS comme une simple lettre de lecteur réseau sous Windows est la pire erreur technique qui a été commise. L'infrastructure de sauvegarde doit être totalement indépendante du domaine d'authentification principal (Active Directory), fonctionner avec un compte de service dédié et être configurée en mode immuable (Write Once, Read Many).

CCeren A***Expert
Poste
Responsable IT
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
juin 2024
Message
263
#4

Ne zappez surtout pas le délai légal de notification de 72 heures auprès de la KVKK. Même si vous n'êtes pas encore certains qu'il y a eu fuite de données, remplissez le formulaire sur leur site pour faire une notification préalable, sinon, même si vous remettez votre système d'aplomb, vous risquez de très lourdes amendes administratives par la suite.

GGizem Y***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
209

Doki · Contrat de maintenance serveur · 2025

#5

Avant de revenir à cette sauvegarde hors ligne de 16 jours, assurez-vous de réinstaller les systèmes complètement de zéro. Les attaquants entrent généralement et attendent 2-3 semaines avant de lancer le chiffrement. Si l'attaquant était à l'intérieur au moment où cette sauvegarde a été faite vous pouvez vous retrouver à nouveau chiffré dès que vous restaurez.

YYasemin K***ExpertMembre de la communauté
Membre depuis
mars 2023
Message
201
#6

On a vécu ça il y a deux ans dans notre entreprise textile de 120 personnes. Un collègue a payé la rançon dans la panique ; le déchiffreur est arrivé défectueux et la moitié de la base de données était irrécupérable ils ont perdu l'argent et les données. Ne vous asseyez jamais à la table des négociations, même si c'est douloureux revenir à la sauvegarde propre et ressaisir manuellement ce qui manque est la voie la plus sûre.

EEbru Ö***Membre actif
Poste
Responsable de la chaîne d'approvisionnement
Secteur
verre
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2025
Message
302
#7

Dans notre cas, on a eu 10 jours de perte de données côté factures et bons de livraison. Avec une équipe de 8 personnes, on a ressaisi le système à partir des factures papier pendant 4 jours jour et nuit. Le coût direct en heures de travail et en chiffre d'affaires perdu pour l'entreprise a été d'environ 350.000 TL mais on n'a pas lâché un centime au rançonneur.

GGamze E***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
248
#8

En lisant j'ai vraiment ressenti à nouveau le stress que j'ai vécu, très bon rétablissement. Sans ce disque externe dans le coffre vous étiez à deux doigts de mettre un cadenas à la porte de l'entreprise. On peut dire que vous vous en êtes bien sortis.

AAlper Ç***Membre actif
Poste
Agent du service client
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
41
#9

Résumé d'intervention d'urgence pour une situation similaire : 1) Isole physiquement le réseau mais ne coupe pas l'alimentation du serveur, 2) Ne branche absolument pas les sauvegardes hors ligne sur le réseau actuel, 3) Ne restaure pas depuis la sauvegarde avant d'avoir trouvé et fermé la brèche d'entrée, 4) Fais une notification officielle à la KVKK et aux autorités légales concernées.

KKaan G***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
94
#10

brancher un NAS à l'ordi comme un disque externe c'est l'erreur classique des PME malheureusement. nous aussi on a explosé comme ça et on est passés à un système de sauvegarde immuable côté cloud depuis on dort tranquilles.

LLale T***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
7
#11

exact.

ZZehra T***Membre actif
Poste
Directeur des opérations
Secteur
Transport
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
68

Doki · Test d'intrusion · 2025

#12

J'ai travaillé longtemps sur ce sujet. Si l'écart de jours entre la rotation des créances et la rotation des dettes s'élargit, le chiffre d'affaires ne vous sauvera pas.

MMustafa Ç***Membre actif
Poste
Directeur de clinique
Secteur
verre
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2022
Message
49
#13

Je me pose aussi la question.

OOnur T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
1
#14

La solution qui semble bon marché finit souvent par coûter cher. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

À votre place, j'irais par cette voie.

SSelin T***Membre actif
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2025
Message
409
#15

Le point le plus souvent négligé concernant ransomware est : Dès que vous dépendez d'un seul client, ce n'est plus vous qui fixez les prix.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Je le note au cas où.

CCem D***Membre actif
Poste
Chargé de ressources humaines
Secteur
Comptabilité et conseil
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2026
Message
84
#16

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Se couper le salaire est une tactique temporaire ; au-delà de six mois, ça finit par craquer quelque part.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

KKemal K***Vétéran
Poste
Développeur logiciel
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
févr. 2023
Message
57

Doki · Design d'interface · 2026

#17

Je vais défendre l'opposé, ne m'en veuillez pas. Avant de décider, regardez quelles données vous avez en main.

À votre place, j'irais par cette voie.

SSefaNouveau membre
Poste
Entrepreneur e-commerce
Membre depuis
sept. 2024
Message
54
#18

Il y a un point auquel il faut faire attention. bon quand on essaie de tout changer en même temps rien ne prend.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

HHaticeMembre actif
Poste
Entreprise familiale
Type d'organisation
agence boutique
Membre depuis
juin 2024
Message
86
#19

J'ai vécu la même chose.

BBurcu B***Expert
Poste
Développeur logiciel
Secteur
Comptabilité et conseil
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
210

Doki · Mise en place de la gestion des logs · 2025

#20

Je suis dans la même situation, c'est pourquoi je pose la question. Quand on essaie de tout changer en même temps rien ne prend.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

Répondre