· Korven
Retex ransomware PME : 21 jours d'incident, vu de l'intérieur
Récit anonymisé d'un ransomware sur une PME industrielle française : J0 à J+21, ce qui a coûté cher, ce qui a sauvé la boîte, et 7 erreurs reproductibles.
#ransomware#incident#PME#EDR#Active Directory
Cet article décrit un incident réel, anonymisé. Les chiffres sont consolidés à partir de plusieurs cas similaires que nous avons accompagnés. Le format ressemble volontairement à un rapport post-mortem interne, parce que c’est exactement le genre de document qu’aucune PME ne lit avant d’avoir vécu l’incident, et c’est dommage.
Contexte (J-30 à J0)
| Élément | Détail |
|---|---|
| Secteur | Industrie B2B (sous-traitant aéronautique) |
| Effectif | 80 salariés, 2 sites |
| Maturité cyber | Antivirus standard, pas d’EDR, pas de SOC, sauvegardes Veeam locales |
| Surface externe | OWA, VPN SSL, Citrix NetScaler ADC (non patché CVE-2023-3519) |
| MFA | Sur la messagerie uniquement, pas sur le VPN ni le Citrix |
| AD | 1 domaine, 4 admins du domaine, mots de passe historiques sur 2 comptes de service |
L’attaquant, affilié à un groupe ransomware connu, a exploité le NetScaler le J-23 via la CVE publique. Webshell déposé. Aucune alerte. Pendant 23 jours, mouvement latéral discret : dump LSASS sur 3 serveurs, compromission d’un compte de service, élévation domain admin via Kerberoasting sur un compte ayant un SPN et un mot de passe de 2017.
Première leçon avant même J0 : le coût de la CVE n’est pas dans l’exploit, c’est dans les 23 jours de présence non détectée. Un EDR avec corrélation comportementale aurait remonté Mimikatz/LSASS dès J-22.
J0 : vendredi 23h47
Chiffrement déclenché en simultané sur :
- 14 serveurs (dont AD, fichiers, ERP)
- 60+ postes de travail connectés
- Snapshots Veeam sur le NAS local (l’attaquant avait pris le contrôle du compte service Veeam en J-2)
Première alerte : un opérateur de nuit qui ne peut plus ouvrir une session.
À 00h30 (J+0,5h) : le DSI rappelé par l’astreinte. Découvre la note de rançon sur 4 écrans verrouillés. Demande de 2,1 M$ en Bitcoin.
J+0 à J+1 : les 3 décisions qui sauvent
Décision 1 (00h45) : isolement physique Coupure switch côté core, débranchement physique des liens WAN. Brutal mais efficace. Stoppe la propagation aux 30 % de postes pas encore chiffrés.
Décision 2 (02h15) : ne pas payer, mais ne pas l’annoncer Le DG appelle son cabinet d’avocats spécialisé. Décision : refus de paiement (cohérent avec position ANSSI/Cybermalveillance). Mais on n’envoie aucun signal à l’attaquant, on continue à “négocier” en sourdine pour gagner du temps sur la restauration.
Décision 3 (06h00) : déclaration officielle
- Plainte au commissariat (procès-verbal initial)
- Notification CNIL (données personnelles potentiellement compromises) sous 72h ouvertes
- Cybermalveillance.gouv.fr → mise en relation prestataire de réponse à incident agréé
- Avocat → information clients aéronautique (clause contractuelle)
Ces 3 décisions ont été prises sans procédure écrite, par bon sens et appel au bon réseau. C’est le facteur chance qui a joué. Sans ce DG calme et ce DSI bien briefé, la première décision aurait été de payer en panique. Beaucoup de PME paient.
J+1 à J+3 : l’arrêt total
L’usine s’arrête. Pas de production, pas de facturation, pas d’expéditions. Le comex se réunit deux fois par jour. La communication interne devient le sujet n°1, il faut tenir 80 salariés sans donner de calendrier ferme.
Côté tech, l’équipe IR (Incident Response) externe arrive J+1 matin. Travail en parallèle :
- Forensic pour comprendre l’entrée et les TTPs
- Reconstruction d’un AD propre from scratch (l’AD compromis est jeté)
- Restauration des fichiers à partir des sauvegardes hors site (PRA cloud, 24h de RPO)
Découverte critique J+2 : 60 % des sauvegardes Veeam locales sont chiffrées (l’attaquant avait accès au compte service). Heureusement, sauvegarde cloud externe pas touchée. Sans elle, c’était la liquidation.
