05 septembre 2026Sécurité

Ransomware ciblant les PME suisses : signes précurseurs à surveiller en 2026

Les groupes ransomware passent en moyenne 11 jours dans un réseau avant de chiffrer les données — suffisamment longtemps pour laisser des traces détectables. Connaître ces signaux faibles, c'est transformer une catastrophe annoncée en incident maîtrisé.

Par ZRS-Holding Sàrl·10 min de lecture·129 lectures
Partager

Un réseau compromis bien avant le chiffrement

Les groupes ransomware actifs en 2025-2026 — BlackBasta, Akira, LockBit 4.x et leurs successeurs — ne chiffrent plus dans les heures qui suivent l'intrusion. Ils cartographient, exfiltrent, pivotent. Selon les données publiées par le Centre national pour la cybersécurité (NCSC), le temps médian entre l'accès initial et le déploiement du ransomware oscille entre 9 et 14 jours pour les PME européennes. Ce délai est une opportunité de détection — à condition de savoir quoi chercher.

Panorama des menaces actives en Suisse en 2026

Vecteurs d'accès initial privilégiés

Pour les PME suisses de 20 à 150 employés, les trois vecteurs les plus fréquemment exploités restent :

  • Phishing ciblé (spear phishing) : courriels imitant PostFinance, l'AFC ou des fournisseurs locaux, avec pièces jointes .xlsx macro-activées ou liens vers des pages de collecte de credentials.
  • Exploitation de services exposés : RDP sur TCP/3389 sans VPN, Citrix NetScaler (CVE-2023-4966 encore non patché dans nombre de parcs), FortiGate SSL-VPN. Le NCSC a émis des alertes spécifiques sur ces surfaces en 2024-2025.
  • Compromission de la chaîne d'approvisionnement logicielle : mise à jour corrompue d'un outil RMM chez un prestataire MSP qui gère 30 à 80 clients PME simultanément.

Évolution du modèle opératoire

Le ransomware-as-a-service (RaaS) abaisse le seuil d'entrée pour les affiliés. En 2026, on observe une spécialisation accrue : des équipes distinctes assurent l'accès initial (Initial Access Brokers), la persistance et le déploiement final. Cette séparation des rôles allonge la phase de latence et fragmente les IOC (Indicators of Compromise) entre plusieurs TTPs.

Les dix signaux précurseurs à monitorer

Signaux réseau

  • Scans internes inhabituels : une station de travail qui interroge l'ensemble du sous-réseau 192.168.x.x/24 sur les ports TCP/445 (SMB), TCP/135 (RPC) ou UDP/137 (NetBIOS) — activité typique de tools comme NetScan ou Advanced IP Scanner utilisés par les opérateurs post-compromission.
  • Connexions sortantes vers des IP de commande et contrôle (C2) : trafic HTTPS vers des certificats auto-signés ou des domaines enregistrés depuis moins de 30 jours (DGA détectables via RPZ ou DNS filtering). Surveiller également les beacons réguliers sur TCP/443 ou TCP/80 avec un intervalle de 60 à 300 secondes.
  • Exfiltration de données : transferts volumineux (>500 Mo) vers des services cloud grand public (MEGAsync, Rclone vers Backblaze, Dropbox) ou vers des serveurs SFTP externes sur TCP/22 en dehors des fenêtres d'activité métier.
  • Lateral movement via SMB/WMI : connexions authentifiées d'un host vers plusieurs autres hosts internes avec des comptes de service ou admin, particulièrement en dehors des heures ouvrées.

Signaux endpoint

  • Création de comptes locaux ou d'administration : net user /add ou New-LocalUser PowerShell sur plusieurs machines en quelques minutes.
  • Modification ou désactivation des journaux : wevtutil cl Security, désactivation du service Windows Event Log (EventLog), ou suppression des journaux syslog côté Linux.
  • Désactivation de l'EDR ou de l'antivirus : tentatives de kill sur les processus de protection via taskkill, sc stop, ou exploitation de drivers vulnérables (BYOVD — Bring Your Own Vulnerable Driver).
  • Exécution de tools légitimes détournés (LOLBins) : certutil.exe pour télécharger des payloads, mshta.exe pour exécuter des scripts VBS, wscript.exe avec des paramètres inhabituels, ou PsExec déposé dans C:\Windows\Temp\.
  • Shadow Copy deletion : vssadmin delete shadows /all /quiet ou PowerShell Get-WmiObject Win32_ShadowCopy | Remove-WmiObject — signal quasi-certain d'un ransomware en phase finale.
  • Staging de credentials : exécution de Mimikatz (sekurlsa::logonpasswords), de SharpDPAPI, ou accès direct au fichier C:\Windows\System32\config\SAM via un shadow copy monté.

