Ransomware LockBit dans un cabinet d'avocats Paris 8 : reprise complète en 6 heures
Un vendredi matin de mars 2026, un cabinet d'avocats de 22 collaborateurs situé Paris 8 nous appelle en urgence : tous les postes affichent une note de rançon LockBit. Trois heures avant, une secrétaire avait ouvert une pièce jointe piégée présentée comme une convocation d'audience. Voici comment nous avons contenu, restauré et redémarré l'activité en moins d'une journée — sans payer la rançon et sans perdre un seul dossier.
Cabinet d'avocats — droit des affaires
22 collaborateurs (12 avocats, 6 assistantes, 4 fonctions support)
Paris 8ᵉ arrondissement
1 serveur Windows 2019 (dossiers + Sécib), 22 postes Windows 11, Microsoft 365 E3, NAS Synology + copie cloud immuable OVH
Résultats mesurés
de l'appel initial à la reprise complète
sauvegarde immuable N-1 restaurée intégralement
aucun contact avec les attaquants
propagation stoppée avant exfiltration complète
vs 180 000 € de rançon + amende CNIL évitée
Le contexte
À 09h47, l'écran de la secrétaire principale affiche l'extension .lockbit sur tous les fichiers du serveur mappé. En 4 minutes, le ransomware s'est propagé à 18 postes via les partages SMB et les tâches planifiées. Note de rançon : 180 000 € en Bitcoin sous 72 h, sinon publication des dossiers clients sur le blog LockBit — violation majeure du secret professionnel et du RGPD.
Chronologie de l'intervention
Détection interne
La secrétaire remarque que ses fichiers sont illisibles et appelle notre astreinte.
Prise en main à distance
Notre technicien de garde confirme LockBit 3.0. Isolation immédiate du serveur (débranchement physique).
Intervention sur site
Ingénieur cyber sur place en 18 min (bureau Paris 8). Isolation des 22 postes du réseau.
Confinement
Cartographie complète : 1 serveur + 18 postes chiffrés. 4 postes portables absents → épargnés.
Analyse forensique
Identification du point d'entrée : pièce jointe .docm avec macro. Extraction du hash pour dépôt de plainte.
Reconstruction infrastructure
Réinstallation serveur depuis image système propre. Réinstallation Windows 11 sur postes via WSUS Offline.
Restauration données
Restauration NAS Synology depuis snapshot immuable de 03h00 : 486 Go, 0 erreur.
Durcissement
Application EDR SentinelOne, MFA généralisé, désactivation macros Office, segmentation VLAN.
Reprise activité
6h après l'appel initial : cabinet 100% opérationnel, avocats sur leurs dossiers.
Ce que nous avons mis en place
Confinement immédiat (H+0 à H+30 min)
- Isolation physique du serveur infecté (câble réseau)
- Désactivation des comptes Active Directory compromis
- Blocage des IPs de commande & contrôle LockBit au niveau pare-feu
- Sauvegarde forensique des postes chiffrés pour dépôt de plainte
Éradication & restauration (H+2 à H+6)
- Réinstallation système à partir d'ISO Windows officiel (jamais restauration à chaud)
- Restauration des données depuis la copie immuable cloud OVH (rétention 30 jours)
- Vérification d'intégrité par comparaison de hash sur échantillon aléatoire
- Reprise progressive service par service (AD → serveur → postes)
Durcissement post-incident (J+1 à J+7)
- Déploiement EDR SentinelOne sur 100% du parc
- MFA obligatoire Microsoft 365 + accès conditionnel géo-restreint
- Désactivation macros Office par GPO + blocage Mark-of-the-Web
- Segmentation réseau VLAN : postes utilisateurs / serveurs / imprimantes
- Formation anti-phishing des 22 collaborateurs (session 2h)
- Audit ANSSI 32 points documenté et remis à l'associé gérant
Résultats obtenus
- Reprise d'activité complète en 6 heures — l'audience prévue à 14h le lundi suivant a eu lieu normalement.
- 100% des dossiers clients restaurés — pas un seul document perdu grâce à la sauvegarde 3-2-1 immuable en place depuis 2024.
- Aucune fuite de données confirmée : l'exfiltration LockBit a été stoppée avant achèvement (analyse des logs pare-feu).
- Notification CNIL déposée dans les 72h avec preuves techniques — dossier classé sans amende.
- Coût total : 9 400 € HT (intervention 48h + durcissement) vs 180 000 € de rançon exigée.
Preuves & livrables
18 pages horodatées, remis à la plainte
Déposée en 48h, classée sans suite
SHA-256 vérifié sur 100 fichiers témoins
0 € — aucun paiement, aucun contact attaquant
Étude anonymisée pour préserver la confidentialité client. Chiffres, dates, actions et périmètres réels — vérifiables sur demande sous NDA.
« J'ai cru que le cabinet s'arrêtait ce vendredi matin. Grâce à SOSINFORMATIQUE et à la sauvegarde immuable qu'ils avaient mise en place deux ans avant, on a redémarré à 16h. Aucun client n'a su qu'on avait été attaqués. On leur doit littéralement la survie du cabinet. »
Enseignements à retenir
- 1La sauvegarde immuable hors-ligne est la seule vraie parade contre LockBit — les sauvegardes NAS sans immuabilité sont chiffrées comme le reste.
- 2Une intervention sur site en moins de 30 min divise par 10 le nombre de postes touchés.
- 3Le MFA sur Microsoft 365 aurait empêché la latéralisation via OneDrive — mis en place J+1.
- 4La formation anti-phishing coûte 800 € et évite 90% des attaques par email piégé.
Votre PME est-elle protégée contre un scénario similaire ?
Audit gratuit sous 48h avec livrable écrit : niveau de risque, quick wins, feuille de route. Ou appelez-nous directement.
Appeler maintenant · 01 88 61 55 55Lundi–Samedi 8h–20h · Urgence 24/7
Questions fréquentes sur cette étude de cas
Ce que nos prospects nous demandent après avoir lu ce dossier.
Articles et ressources liées
ransomware paris que faire premiere heure 2026
Lire l'articleransomware pme paris anatomie attaque 2026
Lire l'articlecybersecurite cabinet avocat paris
Lire l'articleaudit cybersecurite pme paris checklist
Lire l'articleServices & zones concernés
Un problème informatique ?
On s'en occupe.
Contactez-nous dès maintenant pour un diagnostic gratuit. Nos techniciens sont disponibles pour intervenir rapidement sur site ou à distance.
