Cybersécurité · Réponse à incident ransomware

Ransomware LockBit dans un cabinet d'avocats Paris 8 : reprise complète en 6 heures

Un vendredi matin de mars 2026, un cabinet d'avocats de 22 collaborateurs situé Paris 8 nous appelle en urgence : tous les postes affichent une note de rançon LockBit. Trois heures avant, une secrétaire avait ouvert une pièce jointe piégée présentée comme une convocation d'audience. Voici comment nous avons contenu, restauré et redémarré l'activité en moins d'une journée — sans payer la rançon et sans perdre un seul dossier.

Secteur

Cabinet d'avocats — droit des affaires

Taille

22 collaborateurs (12 avocats, 6 assistantes, 4 fonctions support)

Localisation

Paris 8ᵉ arrondissement

Infrastructure

1 serveur Windows 2019 (dossiers + Sécib), 22 postes Windows 11, Microsoft 365 E3, NAS Synology + copie cloud immuable OVH

Résultats mesurés

6 h
Temps de reprise (RTO)

de l'appel initial à la reprise complète

0 fichier
Données perdues (RPO)

sauvegarde immuable N-1 restaurée intégralement

0 €
Rançon payée

aucun contact avec les attaquants

0
Dossiers publiés

propagation stoppée avant exfiltration complète

9 400 € HT
Coût total incident

vs 180 000 € de rançon + amende CNIL évitée

Le contexte

À 09h47, l'écran de la secrétaire principale affiche l'extension .lockbit sur tous les fichiers du serveur mappé. En 4 minutes, le ransomware s'est propagé à 18 postes via les partages SMB et les tâches planifiées. Note de rançon : 180 000 € en Bitcoin sous 72 h, sinon publication des dossiers clients sur le blog LockBit — violation majeure du secret professionnel et du RGPD.

Chronologie de l'intervention

09h47

Détection interne

La secrétaire remarque que ses fichiers sont illisibles et appelle notre astreinte.

09h51

Prise en main à distance

Notre technicien de garde confirme LockBit 3.0. Isolation immédiate du serveur (débranchement physique).

10h05

Intervention sur site

Ingénieur cyber sur place en 18 min (bureau Paris 8). Isolation des 22 postes du réseau.

10h20

Confinement

Cartographie complète : 1 serveur + 18 postes chiffrés. 4 postes portables absents → épargnés.

11h30

Analyse forensique

Identification du point d'entrée : pièce jointe .docm avec macro. Extraction du hash pour dépôt de plainte.

12h15

Reconstruction infrastructure

Réinstallation serveur depuis image système propre. Réinstallation Windows 11 sur postes via WSUS Offline.

14h00

Restauration données

Restauration NAS Synology depuis snapshot immuable de 03h00 : 486 Go, 0 erreur.

15h30

Durcissement

Application EDR SentinelOne, MFA généralisé, désactivation macros Office, segmentation VLAN.

15h47

Reprise activité

6h après l'appel initial : cabinet 100% opérationnel, avocats sur leurs dossiers.

Ce que nous avons mis en place

Confinement immédiat (H+0 à H+30 min)

  • Isolation physique du serveur infecté (câble réseau)
  • Désactivation des comptes Active Directory compromis
  • Blocage des IPs de commande & contrôle LockBit au niveau pare-feu
  • Sauvegarde forensique des postes chiffrés pour dépôt de plainte

Éradication & restauration (H+2 à H+6)

  • Réinstallation système à partir d'ISO Windows officiel (jamais restauration à chaud)
  • Restauration des données depuis la copie immuable cloud OVH (rétention 30 jours)
  • Vérification d'intégrité par comparaison de hash sur échantillon aléatoire
  • Reprise progressive service par service (AD → serveur → postes)

Durcissement post-incident (J+1 à J+7)

  • Déploiement EDR SentinelOne sur 100% du parc
  • MFA obligatoire Microsoft 365 + accès conditionnel géo-restreint
  • Désactivation macros Office par GPO + blocage Mark-of-the-Web
  • Segmentation réseau VLAN : postes utilisateurs / serveurs / imprimantes
  • Formation anti-phishing des 22 collaborateurs (session 2h)
  • Audit ANSSI 32 points documenté et remis à l'associé gérant

Résultats obtenus

  • Reprise d'activité complète en 6 heures — l'audience prévue à 14h le lundi suivant a eu lieu normalement.
  • 100% des dossiers clients restaurés — pas un seul document perdu grâce à la sauvegarde 3-2-1 immuable en place depuis 2024.
  • Aucune fuite de données confirmée : l'exfiltration LockBit a été stoppée avant achèvement (analyse des logs pare-feu).
  • Notification CNIL déposée dans les 72h avec preuves techniques — dossier classé sans amende.
  • Coût total : 9 400 € HT (intervention 48h + durcissement) vs 180 000 € de rançon exigée.

Preuves & livrables

Rapport forensique

18 pages horodatées, remis à la plainte

Notification CNIL

Déposée en 48h, classée sans suite

Hash restauration

SHA-256 vérifié sur 100 fichiers témoins

Facture ransomware

0 € — aucun paiement, aucun contact attaquant

Étude anonymisée pour préserver la confidentialité client. Chiffres, dates, actions et périmètres réels — vérifiables sur demande sous NDA.

« J'ai cru que le cabinet s'arrêtait ce vendredi matin. Grâce à SOSINFORMATIQUE et à la sauvegarde immuable qu'ils avaient mise en place deux ans avant, on a redémarré à 16h. Aucun client n'a su qu'on avait été attaqués. On leur doit littéralement la survie du cabinet. »
Maître L. — Associé gérant
Cabinet d'avocats, Paris 8 (22 collaborateurs)

Enseignements à retenir

  • 1La sauvegarde immuable hors-ligne est la seule vraie parade contre LockBit — les sauvegardes NAS sans immuabilité sont chiffrées comme le reste.
  • 2Une intervention sur site en moins de 30 min divise par 10 le nombre de postes touchés.
  • 3Le MFA sur Microsoft 365 aurait empêché la latéralisation via OneDrive — mis en place J+1.
  • 4La formation anti-phishing coûte 800 € et évite 90% des attaques par email piégé.

Votre PME est-elle protégée contre un scénario similaire ?

Audit gratuit sous 48h avec livrable écrit : niveau de risque, quick wins, feuille de route. Ou appelez-nous directement.

Appeler maintenant · 01 88 61 55 55

Lundi–Samedi 8h–20h · Urgence 24/7

FAQ

Questions fréquentes sur cette étude de cas

Ce que nos prospects nous demandent après avoir lu ce dossier.

Notre astreinte est facturée au temps passé : 180 € HT/h en semaine, 240 € HT/h nuit/week-end. Une intervention complète type (confinement + restauration + durcissement) coûte entre 6 000 € et 15 000 € selon la taille du parc — sans commune mesure avec la rançon ou la perte d'activité.

Un problème informatique ?
On s'en occupe.

Contactez-nous dès maintenant pour un diagnostic gratuit. Nos techniciens sont disponibles pour intervenir rapidement sur site ou à distance.