forumNouveau sujet

Un ransomware a chiffré tous les serveurs de la boîte cette nuit, que faire exactement dans les premières heures ?

AAli P***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
69
#1

On dirige une boîte de logistique et de commerce de gros de 18 personnes à Valence. Cette nuit, un ransomware a infecté notre serveur de fichiers principal et notre stockage partagé en réseau local. On s'en est rendu compte ce matin quand le comptable est arrivé et nous a dit qu'il n'avait plus accès à aucun fichier Excel ni aux archives de factures. Un fichier texte laissé sur les écrans indique que les données sont chiffrées et ils réclament l'équivalent de 45 000 euros en cryptomonnaie pour fournir les clés.

Nos expéditions du jour sont bloquées, impossible d'émettre des factures ni d'enregistrer les commandes des clients dans le système. Comme notre unité de sauvegarde en réseau local était constamment connectée au serveur principal, les extensions des fichiers de sauvegarde des deux dernières semaines ont elles aussi été modifiées et sont illisibles. C'est la panique et le choc total.

Que devons-nous faire concrètement au cours de ces premières heures critiques, d'un point de vue technique et administratif ? Payer la rançon est-il une solution ou existe-t-il un autre moyen de récupérer le système ? Quelles sont exactement nos obligations légales de notification en Espagne ?

TTaner V***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
307
#2

Débranchez immédiatement les câbles Ethernet de tous les postes du bureau et coupez le Wi-Fi. Ne débranchez pas les machines infectées de la prise de courant : isolez uniquement la connexion réseau. Éteindre complètement un ordinateur peut détruire les clés de déchiffrement temporaires présentes en mémoire RAM ainsi que les preuves médico-légales (forensics).

NNurayMembre actif
Poste
Éditeur
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2023
Message
92
Plus utile#3

Réponse courte : isolez immédiatement du réseau local et d'internet l'ensemble des systèmes (touchés ou non) sans pour autant les éteindre. Ne payez surtout pas la rançon : rien ne garantit que vous récupérerez vos données et cela fera de votre entreprise une cible facile pour de futures attaques.

Voici les étapes techniques concrètes à appliquer dans les premières heures : 1) Isolez physiquement le réseau : débranchez tous les câbles des serveurs, switchs routeurs et systèmes de sauvegarde. 2) Ne redémarrez pas et n'éteignez pas les machines pour permettre aux experts en cybercriminalité d'analyser les données volatiles et les traces de l'attaque dans la RAM. 3) Depuis un ordinateur externe propre et totalement isolé, vérifiez l'extension des fichiers chiffrés et la note de rançon sur les bases publiques d'outils de déchiffrement open source.

Sur le plan légal, vous devez vous conformer à la législation espagnole. Si vos systèmes contiennent des données personnelles de clients de salariés ou de fournisseurs vous devez impérativement notifier la violation de données à l'Agence espagnole de protection des données (AEPD) dans un délai maximal de 72 heures après sa découverte. En parallèle, déposez plainte formellement auprès des unités de cybercriminalité de la Policia Nacional ou de la Guardia Civil pour faire dresser un procès-verbal.

Pour gérer la situation sans payer, inspectez d'anciennes sauvegardes sur un disque externe sain ou les historiques de versions chez votre fournisseur cloud. Au lieu de verser les 45 000 euros de rançon à des criminels, il est bien plus sûr et durable d'engager une équipe professionnelle de réponse à incident pour réinstaller des systèmes propres à partir de zéro.

KKaan B***Membre actif
Poste
Ingénieur infrastructure
Membre depuis
mars 2024
Message
108
#4

Copiez un ou deux échantillons de fichiers chiffrés ainsi que la note de rançon sur une clé USB propre pour les analyser depuis une machine isolée. Il faut impérativement identifier la variante du malware. Sur certaines versions anciennes, la clé symétrique reste en mémoire ou des chercheurs en sécurité ont déjà publié des clés de déchiffrement publiques.

