· Korven

Retex ransomware PME : 21 jours d'incident, vu de l'intérieur

Récit anonymisé d'un ransomware sur une PME industrielle française : J0 à J+21, ce qui a coûté cher, ce qui a sauvé la boîte, et 7 erreurs reproductibles.

#ransomware#incident#PME#EDR#Active Directory

Cet article décrit un incident réel, anonymisé. Les chiffres sont consolidés à partir de plusieurs cas similaires que nous avons accompagnés. Le format ressemble volontairement à un rapport post-mortem interne, parce que c’est exactement le genre de document qu’aucune PME ne lit avant d’avoir vécu l’incident, et c’est dommage.

Contexte (J-30 à J0)

ÉlémentDétail
SecteurIndustrie B2B (sous-traitant aéronautique)
Effectif80 salariés, 2 sites
Maturité cyberAntivirus standard, pas d’EDR, pas de SOC, sauvegardes Veeam locales
Surface externeOWA, VPN SSL, Citrix NetScaler ADC (non patché CVE-2023-3519)
MFASur la messagerie uniquement, pas sur le VPN ni le Citrix
AD1 domaine, 4 admins du domaine, mots de passe historiques sur 2 comptes de service

L’attaquant, affilié à un groupe ransomware connu, a exploité le NetScaler le J-23 via la CVE publique. Webshell déposé. Aucune alerte. Pendant 23 jours, mouvement latéral discret : dump LSASS sur 3 serveurs, compromission d’un compte de service, élévation domain admin via Kerberoasting sur un compte ayant un SPN et un mot de passe de 2017.

Première leçon avant même J0 : le coût de la CVE n’est pas dans l’exploit, c’est dans les 23 jours de présence non détectée. Un EDR avec corrélation comportementale aurait remonté Mimikatz/LSASS dès J-22.

J0 : vendredi 23h47

Chiffrement déclenché en simultané sur :

Première alerte : un opérateur de nuit qui ne peut plus ouvrir une session.

À 00h30 (J+0,5h) : le DSI rappelé par l’astreinte. Découvre la note de rançon sur 4 écrans verrouillés. Demande de 2,1 M$ en Bitcoin.

J+0 à J+1 : les 3 décisions qui sauvent

Décision 1 (00h45) : isolement physique Coupure switch côté core, débranchement physique des liens WAN. Brutal mais efficace. Stoppe la propagation aux 30 % de postes pas encore chiffrés.

Décision 2 (02h15) : ne pas payer, mais ne pas l’annoncer Le DG appelle son cabinet d’avocats spécialisé. Décision : refus de paiement (cohérent avec position ANSSI/Cybermalveillance). Mais on n’envoie aucun signal à l’attaquant, on continue à “négocier” en sourdine pour gagner du temps sur la restauration.

Décision 3 (06h00) : déclaration officielle

Ces 3 décisions ont été prises sans procédure écrite, par bon sens et appel au bon réseau. C’est le facteur chance qui a joué. Sans ce DG calme et ce DSI bien briefé, la première décision aurait été de payer en panique. Beaucoup de PME paient.

J+1 à J+3 : l’arrêt total

L’usine s’arrête. Pas de production, pas de facturation, pas d’expéditions. Le comex se réunit deux fois par jour. La communication interne devient le sujet n°1, il faut tenir 80 salariés sans donner de calendrier ferme.

Côté tech, l’équipe IR (Incident Response) externe arrive J+1 matin. Travail en parallèle :

Découverte critique J+2 : 60 % des sauvegardes Veeam locales sont chiffrées (l’attaquant avait accès au compte service). Heureusement, sauvegarde cloud externe pas touchée. Sans elle, c’était la liquidation.

J+3 à J+10 : restauration partielle

Production reprise progressivement à partir de J+5, à 40 % de capacité.

J+10 à J+21 : retour à la normale et durcissement

Coûts consolidés

PosteMontant
Réponse à incident (forensic + IR)95 k€
Heures supplémentaires équipe interne IT32 k€
Achat licences EDR + SIEM (3 ans)48 k€
Reconstruction AD + durcissement28 k€
Cabinet avocat + communication crise22 k€
Perte d’exploitation (3 jours arrêt + 7 jours dégradés)~115 k€
Total direct~340 k€
Coût indirect (perte de 2 clients, friction commerciale 6 mois)estimé 200-400 k€

L’assurance cyber a couvert 60 % du direct, après 8 mois d’instruction. Sans assurance : c’était le ratio de fonds de roulement qui décidait de la survie de la boîte.

7 erreurs reproductibles (et comment les éviter)

  1. Patch management externe non audité, Le NetScaler était sous contrat tiers, mais personne ne vérifiait que le tiers patchait. Solution : scan externe mensuel + clause contractuelle de patching SLA.
  2. Sauvegardes Veeam joignables depuis l’AD, Compte de service avec mot de passe statique, accessible depuis le domaine compromis. Solution : sauvegardes immutables (Veeam Hardened Repository, S3 Object Lock) + compte hors AD.
  3. MFA partiel, VPN et Citrix sans MFA. Le coût marginal de l’étendre est négligeable. Solution : MFA partout, sans exception.
  4. Pas d’EDR, Antivirus signature uniquement. Mimikatz aurait été détecté en comportemental. Solution : EDR avec corrélation, monitoré (interne ou MSSP).
  5. Comptes de service à mots de passe historiques, Kerberoasting trivial. Solution : gMSA (rotations auto) ou rotation 90j scriptée.
  6. 4 admins du domaine, Tous équivalents. Un seul compromis = tout le domaine. Solution : tiering Microsoft (T0/T1/T2), comptes admin séparés des comptes utilisateur.
  7. Aucune procédure d’incident écrite, Les bonnes décisions ont été prises par chance. Solution : procédure imprimée (oui, papier), exercice de crise annuel.

Ce qu’aurait coûté la prévention

Mesure préventiveCoût annuelCoût évité
Scan de vulnérabilités externe mensuel3 k€CVE NetScaler détectée
EDR 80 postes + 14 serveurs12-18 k€Mouvement latéral détecté à J-22
Sauvegardes immutables5-8 k€Sauvegardes préservées
MFA généralisé~0 k€ (déjà inclus dans M365)Brute force VPN bloqué
Pentest annuel6-10 k€AD durci avant incident
Exercice de crise comex 1×/an5 k€Procédure rodée
Total prévention~35-45 k€/an~340 k€ + survie

ROI évident une fois l’incident vécu. Avant, c’est toujours “trop cher”.

→ Pour structurer la démarche : Checklist NIS2 PME. Pour comprendre l’outillage : Pentest vs scan de vulnérabilités.

Conclusion

Cet incident n’a rien d’exceptionnel : il combine une CVE publique non patchée, des sauvegardes joignables depuis l’AD, et un MFA partiel. C’est exactement le profil que le baromètre CESIN décrit comme représentatif des PME victimes en France. La spécificité française, concentration de sous-traitants industriels, dépendance aux grands donneurs d’ordre, amplifie l’impact business.

Si vous lisez cet article avant d’avoir vécu l’incident : vous avez encore le temps. Les 3 mesures avec le meilleur ratio coût/impact sont EDR managé, MFA généralisé, sauvegardes immutables. Démarrez par celles-là.


Korven accompagne les PME et ETI françaises en pentest assisté par IA et exercice de crise COMEX. Si vous voulez tester votre exposition aux scénarios décrits ici, contactez-nous.


← Tous les articles