Tout fonctionne normalement. Pourtant, des dossiers quittent le cabinet.
Dans un cabinet d’avocats d’une cinquantaine de personnes, un ordinateur utilisé quotidiennement par un collaborateur a été compromis.
Aucun écran bloqué. Aucun message d’erreur. Aucun fichier disparu. Aucun ralentissement.
L’utilisateur continue à travailler normalement.
C’est précisément ce qui rend cette situation dangereuse. Nous avons tous en tête l’image du rançongiciel : les écrans qui virent au noir, le message qui réclame un paiement, l’activité qui s’arrête. Cette image est trompeuse, parce qu’elle décrit la fin d’une histoire, pas son début.
En arrière-plan, l’attaquant maintient son accès à la machine. Il collecte progressivement ce qui est accessible depuis ce poste : documents, dossiers clients, informations internes. Il ne se presse pas.
Plutôt que de déclencher immédiatement une attaque visible, il reste discret. Chaque jour de discrétion supplémentaire est un jour de collecte en plus.
Ce que nous avons mis en évidence
Pris isolément, les éléments détectés ressemblaient à une anomalie technique. C’est en les recoupant avec les techniques et comportements d’attaque documentés qu’une progression cohérente est apparue.
Compromission du poste, maintien de l’accès, collecte de données, exfiltration progressive, préparation d’actions supplémentaires.
Le cabinet ne faisait plus face à une anomalie sur un ordinateur. Il faisait face à un scénario d’attaque en cours, dont plusieurs étapes avaient déjà été franchies.
Cette distinction change tout. On ne traite pas de la même manière un incident isolé et une progression méthodique qui a déjà pris de l’avance.
Ce que cette progression annonçait
Ce schéma précède fréquemment une extorsion. L’ordre des opérations est toujours le même : voler d’abord les informations sensibles, chiffrer ensuite les systèmes.
Le vol préalable sert à la négociation. Même si la victime dispose de sauvegardes et refuse de payer pour récupérer ses données, l’attaquant conserve un moyen de pression : la menace de publier ce qu’il a emporté.
Pour un cabinet d’avocats, cette menace est particulièrement lourde. Les dossiers en cours contiennent des stratégies de défense, des correspondances couvertes par le secret professionnel, parfois des éléments dont la simple divulgation constitue déjà un préjudice.
Ce que le cabinet a fait
Le poste a été isolé du réseau. Les accès associés ont été coupés, y compris ceux dont le collaborateur ne se servait plus.
L’analyse a permis d’identifier les étapes déjà franchies et celles qui restaient à venir — c’est ce qui a orienté les priorités. Plutôt que de tout reprendre à zéro, le cabinet a su où concentrer ses efforts pour interrompre la progression.
Un rançongiciel ne commence pas le jour où les écrans deviennent noirs. L’attaque peut avoir commencé des semaines auparavant, sans perturber une seule journée de travail.