J+3 à J+10 : restauration partielle
- Reconstruction de l’AD : 2 jours
- Restauration ERP depuis snapshot cloud J-1 : 18h, perte d’une journée de saisie
- Restauration fichiers utilisateurs (1,2 To) : 4 jours
- Postes de travail : réinstallation complète, ~6 par technicien par jour
Production reprise progressivement à partir de J+5, à 40 % de capacité.
J+10 à J+21 : retour à la normale et durcissement
- Déploiement EDR sur 100 % du parc (Microsoft Defender for Business + Sentinel)
- MFA généralisé (VPN, Citrix, RDP, applications métier)
- Refonte AD : tiering admin, LAPS, comptes de service avec gMSA
- Audit fournisseurs critiques (le NetScaler était maintenu par un prestataire qui n’avait pas appliqué la CVE)
- Pentest externe complet à J+30 → 4 findings critiques restants découverts
Coûts consolidés
| Poste | Montant |
|---|---|
| Réponse à incident (forensic + IR) | 95 k€ |
| Heures supplémentaires équipe interne IT | 32 k€ |
| Achat licences EDR + SIEM (3 ans) | 48 k€ |
| Reconstruction AD + durcissement | 28 k€ |
| Cabinet avocat + communication crise | 22 k€ |
| Perte d’exploitation (3 jours arrêt + 7 jours dégradés) | ~115 k€ |
| Total direct | ~340 k€ |
| Coût indirect (perte de 2 clients, friction commerciale 6 mois) | estimé 200-400 k€ |
L’assurance cyber a couvert 60 % du direct, après 8 mois d’instruction. Sans assurance : c’était le ratio de fonds de roulement qui décidait de la survie de la boîte.
7 erreurs reproductibles (et comment les éviter)
- Patch management externe non audité, Le NetScaler était sous contrat tiers, mais personne ne vérifiait que le tiers patchait. Solution : scan externe mensuel + clause contractuelle de patching SLA.
- Sauvegardes Veeam joignables depuis l’AD, Compte de service avec mot de passe statique, accessible depuis le domaine compromis. Solution : sauvegardes immutables (Veeam Hardened Repository, S3 Object Lock) + compte hors AD.
- MFA partiel, VPN et Citrix sans MFA. Le coût marginal de l’étendre est négligeable. Solution : MFA partout, sans exception.
- Pas d’EDR, Antivirus signature uniquement. Mimikatz aurait été détecté en comportemental. Solution : EDR avec corrélation, monitoré (interne ou MSSP).
- Comptes de service à mots de passe historiques, Kerberoasting trivial. Solution : gMSA (rotations auto) ou rotation 90j scriptée.
- 4 admins du domaine, Tous équivalents. Un seul compromis = tout le domaine. Solution : tiering Microsoft (T0/T1/T2), comptes admin séparés des comptes utilisateur.
- Aucune procédure d’incident écrite, Les bonnes décisions ont été prises par chance. Solution : procédure imprimée (oui, papier), exercice de crise annuel.
Ce qu’aurait coûté la prévention
| Mesure préventive | Coût annuel | Coût évité |
|---|---|---|
| Scan de vulnérabilités externe mensuel | 3 k€ | CVE NetScaler détectée |
| EDR 80 postes + 14 serveurs | 12-18 k€ | Mouvement latéral détecté à J-22 |
| Sauvegardes immutables | 5-8 k€ | Sauvegardes préservées |
| MFA généralisé | ~0 k€ (déjà inclus dans M365) | Brute force VPN bloqué |
| Pentest annuel | 6-10 k€ | AD durci avant incident |
| Exercice de crise comex 1×/an | 5 k€ | Procédure rodée |
| Total prévention | ~35-45 k€/an | ~340 k€ + survie |
ROI évident une fois l’incident vécu. Avant, c’est toujours “trop cher”.
→ Pour structurer la démarche : Checklist NIS2 PME. Pour comprendre l’outillage : Pentest vs scan de vulnérabilités.
Conclusion
Cet incident n’a rien d’exceptionnel : il combine une CVE publique non patchée, des sauvegardes joignables depuis l’AD, et un MFA partiel. C’est exactement le profil que le baromètre CESIN décrit comme représentatif des PME victimes en France. La spécificité française, concentration de sous-traitants industriels, dépendance aux grands donneurs d’ordre, amplifie l’impact business.
Si vous lisez cet article avant d’avoir vécu l’incident : vous avez encore le temps. Les 3 mesures avec le meilleur ratio coût/impact sont EDR managé, MFA généralisé, sauvegardes immutables. Démarrez par celles-là.
Korven accompagne les PME et ETI françaises en pentest assisté par IA et exercice de crise COMEX. Si vous voulez tester votre exposition aux scénarios décrits ici, contactez-nous.