Obligations légales : nLPD et notification en cas d'incident

Depuis le 01.09.2023, la nouvelle Loi fédérale sur la protection des données (nLPD) impose aux responsables de traitement de notifier le Préposé fédéral à la protection des données (PFPDT/FDPIC) en cas de violation susceptible d'entraîner un risque élevé pour les personnes concernées. Un ransomware qui exfiltre des données avant chiffrement — pratique systématique en 2026 — constitue quasi-systématiquement une telle violation.

Contrairement au RGPD européen, la nLPD ne fixe pas de délai de 72 heures, mais impose une notification «aussi rapidement que possible». En pratique, les avis juridiques convergent vers une fenêtre de 48 à 72 heures après la constatation du risque élevé. La notification doit couvrir : nature de la violation, catégories et volume estimé de données concernées, conséquences probables, mesures prises ou envisagées.

Pour les entreprises régulées (banques, gestionnaires de fortune, assurances), la FINMA exige une déclaration d'incident grave dans un délai de 24 heures via le portail eBanking. Les sanctions pour non-notification peuvent atteindre CHF 250 000 pour les personnes physiques responsables.

Procédure de réponse à incident : étapes et acteurs

Dès la détection d'un ou plusieurs signaux précurseurs, la séquence suivante s'applique — avant même de confirmer la nature de l'attaque :

  1. Isolement immédiat (DSI/RSSI, J+0, H+1) : segmenter le ou les hosts suspects au niveau switch (VLAN dédié quarantaine) ou désactiver le port réseau. Ne pas éteindre brutalement la machine — préserver la RAM si une analyse forensique est envisagée.
  2. Activation de la cellule de crise (DSI, direction, juriste, J+0, H+2) : informer la direction générale. Si aucune procédure de crise n'existe, contacter un prestataire IR (Incident Response) certifié. Documenter l'heure de détection avec précision — cette date est déterminante pour la nLPD.
  3. Collecte de preuves (DSI/RSSI ou IR externe, J+0 à J+1) : dump mémoire (tools : Magnet RAM Capture, WinPmem), copie des journaux Windows Event (Security, System, Application), journaux pare-feu et proxy des 30 derniers jours, capture du trafic réseau si possible. Hasher chaque fichier collecté (SHA-256).
  4. Signalement au NCSC (DSI/RSSI, J+1) : déposer un signalement d'incident ransomware via le formulaire NCSC. Ce signalement est confidentiel et permet au NCSC d'alimenter son tableau de bord national — et parfois d'identifier une campagne active et de partager des IOC.
  5. Évaluation du périmètre de la violation (RSSI + juriste, J+1 à J+2) : identifier les données exfiltrées ou exposées (logs DLP, SIEM, analyse forensique), déterminer si des données personnelles au sens nLPD sont concernées, évaluer le risque pour les personnes physiques.
  6. Notification PFPDT si applicable (juriste + DG, J+2 à J+3) : si le risque élevé est confirmé, notifier le PFPDT via edoeb.admin.ch. Si des clients, partenaires ou salariés sont concernés, les informer individuellement en parallèle.
  7. Remédiation et durcissement (DSI, J+3 à J+14) : réinitialisation de tous les credentials (Active Directory, VPN, comptes cloud), patch des vulnérabilités exploitées, restauration depuis des sauvegardes offline vérifiées (tester l'intégrité avant restauration), revue des GPO et des accès privilégiés.
  8. Post-mortem et plan d'action (RSSI, DG, J+30) : timeline de l'incident, root cause analysis, mise à jour du plan de continuité (PCA/PRA), test de restauration documenté.

Cas pratique : fiduciaire vaudoise, 45 endpoints

Contexte. Fiduciaire établie à Lausanne, 18 collaborateurs, 45 endpoints (35 Windows 11 22H2/23H2, 8 MacBook sous macOS 14 Sonoma, 2 serveurs Windows Server 2022). Pas de RSSI interne. Infogérance partielle chez un MSP local. Données traitées : liasses fiscales, bilans, données salariales de 120 clients PME.

Signal initial détecté. Le 14.02.2026 à 22h47, le pare-feu (FortiGate 60F) journalise une connexion sortante vers 185.220.x.x (Tor exit node connu) depuis le poste COMPTA-03, sur TCP/443, avec un volume sortant de 2,3 Go en 18 minutes. Aucune alerte n'est remontée en temps réel — le MSP ne dispose pas d'un SIEM ; les logs sont consultés manuellement le lendemain matin par le technicien de permanence.

