Naroum Naroum Solutions Numériques

Investigation numérique et remédiation suite à un rançongiciel

28 août 2026
Cybersécurité

Client : une PME québécoise, une dizaine d’employés
Mandat : investigation numérique, confinement, sécurisation complète du réseau


La découverte

Lors d’une intervention chez ce client, on remarque un message affiché à l’écran d’un poste : les fichiers venaient d’être chiffrés par un rançongiciel. Le client ne s’était encore rendu compte de rien.

Un rançongiciel verrouille les fichiers d’une entreprise et exige un paiement pour les débloquer. On a pris le dossier en main immédiatement.

Ce que l’enquête a révélé

Avant de réparer quoi que ce soit, on a d’abord établi exactement ce qui s’était passé. L’analyse du poste et du réseau a permis de reconstituer l’attaque du début à la fin.

Un accès à distance mal protégé avait été exploité pour s’introduire dans le réseau, quatre jours avant qu’on détecte l’incident. Une fois à l’intérieur, l’attaquant avait installé un outil de gestion pour garder un accès permanent, et programmé le chiffrement des fichiers pour qu’il se déclenche automatiquement.

On a établi l’heure exacte, à la seconde près, du déclenchement du chiffrement. Ça a permis de savoir tout de suite quelles sauvegardes étaient fiables et lesquelles ne l’étaient pas, plutôt que d’avancer à tâtons.

La décision de ne pas payer

Payer la rançon n’a jamais été une option. Aucune garantie de récupérer quoi que ce soit, et ça finance directement le crime organisé.

Le chiffrement s’était arrêté avant d’avoir terminé son travail, et une partie des fichiers était déjà sauvegardée dans le nuage. On a restauré une bonne partie des données touchées sans négocier avec personne et sans débourser un sou. Il y a eu des pertes dû à l’absence d’une solution de sauvegarde chez le client, mais une intervention plus lente ou moins méthodique aurait coûté beaucoup plus cher en données comme en temps d’arrêt.

Ce qu’on a mis en place ensuite

Contenir l’attaque, ce n’est qu’une partie du travail. Une fois l’urgence passée :

  • L’accès à distance exposé a été retiré et remplacé par un VPN, une connexion chiffrée plutôt qu’un port ouvert sur Internet.
  • Le poste infecté a été reformaté et réinstallé à neuf, plutôt que nettoyé en surface.
  • Un gestionnaire de mots de passe a été déployé pour toute l’équipe, pour éliminer les mots de passe faibles et réutilisés à l’origine de l’intrusion.
  • L’ensemble du réseau a été revu et sécurisé, pas seulement le point d’entrée initial.
  • L’équipe a été formée sur les courriels frauduleux et les bons réflexes numériques de base.
  • Un rapport complet a été livré, en français clair : ce qui s’est passé, quand, comment, et ce qui a été fait pour corriger la situation. Un document que le client peut présenter à son assureur ou à ses partenaires.
  • Des suivis ont été faits dans les semaines suivantes pour confirmer que tout tenait bien.

Le résultat

Ce client opère aujourd’hui avec un accès à distance sécurisé, une équipe formée pour repérer les tentatives de fraude, et une documentation complète de l’incident et de la remédiation.


Vous avez un doute sur la sécurité de votre réseau, ou vous vivez une situation semblable en ce moment? Contactez-nous ou appelez-nous directement.