Capitole Tech
Retour au blog
Cybersécurité24 avril 202613 min de lecture

Anatomie d'un ransomware sur un cabinet comptable de 25 personnes

Timeline réelle d'une attaque par phishing → escalade privilèges → chiffrement Cegid → rançon. Ce qui a sauvé le cabinet : immutable backup + SOC 24/7.

Mars 2026, un cabinet comptable de 25 collaborateurs en banlieue toulousaine. 14 h 23. Un collaborateur clique sur un lien dans un email apparemment légitime de leur banque. 8 minutes plus tard, le ransomware Akira chiffre 4 serveurs et 18 postes. 17 h 10, la rançon s'affiche : 180 BTC (environ 14 M €).

Le cabinet a payé 0 €. Activité reprise à 9 h le lendemain matin. Récit timeline complet, anonymisé.

14 h 23 — Le clic fatal

Email apparemment de Crédit Agricole, signalant une activité suspecte sur le compte pro. Lien vers une fausse page de connexion CA Pro. Le collaborateur (chargée de paie, fatiguée fin de matinée) saisit ses identifiants pro. Les attaquants récupèrent immédiatement les credentials.

14 h 28 — Escalade dans M365

Avec les credentials, les attaquants se connectent à M365 depuis Bucarest. MFA absent pour ce compte (« on l'avait désactivé temporairement pour un test », nous a dit la DSI à 19 h ce soir-là). Ils déploient une règle de transport Outlook : tous les emails du DAF sont redirigés vers leur boîte, et supprimés de l'inbox originale.

14 h 35 — Découverte du SI

Les attaquants téléchargent depuis Sharepoint la cartographie réseau interne (« document confidentiel-archi.docx » non chiffré). Ils découvrent le serveur Cegid Quadra, le serveur de fichiers, le NAS de sauvegarde. Et un compte de service jamais audité avec mot de passe stocké en clair dans un script PowerShell.

14 h 52 — Établissement de la persistance

Avec ce compte de service, ils accèdent au Active Directory. Création d'un nouveau compte admin global déguisé en compte de monitoring. Désactivation discrète de Defender for Business sur les serveurs. Mise en place d'un SOCKS proxy. À ce stade, tout aurait dû déclencher une alerte EDR. L'EDR du cabinet était SentinelOne, mais sans connexion à un SOC. Personne ne regardait.

15 h 30 — Exfiltration silencieuse

850 Go de données sont exfiltrés en 2 h 40 via Rclone vers un bucket S3 chez un fournisseur cloud non-coopératif. Données : bases Cegid complètes, contrats clients, identifiants bancaires des entreprises clientes, déclarations sociales nominatives.

17 h 02 — Phase finale de chiffrement

Lancement d'Akira simultanément sur 4 serveurs et 18 postes. Les écrans deviennent rouges en moins d'une minute. Le collaborateur du matin appelle son DSI en panique. Le DSI appelle Capitole Tech à 17 h 10.

17 h 12 — Premier coup de fil avec le SOC Capitole

Astreinte Sekoia.io répond en 6 minutes. Isolement immédiat des machines via SentinelOne, déconnexion VPN site/internet, gel des sessions M365. Limitation du blast radius. À 17 h 25, on connaît déjà le family ransomware (Akira) et la vraisemblance d'une exfiltration (logs Cloudflare anormaux côté DNS sortant).

18 h 00 — Décision : restauration backup

Le cabinet avait été équipé en 2024 d'une sauvegarde immuable Veeam avec stockage Wasabi (S3 immutable Object Lock). Les attaquants n'ont pas pu effacer les backups malgré leurs tentatives entre 16 h 30 et 16 h 50 (visibles en log Wasabi).

21 h 00 — Restauration en cours

Restauration des 4 serveurs depuis backup J-1. 18 postes réinitialisés depuis l'image Autopilot. Reset complet des credentials M365. Notification CNIL initiée. Cellule de crise tenue avec direction.

Lendemain 9 h — Reprise d'activité

Le cabinet rouvre normalement. Aucune rançon payée. Plainte déposée. Notification CNIL formelle à 72 h. Communication clients en cours sur l'exfiltration confirmée.

Ce qui a sauvé le cabinet : (1) immutable backup S3 Object Lock, (2) astreinte SOC 24/7 répondant en moins de 15 min, (3) EDR déployé qui a permis l'isolement instantané. Pas la chance.

Les 5 leçons pour votre cabinet

  1. 1MFA généralisé y compris pour les comptes 'temporaires de test'
  2. 2Sauvegarde immuable Object Lock avec rétention min 30 jours
  3. 3EDR + SOC 24/7 — pas un EDR sans supervision humaine
  4. 4Comptes de service avec mots de passe en coffre, jamais en script
  5. 5Tabletop ransomware annuel avec direction pour anticiper les décisions
Publié le 24 avril 2026 par Capitole TechParlez-en avec un expert