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
#5

Ceux qui pensent récupérer leurs fichiers en payant la rançon tombent généralement de très haut. Une boîte de logistique à Madrid s'est retrouvée dans le même cas et a payé 30.000 euro : le décrypteur fourni a corrompu la moitié des fichiers, et deux semaines plus tard, ils sont revenus par la même faille pour réclamer encore de l'argent. Ne payez surtout pas.

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#6

L'année dernière, notre espace de stockage a été bloqué par une attaque similaire. On a payé 5.500 euro à un expert indépendant en réponse aux incidents. On avait une sauvegarde hors ligne sur bande datant de deux semaines plus tôt, on est reparti de là et on a ressaisi les factures manquantes à la main. Au total, on a été bloqués 4 jours, mais on n'a pas lâché un seul centime aux pirates.

ÜÜmit K***Membre actif
Poste
Directeur des opérations
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
406
#7

Vous avez une idée de la façon dont les attaquants sont entrés ? Il y avait un port RDP (bureau à distance) ouvert sur l'extérieur ou bien un employé a ouvert une pièce jointe dans un mail ? Vous n'avez pas une autre sauvegarde totalement isolée du réseau ou dans le cloud avec un historique des versions ?

TTaner Ç***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
352
#8

Veillez à bien respecter les délais pour la notification auprès de l'Agence espagnole de protection des données (AEPD). Même si l'analyse technique n'est pas terminée dans le délai des 72 heures, la notification initiale doit être effectuée ; un rapport complémentaire pourra être ajouté au dossier dès que l'ampleur des dégâts et le nombre de données compromises seront précisés.

BBeren G***Membre actif
Poste
Chef de projet
Secteur
E-commerce
Type d'organisation
coopérative
Membre depuis
mai 2024
Message
97
#9

vraiment désolé pour ce qui vous arrive je connais trop bien ce sentiment d'impuissance quand on arrive le matin et qu'on tombe sur cet écran puis dties à votre équipe de ne pas paniquer rassurez les clients en prétextant une maintenance technique et essayez de trouver une aide professionnelle au plus vite.

MMusaNouveau membre
Poste
Transport interurbain
Membre depuis
oct. 2024
Message
34
#10

Si vous avez débranché les câbles réseau, ne formatez surtout rien et faites immédiatement appel à un consultant professionnel en réponse aux incidents cyber.

NNeşe A***Membre actif
Poste
Agence de contenu
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2024
Message
106
#11

Ma question va paraître un peu novice, désolé d'avance. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

TTülay Y***Membre actif
Poste
Graphiste
Secteur
Construction
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2025
Message
2
#12

Je suis passé par là, laissez-moi vous raconter. Essayer de faire cela seul est la voie la plus coûteuse.

À votre place, j'irais par cette voie.

EElif P***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2026
Message
130
#13

Je me permets une petite mise en garde. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Bon courage.

İİlker K***Membre actif
Poste
Technicien de maintenance
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2025
Message
273
#14

Vous avez raison.

TTunçExpert
Poste
Fondateur SaaS
Membre depuis
juil. 2023
Message
186
#15

Il y a une erreur fréquente à commettre en faisant cela. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Je suis aussi curieux de savoir si d'autres font autrement.

ÖÖzge E***Membre actif
Poste
Directeur commercial
Secteur
Papier
Type d'organisation
atelier
Membre depuis
juin 2023
Message
50

Doki · Identité de marque · 2023

#16

Mon regard a changé après avoir vécu cela. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Je le note au cas où.

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#17

Nous avons aussi bloqué au même endroit à une époque. Les décisions hâtives finissent par être corrigées six mois plus tard.

J'espère que cela vous sera utile.

MMert D***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
40
#18

Merci de partager le résultat. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Je suis aussi curieux de savoir si d'autres font autrement.

CCeren E***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
95
#19

Je me pose aussi la question.

SSultan M***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
12
#20

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Quand on décide sans mesurer, on revient toujours au même point.

C'est confirmé par l'expérience.

Répondre