07 septembre 2026Sécurité

Ransomware ciblant les PME suisses : signes précurseurs à surveiller en 2026

Les groupes ransomware ciblent de plus en plus les PME romandes de 20 à 150 postes, souvent six à douze semaines avant le chiffrement final. Reconnaître les signaux faibles dès la phase de reconnaissance évite l'incident déclarable sous nLPD.

Par ZRS-Holding Sàrl·11 min de lecture·102 lectures
Partager

Un trimestre entre l'intrusion et le chiffrement — et personne ne le voit

En 2025, le délai médian entre la compromission initiale et le déclenchement du chiffrement dans les incidents ransomware touchant des PME européennes de moins de 250 employés se situait entre 42 et 68 jours selon les données agrégées de plusieurs CERT nationaux. Pendant cette fenêtre, l'attaquant cartographie le réseau, exfiltre les données et prépare la persistance — pendant que les équipes IT traitent des tickets de support ordinaires.

Pour une fiduciaire vaudoise de 35 postes ou un bureau d'ingénierie fribourgeois de 80 collaborateurs, cette latence est à la fois une menace et une opportunité : chaque indicateur détecté avant J-0 est un incident évité, et surtout une notification obligatoire au Préposé fédéral à la protection des données (PFPDT) qui ne sera pas nécessaire.

Pourquoi les PME romandes sont dans le collimateur en 2026

Profil d'attaque actuel

Les groupes opérant sous modèle RaaS (Ransomware-as-a-Service) — LockBit 4.x, Akira, BlackSuit — ont affiné leur ciblage. Trois critères ressortent des rapports 2024-2025 du Centre national pour la cybersécurité (NCSC) :

  • Taille : 20 à 200 endpoints, hors grands comptes dotés de SOC 24/7.
  • Secteur : fiduciaires, cabinets d'avocats, PME industrielles sous-traitantes d'OFE, bureaux d'études avec données de projets sensibles.
  • Maturité de sauvegarde : sauvegardes existantes mais non testées, souvent accessibles depuis le même domaine Active Directory compromis.

La Suisse représente une cible de choix pour deux raisons structurelles : la densité de PME à haute valeur de données (données financières, secrets industriels, données de santé) et la perception — souvent exacte — d'un budget IT insuffisant pour une défense en profondeur. Le NCSC recense des dizaines de signalements ransomware par trimestre, avec une forte sous-déclaration estimée.

Le facteur nLPD comme levier d'extorsion

Depuis l'entrée en vigueur de la nouvelle loi fédérale sur la protection des données (nLPD) le 01.09.2023, toute violation de sécurité susceptible d'entraîner un risque élevé pour les personnes concernées doit être notifiée au PFPDT dans les meilleurs délais. Les groupes ransomware intègrent désormais cette contrainte dans leur modèle : l'exfiltration préalable au chiffrement maximise la pression, car la victime sait que ne pas payer entraîne une publication des données — et potentiellement une notification forcée avec les risques réputationnels associés.

Concrètement, une PME qui subit un double chiffrement-exfiltration portant sur des données personnelles (fiches salaires, dossiers clients, données RH) est dans l'obligation légale de notifier. L'absence de détection précoce transforme donc un incident technique en événement juridique et réputationnel.

Les six signaux précurseurs les plus fiables

1. Authentification anormale en dehors des heures ouvrées

Les opérateurs ransomware travaillent souvent depuis des fuseaux UTC+3 à UTC+8. Les connexions réussies sur des comptes AD entre 01h00 et 05h00 (heure suisse), particulièrement sur des comptes de service ou des comptes admin locaux, constituent un signal fort. À surveiller : RDP (TCP 3389), WinRM (TCP 5985/5986), SMB (TCP 445), VPN split-tunnel. Un compte qui ne s'est jamais connecté le week-end et qui génère soudain 40 authentifications NTLM un dimanche à 03h15 mérite une investigation immédiate.

2. Découverte Active Directory intensive

Avant de se propager latéralement, l'attaquant cartographie l'AD. Les commandes net user /domain, nltest /dclist, AdFind.exe, BloodHound (collecte LDAP massive), ou des requêtes PowerShell de type Get-ADComputer -Filter * génèrent un volume inhabituellement élevé de requêtes LDAP (port UDP/TCP 389, LDAPS 636) depuis un poste non serveur. Un endpoint standard qui émet 5 000 requêtes LDAP en 10 minutes sort complètement de la baseline normale.

3. Outils de test de pénétration légitimes en dehors du contexte IT

La présence de Mimikatz, Cobalt Strike Beacon, Metasploit, ou de leurs variantes obfusquées sur des postes utilisateurs ou des serveurs de fichiers non dédiés aux tests est un marqueur critique. De même, les binaires LOLBins (Living Off the Land) utilisés de façon atypique : certutil.exe pour télécharger des fichiers depuis Internet, wmic.exe pour l'exécution distante, mshta.exe appelant une URL externe. Ces exécutions passent souvent inaperçues dans un environnement sans EDR ou sans règles de détection spécifiques.

