Aller au contenu
Catalogue
SC-01Intermédiaire

Rançongiciel après compromission Microsoft 365

Lundi noir

Un e-mail de facture, un compte cloud détourné, puis les serveurs chiffrés un lundi matin. Le scénario de référence pour toute PME.

  • 1 h 30 à 2 h
  • 4 à 15 participants
  • En salle ou à distance
Le scénario

Ce qui va se passer

Vendredi, 16 h 47. La comptable reçoit la facture d’un fournisseur habituel. Le lien mène à une fausse page de connexion : en quelques secondes, l’attaquant récupère sa session Microsoft 365, MFA comprise. Tout le week-end, il observe sans bruit.

Lundi matin, il rebondit sur le poste du responsable informatique grâce à une pièce jointe envoyée depuis la vraie boîte de la comptable. À 8 h 34, le serveur de fichiers est chiffré, l’atelier s’arrête et une demande de rançon s’affiche sur tous les écrans.

Les participants doivent reconstituer l’attaque, la contenir avant qu’elle n’atteigne les dernières sauvegardes, garder les équipes sous contrôle, répondre aux clients et à la presse, décider s’il faut payer, et respecter les délais d’annonce.

Enjeux par rôle

Ce qui attend chaque participant

Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.

CY

Cyber / IT

Retrouver le patient zéro parmi des milliers d’événements, isoler les bonnes machines, couper le canal de commande, protéger les sauvegardes.

RH

Ressources humaines

Contenir la panique de l’atelier, accompagner la comptable qui se sent coupable, empêcher les fuites sur les réseaux sociaux.

DI

Direction / Communication

Convoquer la cellule de crise, arbitrer l’arrêt de la production, la rançon, le recours à un prestataire, répondre à la journaliste.

JU

Juridique / Conformité

Établir si des données personnelles ont fuité, annoncer au PFPDT si le risque est élevé, déclarer à l’assureur, préparer la plainte.

Déroulé

Le fil de l’exercice

Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.

  1. T+0

    L’alerte

    Les écrans de l’atelier affichent la demande de rançon. Les premiers appels arrivent.

  2. T+20 min

    Qualification

    Patient zéro, périmètre touché, convocation de la cellule de crise.

  3. T+45 min

    Confinement

    L’attaquant réagit à vos actions et tente d’atteindre les sauvegardes.

  4. T+70 min

    Décisions

    Rançon, communication publique, annonces légales, reprise d’activité.

  5. Fin

    Révélation et débrief

    La chronologie réelle de l’attaque est comparée à vos actions.

Objectifs pédagogiques

  • Détecter et qualifier la compromission d’un compte cloud (hameçonnage « adversaire au milieu »)
  • Prioriser le confinement : comptes, postes, serveurs, sauvegardes
  • Mettre en place une cellule de crise et un circuit de décision clair
  • Communiquer en interne sans alimenter la panique
  • Respecter les obligations d’annonce selon votre profil (PFPDT, OFCS, assureur)
  • Aborder la question de la rançon de façon éclairée

Les pièges qui vous attendent

  • Coordonner la crise par la messagerie compromise : l’attaquant lit tout
  • Éteindre les serveurs et détruire les preuves en mémoire
  • Restaurer des sauvegardes déjà compromises
  • Promettre qu’aucune donnée n’a fuité avant d’en être sûr
Domaines couverts
Ingénierie socialeIdentités et accèsMessagerie et cloudDétection et investigationRançongicielContinuité et sauvegardesProtection des donnéesObligations légalesCommunication de criseFacteur humain
MITRE ATT&CK

Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.

  • T1566.002Hameçonnage par lien
  • T1557Adversaire au milieu (AiTM)
  • T1564.008Règles de messagerie dissimulées
  • T1534Hameçonnage interne
  • T1059.001PowerShell
  • T1003.001Mémoire du processus LSASS
  • T1021.002Partages administratifs SMB
  • T1490Entrave à la restauration du système
  • T1567.002Exfiltration vers un stockage en ligne
  • T1486Chiffrement des données
Cadre suisse

nLPD, art. 24

Annonce au PFPDT dans les meilleurs délais si la violation présente un risque élevé pour les personnes concernées.

LSI : signalement à l’OFCS

Pour les exploitants d’infrastructures critiques : signalement de la cyberattaque dans les 24 heures.

Assurance cyber

Délais et conditions de déclaration prévus par le contrat.

Police cantonale

Dépôt de plainte et préservation des preuves.

Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.

Référentiels du débrief
NIST SP 800-61 Rév. 3 ISO/IEC 27035 MITRE ATT&CK ANSSI : gestion de crise cyber Recommandations de l’OFCS

Prêt à jouer « Lundi noir » ?

Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.

Entraînez-vous à la crise. Avant qu’elle n’arrive.