Rançongiciel dans une TPE : les décisions des premières heures, quand il n’y a pas de sauvegarde

0
8

Dans une entreprise de dix personnes, un rançongiciel ne ressemble pas à ce qu’on lit dans les rapports d’incident. Il n’y a pas de SOC, pas de plan de reprise, pas de responsable sécurité. Il y a un gérant devant un écran qui affiche une demande de rançon, un téléphone qui sonne, et des clients qui attendent. Les décisions qui coûtent le plus cher se prennent dans cette heure-là, avant que le moindre technicien soit arrivé.

Tribune par Étienne Aubry, technicien informatique indépendant au Mans,interviens après coup, chez des particuliers et des TPE. Voici ces observations.

Le geste utile est de débrancher le réseau, pas d’éteindre

Le réflexe spontané est d’éteindre la machine. C’est le geste qui fait perdre le plus d’informations : ce qui est en mémoire vive disparaît, et avec, parfois, la seule trace exploitable de ce qui tournait.

Ce qu’il faut couper, c’est le réseau : câble Ethernet débranché, Wi-Fi désactivé. Un rançongiciel se propage par les partages de fichiers ; la machine isolée et allumée ne contamine plus rien. La distinction n’a l’air de rien, elle décide de ce qu’on saura ensuite.

Le reste du parc, dans la même minute : on débranche le NAS et les disques externes, y compris ceux qu’on pense « déconnectés ». Un disque de sauvegarde branché en USB au moment du déclenchement est chiffré comme le reste — c’est la découverte la plus fréquente, et la plus amère.

Un jour ou deux se passent avant qu’on mesure l’étendue réelle

Le premier constat est toujours partiel. Le gérant voit l’ordinateur de comptabilité. Restent à inventorier :

  • le serveur ou le NAS où sont les dossiers partagés ;
  • la caisse, le poste d’atelier, le portable du conjoint ;
  • les sauvegardes dites automatiques, qui n’ont souvent pas tourné depuis des mois — personne ne  regarde un voyant vert ;
  • les comptes en ligne accessibles depuis les postes touchés : messagerie, banque, portail
      Urssaf, logiciel de devis en ligne.

Ce dernier point est celui qu’on oublie. Un poste compromis a pu livrer les mots de passe enregistrés dans le navigateur. Le chiffrement est visible, la fuite de mots de passe ne l’est pas : elle se manifeste trois semaines plus tard, quand un virement part ou qu’un faux devis circule au nom de l’entreprise.

Ce qui est déchiffrable, et ce qui ne l’est pas

Il faut le dire net, parce que l’espoir mal placé fait perdre des jours :

  • certaines souches anciennes ou mal programmées ont une clé publiée. Le projet No More Ransom, auquel participe Europol, permet de tester l’empreinte d’un fichier chiffré et indique s’il existe un outil ;
  • pour tout le reste, sans la clé des attaquants, il n’y a rien à déchiffrer. Aucun prestataire ne peut casser un chiffrement correctement implémenté. Quand quelqu’un l’affirme, c’est soit qu’il compte payer la rançon à votre place sans vous le dire, soit qu’il ne sait pas de quoi il parle ;
  • ce qui reste possible, en revanche, n’est pas rien : les clichés instantanés de volume parfois épargnés, les fichiers temporaires et versions locales laissés par les logiciels bureautiques, les pièces jointes qui dorment dans la messagerie en ligne, les exports PDF envoyés aux clients. Sur un dossier comptable, on remonte souvent une partie de l’année par ce chemin. Ce sont des tentatives, elles aboutissent ou non.

Sur la question qui arrive toujours en deuxième — faut-il payer — les conséquences pratiques (l’outil de déchiffrement fourni qui ne fonctionne qu’à moitié, la fuite de données qui reste acquise, la seconde demande) sont détaillées ici : ce que le paiement d’une rançon règle, et ce qu’il ne règle pas. Les autorités françaises recommandent de ne pas payer, et ce n’est pas qu’une position morale : ça n’achète pas la fin de l’incident.

Les obligations qui ne peuvent pas attendre la remise en route

Pour une entreprise, deux échéances courent pendant qu’on répare :

  • la plainte, en commissariat ou en gendarmerie. C’est elle que l’assureur demandera, et elle conditionne souvent l’indemnisation ;
  • la CNIL, sous 72 heures, si des données personnelles ont pu être consultées ou exfiltrées — fichier clients, dossiers du personnel, coordonnées bancaires. Un rançongiciel moderne copie avant de chiffrer : l’hypothèse par défaut devrait être que les données sont sorties, pas l’inverse. Et si le risque est élevé pour les personnes concernées, il faut aussi les prévenir.

En parallèle, 17Cyber et cybermalveillance.gouv.fr orientent gratuitement et listent les prestataires par département. Un dirigeant seul le samedi matin devant sa caisse bloquée ne sait pas que ça existe.

Le vrai coût n’est pas la rançon

Sur ces dossiers, ce qui pèse n’est presque jamais la somme demandée. C’est le temps : l’inventaire, la remise à plat des postes, la reconstitution de ce qui manque, les mots de passe à changer un par un, et l’activité qui tourne au ralenti pendant ce temps-là. Un rançongiciel se chiffre au devis, pas au forfait — chez moi comme ailleurs, la personne qui annonce un prix ferme avant d’avoir vu le parc annonce un prix faux.

Et la seule chose qui aurait changé l’issue coûtait quelques dizaines d’euros : une sauvegarde débranchée après usage, dont la restauration avait été testée au moins une fois. Pas « une sauvegarde ». Une sauvegarde hors ligne, testée. Les entreprises qui s’en sortent en deux jours ne sont pas mieux protégées que les autres — elles ont juste un disque dans un tiroir.

Note : article invité rédigé par Étienne Aubry

Étienne Aubry est technicien informatique indépendant au Mans (Sarthe). Il intervient auprès de particuliers et de TPE après un piratage : diagnostic, nettoyage, remise en état des comptes — aidepiratage.fr

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.