Reconstruction de la chronologie. L'analyse forensique réalisée après l'incident révèle :

  • J-11 : ouverture d'un courriel de phishing imitant un rappel AFC, téléchargement d'un fichier .xlsx contenant un dropper PowerShell. Exécution de mshta.exe.
  • J-9 : installation silencieuse d'un agent C2 (Cobalt Strike Beacon) dans C:\ProgramData\MicrosoftUpdate\svchost32.exe. Beacon configuré avec un sleep de 120 secondes sur TCP/443.
  • J-7 à J-3 : scans internes SMB/TCP 445, dump LSASS via ProcDump (légitimement présent dans le réseau pour le support), création d'un compte local AdminFid sur 3 serveurs.
  • J-1 : Rclone configuré pour synchroniser E:\CLIENTS\ vers un bucket Backblaze. Transfert de 2,3 Go.
  • J+0 : déploiement du ransomware Akira sur 12 postes Windows. Demande de rançon : CHF 85 000 en BTC.

Impact financier estimé. Restauration depuis backup (dernière sauvegarde offline vérifiée : J-3, 72 heures de données perdues) : 4 jours d'arrêt total × 18 collaborateurs × coût horaire moyen CHF 95 = ~CHF 54 720 de perte de productivité. Coût IR externe : CHF 12 000. Notification PFPDT effectuée (données personnelles de 120 clients PME concernées). Information individuelle des clients : CHF 3 500 (courriers, appels). Aucune rançon payée. Total estimé : CHF 70 000 à 85 000, hors impact réputationnel.

Ce qui aurait permis la détection à J-9. Un SIEM ou un agent EDR configuré avec une règle sur la création de processus enfants depuis mshta.exe, combiné à une alerte sur les connexions sortantes vers des ASN Tor, aurait remonté l'incident en moins de 15 minutes après l'exécution du dropper. Coût annuel d'une telle couverture pour 45 endpoints : entre CHF 3 600 et CHF 7 200 selon la solution retenue — soit moins de 10 % du coût de l'incident.

Récapitulatif opérationnel

  • Activer la journalisation exhaustive dès maintenant : Windows Security Event Log (niveaux 4624, 4625, 4688, 4698, 7045), journaux pare-feu avec résolution DNS, rétention minimale 90 jours.
  • Bloquer RDP direct sur TCP/3389 depuis Internet : imposer un VPN avec MFA (TOTP ou clé physique FIDO2) avant tout accès distant. Auditer les règles de NAT existantes.
  • Surveiller les scans internes et les connexions inter-postes SMB : une station de travail ne devrait jamais initier des connexions SMB vers d'autres stations — créer une règle SIEM ou firewall interne sur ce pattern.
  • Tester la restauration depuis les sauvegardes hors ligne : planifier un test trimestriel documenté (date, durée, volume restauré, résultat). Une sauvegarde non testée n'est pas une sauvegarde.
  • Documenter et tester le plan de réponse à incident : définir les rôles (qui isole, qui décide, qui notifie), les numéros d'urgence (NCSC, juriste, IR externe), et simuler un scénario ransomware au moins une fois par an.
  • Préparer le dossier de notification nLPD : modèle de notification PFPDT, inventaire des catégories de données personnelles traitées, liste des clients/partenaires à informer en cas de violation. Ne pas construire ce dossier sous stress après un incident.
  • Appliquer le principe du moindre privilège : auditer les membres du groupe Domain Admins et Local Administrators. Supprimer les droits admin locaux des utilisateurs standard. Utiliser des comptes de service dédiés avec des mots de passe longs (≥24 caractères), non réutilisés.
  • Déployer un filtrage DNS : bloquer les domaines DGA et les requêtes vers des résolveurs non autorisés (forcer DNS interne ou DNS filtrant sur UDP/53 et DoH sur TCP/443 vers un résolveur contrôlé).
  • Sensibiliser les équipes aux techniques de phishing actuelles : simulation de phishing trimestrielle avec débriefing, focus sur les leurres suisses (AFC, PostFinance, Swisscom).
  • Référencer les CIS Benchmarks pour le durcissement des endpoints : niveaux 1 applicables sans impact métier pour Windows 11, macOS 14 et Windows Server 2022. Priorité aux sections « Account Policies », « Audit Policy » et « Windows Defender ».

SynGuard accompagne les PME romandes dans la mise en place de ces mesures de détection et de réponse, sans surcouche commerciale inutile.

Sources

Noter cet article

Pas encore de note