Rançongiciel après compromission Microsoft 365
Lundi noir
Un e-mail de facture, un compte cloud détourné, puis les serveurs chiffrés un lundi matin. Le scénario de référence pour toute PME.
- 1 h 30 à 2 h
- 4 à 15 participants
- En salle ou à distance
Ce qui va se passer
Vendredi, 16 h 47. La comptable reçoit la facture d’un fournisseur habituel. Le lien mène à une fausse page de connexion : en quelques secondes, l’attaquant récupère sa session Microsoft 365, MFA comprise. Tout le week-end, il observe sans bruit.
Lundi matin, il rebondit sur le poste du responsable informatique grâce à une pièce jointe envoyée depuis la vraie boîte de la comptable. À 8 h 34, le serveur de fichiers est chiffré, l’atelier s’arrête et une demande de rançon s’affiche sur tous les écrans.
Les participants doivent reconstituer l’attaque, la contenir avant qu’elle n’atteigne les dernières sauvegardes, garder les équipes sous contrôle, répondre aux clients et à la presse, décider s’il faut payer, et respecter les délais d’annonce.
Ce qui attend chaque participant
Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.
Cyber / IT
Retrouver le patient zéro parmi des milliers d’événements, isoler les bonnes machines, couper le canal de commande, protéger les sauvegardes.
Ressources humaines
Contenir la panique de l’atelier, accompagner la comptable qui se sent coupable, empêcher les fuites sur les réseaux sociaux.
Direction / Communication
Convoquer la cellule de crise, arbitrer l’arrêt de la production, la rançon, le recours à un prestataire, répondre à la journaliste.
Juridique / Conformité
Établir si des données personnelles ont fuité, annoncer au PFPDT si le risque est élevé, déclarer à l’assureur, préparer la plainte.
Le fil de l’exercice
Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.
- T+0
L’alerte
Les écrans de l’atelier affichent la demande de rançon. Les premiers appels arrivent.
- T+20 min
Qualification
Patient zéro, périmètre touché, convocation de la cellule de crise.
- T+45 min
Confinement
L’attaquant réagit à vos actions et tente d’atteindre les sauvegardes.
- T+70 min
Décisions
Rançon, communication publique, annonces légales, reprise d’activité.
- Fin
Révélation et débrief
La chronologie réelle de l’attaque est comparée à vos actions.
Objectifs pédagogiques
- Détecter et qualifier la compromission d’un compte cloud (hameçonnage « adversaire au milieu »)
- Prioriser le confinement : comptes, postes, serveurs, sauvegardes
- Mettre en place une cellule de crise et un circuit de décision clair
- Communiquer en interne sans alimenter la panique
- Respecter les obligations d’annonce selon votre profil (PFPDT, OFCS, assureur)
- Aborder la question de la rançon de façon éclairée
Les pièges qui vous attendent
- Coordonner la crise par la messagerie compromise : l’attaquant lit tout
- Éteindre les serveurs et détruire les preuves en mémoire
- Restaurer des sauvegardes déjà compromises
- Promettre qu’aucune donnée n’a fuité avant d’en être sûr
Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.
- T1566.002Hameçonnage par lien
- T1557Adversaire au milieu (AiTM)
- T1564.008Règles de messagerie dissimulées
- T1534Hameçonnage interne
- T1059.001PowerShell
- T1003.001Mémoire du processus LSASS
- T1021.002Partages administratifs SMB
- T1490Entrave à la restauration du système
- T1567.002Exfiltration vers un stockage en ligne
- T1486Chiffrement des données
nLPD, art. 24
Annonce au PFPDT dans les meilleurs délais si la violation présente un risque élevé pour les personnes concernées.
LSI : signalement à l’OFCS
Pour les exploitants d’infrastructures critiques : signalement de la cyberattaque dans les 24 heures.
Assurance cyber
Délais et conditions de déclaration prévus par le contrat.
Police cantonale
Dépôt de plainte et préservation des preuves.
Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.
Continuez l’entraînement
Virement fantôme
Un fournisseur change d’IBAN, la direction presse : CHF 186’000 partent à l’étranger. Une course contre la montre avec la banque.
Fuite à la une
Un accès de télémaintenance détourné, des données sensibles publiées sur un site de fuite et un journaliste qui appelle. Notification nLPD en jeu.
Prêt à jouer « Lundi noir » ?
Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.
Entraînez-vous à la crise. Avant qu’elle n’arrive.