4. Exfiltration progressive sur des services cloud légitimes

Les groupes modernes évitent les C2 (command-and-control) facilement bloquables. Ils utilisent Mega.nz, Dropbox, OneDrive, ou des API Telegram pour l'exfiltration. Un endpoint qui transfère 2 à 15 Go vers Mega.nz en dehors des heures de bureau, ou des appels DNS répétés vers des sous-domaines aléatoires de services cloud légitimes (DNS tunneling), indiquent une exfiltration active. La surveillance des flux sortants vers ces domaines sur les pare-feux périmètre est non-négociable.

5. Modification des sauvegardes ou des shadow copies

La suppression des VSS (Volume Shadow Copies) via vssadmin delete shadows /all ou wmic shadowcopy delete est souvent l'action T-minus 2h à 4h avant le chiffrement. Mais avant cela, l'attaquant tente de désactiver les agents de sauvegarde (Veeam, Acronis, Windows Server Backup) ou de modifier les planifications. Des arrêts de service inhabituels sur les agents backup, ou des tentatives d'authentification sur la console d'administration de la solution de sauvegarde depuis un compte non-administrateur sauvegarde, doivent déclencher une alerte.

6. Désactivation ou contournement des solutions de sécurité

Une tentative de désactivation de l'antivirus/EDR via la console d'administration, des modifications de stratégie de groupe (GPO) supprimant les restrictions d'exécution, ou des clés de registre modifiées pour désactiver Windows Defender (HKLM\SOFTWARE\Policies\Microsoft\Windows Defender) constituent des précurseurs directs. Dans un environnement géré correctement, ces modifications devraient être impossibles depuis un compte utilisateur standard et déclencher une alerte temps réel.

Obligations légales en cas de détection : procédure nLPD

Seuil de notification

La nLPD impose la notification au PFPDT dès qu'une violation de données personnelles est susceptible d'entraîner un risque élevé pour les droits fondamentaux des personnes concernées. En pratique, une exfiltration de données RH, de numéros AVS, de données financières clients, ou de dossiers médicaux déclenche quasi-systématiquement cette obligation. La notification doit intervenir «dans les meilleurs délais» — le PFPDT n'a pas fixé de délai absolu en heures contrairement au RGPD (72h), mais la doctrine et les lignes directrices convergent vers une notification dès que la violation est confirmée, sans délai injustifié.

Procédure de notification et réponse à incident

  1. Confinement (DSI/RSSI, H+0 à H+4) : Isoler les systèmes compromis du réseau (désactiver les ports switch, révoquer les sessions VPN, couper l'accès Internet sur les segments affectés). Ne pas éteindre les machines si possible — préserver la mémoire vive pour l'analyse forensique.
  2. Confirmation de la violation (DSI/RSSI, H+4 à H+24) : Déterminer si des données personnelles ont été exfiltrées. Analyser les logs firewall (flux sortants), les logs EDR/SIEM, les journaux d'accès aux serveurs de fichiers. Documenter les preuves : captures de logs horodatées, hash MD5/SHA-256 des artefacts malveillants.
  3. Évaluation du risque (RSSI + juriste, H+24 à H+48) : Qualifier la nature des données exposées, le volume (nombre de personnes concernées), la sensibilité (données particulièrement sensibles au sens de l'art. 5 let. c nLPD : santé, convictions religieuses, données biométriques). Déterminer si le seuil «risque élevé» est atteint.
  4. Notification PFPDT (juriste + direction, dès H+48 si violation confirmée) : Préparer le dossier de notification via le formulaire officiel du PFPDT. Inclure : nature de la violation, catégories et volume approximatif de données, mesures prises, mesures correctives prévues, coordonnées du responsable de la protection des données.
  5. Signalement NCSC (DSI, en parallèle) : Signaler l'incident au NCSC via le formulaire de signalement en ligne. Le NCSC peut fournir un soutien technique et partager des indicateurs de compromission avec d'autres organisations suisses. Ce signalement est distinct de la notification PFPDT et est fortement recommandé même sans obligation légale formelle.
  6. Communication aux personnes concernées (direction + juriste) : Si le risque élevé est confirmé, les personnes concernées doivent être informées directement — sauf exception prévue par la loi (notification rendue impossible ou nécessitant des efforts disproportionnés, auquel cas une communication publique suffit).
  7. Remédiation et reprise (DSI/RSSI + SOC, J+3 à J+30) : Reconstruction depuis des sauvegardes propres et isolées, réinitialisation de tous les mots de passe, audit complet des comptes AD, hardening selon les CIS Benchmarks pour les OS concernés, revue des accès privilégiés.

