Skip to content
Digital Security Consulting

La première heure d’une attaque par rançongiciel

Quoi faire dans les soixante premières minutes d’un rançongiciel — et les trois réflexes courants qui détruisent des preuves ou compliquent la récupération.

Publié 3 min de lecture

Le rançongiciel est inhabituel parmi les urgences informatiques : la première heure change réellement l’issue — et les réflexes instinctifs sont souvent les mauvais.

Voici la séquence que nous faisons suivre à nos clients.

1. Débrancher. Ne pas éteindre.

Retirez le câble réseau, ou désactivez l’adaptateur sans fil, sur chaque machine touchée. Cela arrête la propagation du chiffrement vers les partages réseau et les autres postes.

N’éteignez pas la machine. C’est l’erreur dommageable la plus fréquente. La mémoire vive contient souvent des clés de chiffrement, des détails de processus actifs, des connexions réseau et d’autres preuves forensiques. Certaines familles de rançongiciels ont été déchiffrées précisément parce que des clés ont été récupérées en mémoire. L’extinction détruit cela définitivement.

L’isolement arrête l’hémorragie. L’extinction jette le dossier médical.

2. Ne rien supprimer

Ni la note de rançon, ni les fichiers suspects, ni la tâche planifiée étrange, ni le compte administrateur inconnu.

Tout est une preuve. Cela établit comment ils sont entrés, depuis combien de temps ils étaient à l’intérieur, et ce qu’ils ont consulté. Vous en aurez besoin pour votre assureur, pour vos obligations sous la Loi 25, et pour vous assurer que la même porte n’est pas encore ouverte au moment de restaurer.

3. Ne pas restaurer tout de suite

Le réflexe est de vouloir repartir immédiatement. Restaurer dans un environnement compromis mène habituellement à un nouveau chiffrement en quelques jours, parce que l’accès de l’attaquant persiste.

Délimiter d’abord, éradiquer ensuite, restaurer en troisième. Dans cet ordre.

4. Présumer que les identifiants sont compromis

Au moment où le rançongiciel se déploie, les attaquants sont généralement à l’intérieur depuis des jours ou des semaines et ont récolté des identifiants. Présumez que tous les mots de passe du rayon d’impact sont connus — comptes de service, identifiants enregistrés dans les navigateurs, et tout ce qui est réutilisé personnellement.

La rotation se fait dans le cadre de l’éradication, pas avant la délimitation, sinon vous alertez un attaquant qui a encore accès.

5. Vérifier si les sauvegardes sont réellement isolées

Déterminez maintenant si vos sauvegardes étaient accessibles depuis le réseau compromis. Si elles étaient sur un lecteur mappé ou accessibles avec les mêmes identifiants, présumez qu’elles sont chiffrées aussi.

Cela détermine tout ce qui suit, et c’est la question à laquelle la plupart des organisations ne peuvent pas répondre rapidement.

6. Aviser les bonnes personnes, dans le bon ordre

La direction, le conseiller juridique, et votre assureur en cyberrisque — la plupart des polices exigent une notification rapide et plusieurs annulent la couverture si vous engagez des intervenants sans approbation. Vérifiez la police avant d’embaucher qui que ce soit, nous inclus.

Sur le paiement

Presque jamais en premier recours.

Le paiement finance l’opération, ne garantit pas un déchiffreur fonctionnel, et vous identifie comme une organisation qui paie — un facteur important dans le ciblage répété. Les déchiffreurs fournis par les attaquants sont fréquemment lents, bogués ou partiels.

C’est une décision de la direction, avec avis juridique et de l’assureur, après épuisement réel des options de récupération. Ce ne devrait jamais être la décision de la première heure.

La vérité inconfortable

Que ce soit une mauvaise semaine ou un événement existentiel s’est décidé il y a des mois, selon que quelqu’un ait testé une restauration ou non.

Les organisations qui s’en remettent bien ne sont pas celles avec les meilleurs outils. Ce sont celles qui avaient des sauvegardes hors ligne, qui connaissaient leur temps de reprise parce qu’elles l’avaient mesuré, et qui avaient un plan écrit ne dépendant pas de la mémoire d’une seule personne.

Si vous lisez ceci par curiosité plutôt que par nécessité : allez tester une restauration. C’est toute la leçon.


Incident en cours? Écrivez-nous avec URGENT en objet et nous priorisons votre dossier. Voir cybersécurité et récupération après rançongiciel.

Questions fréquentes

Faut-il éteindre une machine touchée par un rançongiciel?

Non. Débranchez-la du réseau, mais laissez-la allumée. La mémoire vive contient fréquemment des clés de chiffrement, des détails de processus et des preuves forensiques perdus définitivement à l’extinction. L’isolement arrête la propagation; l’extinction détruit de l’information dont vous pourriez avoir besoin.

Faut-il payer la rançon?

Presque jamais en premier recours. Le paiement finance l’attaquant, ne garantit pas un déchiffreur fonctionnel, et vous désigne comme cible payante. Épuisez d’abord la restauration depuis des sauvegardes saines, et obtenez un avis juridique et de votre assureur avant même d’envisager le paiement.

Combien de temps prend la récupération?

Pour une organisation avec des sauvegardes hors ligne testées, généralement quelques jours. Pour une organisation dont les sauvegardes étaient accessibles depuis le réseau et ont été chiffrées aussi, cela peut prendre des semaines, ou ne jamais aboutir. La différence se joue des mois avant l’attaque, pas pendant.

Doit-on déclarer une attaque par rançongiciel au Québec?

Si des renseignements personnels ont été compromis, la Loi 25 impose des obligations, dont la notification à la Commission d’accès à l’information et aux personnes concernées lorsqu’il y a un risque de préjudice sérieux. Établir la portée tôt est donc essentiel, une raison de plus de ne pas détruire de preuves dans la première heure.

Dites-nous ce qui ne fonctionne pas — ou ce que vous voulez bâtir.

Dès le premier appel, vous parlez à un ingénieur principal, pas à un vendeur. Si nous ne sommes pas le bon choix, nous vous le dirons et vous orienterons ailleurs.

Incident en cours? Inscrivez « URGENT » dans votre message et nous priorisons votre dossier.