Faille zero-day d’un équipement VPN et rançongiciel sur l’hyperviseur
Zero Day
Samedi 05:40, la supervision de l’eau ne répond plus. Une infrastructure critique en mode manuel, et 24 heures pour signaler.
- 3 h
- 8 à 20 participants, plusieurs cellules
- En salle ou à distance
Ce qui va se passer
Vendredi soir, une campagne mondiale exploite une faille encore inconnue des passerelles VPN d’un grand fabricant. Celle du service industriel intercommunal, qui distribue l’eau, l’électricité et la chaleur de plusieurs communes, en fait partie.
En quelques heures, l’attaquant récupère des identifiants, prend la main sur la console de virtualisation et chiffre les machines virtuelles directement sur les hyperviseurs, y compris les serveurs de supervision de l’eau. Des données d’abonnés ont été copiées au passage.
Samedi, 5 h 40 : l’ingénieur de piquet découvre des écrans muets. Les participants doivent maintenir l’eau et l’électricité en exploitation manuelle, protéger le réseau industriel, signaler l’attaque à l’OFCS dans les 24 heures, informer communes et population, et reconstruire sur une base saine.
Ce qui attend chaque participant
Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.
Cyber / IT
Préserver les traces de la passerelle, couper l’accès de l’attaquant, protéger le réseau industriel et reconstruire les hyperviseurs sur une base saine.
Ressources humaines
Organiser les piquets et les relèves en mode manuel, gérer la fatigue et le stress des équipes d’exploitation.
Direction / Communication
Communes actionnaires, organe cantonal de conduite, population et médias, priorités de reprise, question de la rançon.
Juridique / Conformité
Signalement LSI à l’OFCS sous 24 heures, données d’abonnés et nLPD, plainte, assurance, relations avec le fabricant.
Le fil de l’exercice
Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.
- 05:40
Le piquet appelle
Supervision muette, machines virtuelles chiffrées, note de rançon.
- +30 min
Mode manuel
Exploitation dégradée de l’eau et de l’électricité, réseau industriel à protéger.
- +1 h
Le signalement des 24 h
OFCS, canton, communes actionnaires.
- +1 h 30
L’avis du fabricant
Faille zero-day confirmée, campagne mondiale, indicateurs de compromission.
- +2 h
Reconstruction
Sauvegardes, hyperviseurs sains, priorités vitales.
- Fin
Débrief et rapport
Chronologie de l’attaque, continuité, conformité, plan d’action.
Objectifs pédagogiques
- Maintenir un service vital en mode dégradé
- Protéger le réseau industriel (OT) pendant l’incident informatique
- Préserver les preuves sur un équipement de bordure compromis
- Respecter le signalement LSI à l’OFCS dans les 24 heures
- Prioriser la reconstruction sur une base saine
- Informer la population sans l’alarmer
Les pièges qui vous attendent
- Reconnecter les automates (OT) avant d’avoir assaini le réseau
- Redémarrer l’équipement VPN et perdre les traces en mémoire
- Manquer le délai de 24 heures du signalement à l’OFCS
- Restaurer les machines virtuelles sur l’hyperviseur compromis
- Communiquer trop tard auprès de la population
Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.
- T1190Exploitation d’une application exposée
- T1505.003Webshell
- T1552Identifiants non protégés
- T1078.002Comptes de domaine
- T1021.004SSH vers les hyperviseurs
- T1490Entrave à la restauration du système
- T1486Chiffrement des données
- T0826Perte de disponibilité (ICS)
LSI : signalement à l’OFCS
Exploitant d’infrastructure critique : signalement de la cyberattaque dans les 24 heures suivant sa découverte.
nLPD, art. 24
Données d’abonnés exfiltrées : annonce au PFPDT si le risque est élevé et information des personnes concernées.
Canton et communes
Information de l’organe cantonal de conduite et des communes actionnaires ; en cas de doute sur l’eau potable, contact avec le laboratoire cantonal.
Plainte pénale
Accès indu (CP, art. 143bis), détérioration de données (CP, art. 144bis), extorsion (CP, art. 156).
Assurance cyber
Avis de sinistre sans délai (LCA, art. 38) et conditions de la police.
Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.
Continuez l’entraînement
Fuite à la une
Un accès de télémaintenance détourné, des données sensibles publiées sur un site de fuite et un journaliste qui appelle. Notification nLPD en jeu.
Agent double
Un PDF piégé suffit : votre assistant IA exporte des dossiers clients, modifie des IBAN et paie l’attaquant. Le jour de la paie.
La voix du patron
Une voix clonée obtient une réinitialisation MFA. Deux nuits plus tard, 180’000 fiches clients servent de monnaie de chantage.
Prêt à jouer « Zero Day » ?
Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.
Entraînez-vous à la crise. Avant qu’elle n’arrive.