Cas pratique : fiduciaire vaudoise, 42 endpoints

Contexte

Fiduciaire de Morges, 38 collaborateurs, 42 endpoints (32 postes Windows 11 22H2, 8 MacBook Pro macOS 14, 2 serveurs Windows Server 2022). Active Directory on-premise, VPN SSL pour le télétravail (Fortinet), sauvegarde Veeam vers NAS local + copie hebdomadaire sur cloud. Pas d'EDR, antivirus Defender natif, pas de SIEM. Budget IT annuel : CHF 45 000 (infogérance MSP incluse). Données traitées : dossiers fiscaux, données salariales (numéros AVS), comptes annuels clients.

Chronologie de l'incident évité (simulation)

J-52 : Phishing ciblé via faux courriel de l'AFC (Administration fédérale des contributions) — un collaborateur clique et saisit ses identifiants VPN sur une page de phishing. Les identifiants sont valides : compte standard, membre du groupe «Comptabilité».

J-52 à J-38 : L'attaquant se connecte via VPN entre 02h00 et 04h00 (heure suisse) depuis une IP roumaine. Il cartographie l'AD : 847 requêtes LDAP en 8 minutes depuis l'IP VPN du compte compromis. Il identifie un compte de service (svc_backup) avec un mot de passe de 8 caractères datant de 2019 et un SPN exposé (kerberoastable). Il exfiltre progressivement 12 Go de PDF fiscaux vers Mega.nz sur 14 nuits.

Ce qui aurait permis de détecter avant J-38 :

  • Règle firewall : alerte sur tout flux sortant vers mega.nz supérieur à 500 Mo depuis un poste non-serveur.
  • Règle AD : alerte sur toute connexion VPN réussie entre 23h00 et 06h00 pour des comptes sans historique de connexion nocturne.
  • Règle LDAP : alerte sur plus de 200 requêtes LDAP en 5 minutes depuis une IP non-serveur.

Chiffrage de l'impact évité vs. coût de prévention

Coût estimé d'un incident ransomware à ce stade pour cette fiduciaire :

  • Rançon demandée (fourchette Akira pour ce profil) : CHF 80 000 à CHF 150 000
  • Coût de remédiation technique (MSP + forensique externe) : CHF 25 000 à CHF 60 000
  • Indisponibilité 5 à 10 jours ouvrés, perte de productivité : CHF 30 000 à CHF 70 000
  • Notification PFPDT + communication clients + risque réputationnel : non quantifiable directement, mais perte de mandats plausible
  • Total estimé : CHF 135 000 à CHF 280 000

Coût de prévention pour ce profil (EDR managé + règles de détection firewall + formation phishing annuelle) : CHF 8 000 à CHF 14 000 par an. Le ratio est sans ambiguïté.

Récapitulatif opérationnel

  • Activer la journalisation des connexions VPN et RDP avec alertes sur les plages horaires 22h00-06h00 et les week-ends pour les comptes sans historique nocturne.
  • Surveiller le volume LDAP : seuil d'alerte à 500 requêtes LDAP en 10 minutes depuis tout endpoint non-DC, non-serveur d'annuaire.
  • Bloquer ou alerter les flux vers les services de stockage cloud grand public (Mega.nz, WeTransfer, etc.) au niveau du firewall périmètre, sauf exception justifiée.
  • Auditer tous les SPN exposés (kerberoastable accounts) dans l'AD au moins une fois par trimestre ; rotation des mots de passe de comptes de service : minimum 25 caractères aléatoires, stockés dans un gestionnaire de secrets.
  • Tester les sauvegardes en restauration réelle au minimum une fois par trimestre ; vérifier que la console d'administration Veeam/Acronis n'est accessible qu'avec un compte dédié non membre du domaine principal.
  • Déployer un EDR avec détection des LOLBins et des outils d'attaque connus (Mimikatz, BloodHound, AdFind) ; sur un parc de 40 endpoints, le coût mensuel d'un EDR managé se situe entre CHF 400 et CHF 900.
  • Former les collaborateurs au phishing ciblé : simulation trimestrielle avec scénarios AFC/OFAS/employeur, mesure du taux de clic, formation ciblée pour les cliqueurs répétés.
  • Documenter le plan de notification nLPD avant l'incident : qui décide, qui rédige, qui notifie le PFPDT, dans quel délai interne (objectif : H+36 après confirmation de la violation).
  • Préparer la fiche de signalement NCSC : avoir en avance les informations-clés (plage IP, type de données, vecteur initial probable) pour accélérer le signalement en cas d'incident réel.
  • Revoir les droits AD selon le principe du moindre privilège : aucun utilisateur standard ne devrait avoir les droits d'arrêter un service de sauvegarde ou de modifier une GPO de sécurité.

SynGuard accompagne les PME romandes dans le déploiement et la supervision de ces contrôles via une approche MDM et sécurité endpoints sans dépendance à un cloud étranger — mais la détection précoce reste avant tout une question de règles et de processus, pas uniquement d'outils.

Sources

Noter cet article

Pas encore de note