Étude de cas · Cas public — septembre 2023

Cristallerie Baccarat × Black Basta : récupérer les données avant de reconstruire

En septembre 2023, la cristallerie Baccarat est touchée par une cyberattaque au ransomware Black Basta — un incident rendu public et largement couvert par la presse. Le serveur compromis, en configuration RAID, est confié à Dafotec. Résultat : récupération intégrale — 100 % des données exploitables restituées.

Rédigé par l’équipe Dafotec · vérifié par Mhessan, expert NAS/RAID · mis à jour le 25 août 2026

Ransomware Black Basta RAID serveur · contrôleur Adaptec Récupération intégrale ✓

Le contexte — un incident public

Fin septembre 2023, la cristallerie Baccarat (Meurthe-et-Moselle), maison fondée en 1764, subit une attaque par rançongiciel revendiquée par le groupe Black Basta. L’incident est rendu public et documenté par la presse généraliste et spécialisée — LeMagIT, FranceInfo, 20 Minutes, Le Monde Informatique, ZDNet, L’Est Républicain, Vosges Matin, Journal du Luxe.

La mission confiée au laboratoire

Le serveur compromis a été acheminé directement par la direction générale de Baccarat au laboratoire Dafotec (métropole lilloise). Objectif : récupérer les données de la configuration RAID compromise avant toute opération de remédiation sur le système d’information — car reconstruire un SI sans avoir d’abord sécurisé les données, c’est risquer de les perdre deux fois.

L’intervention, étape par étape

Étape 1

Mise hors ligne & préservation

Le support n’est jamais redémarré en production : la priorité est de figer l’état du volume compromis et de préserver la preuve.

Étape 2

Imagerie bit-à-bit

Chaque disque de la grappe est cloné intégralement ; les originaux ne sont plus touchés. Empreintes SHA-256 et chaîne de custody documentée (démarche ISO/IEC 27037).

Étape 3

Analyse du contrôleur

Parse des métadonnées du contrôleur RAID Adaptec : ordre des disques, taille de stripe, offsets — la géométrie exacte de la grappe est reconstituée.

Étape 4

Reconstruction du volume

Le volume est reconstruit virtuellement à partir des images, sans écrire sur les supports d’origine.

Étape 5

Extraction & validation

Extraction des données exploitables, contrôle d’intégrité, restitution sécurisée — en amont de la remédiation du système d’information.

Ce que ce cas enseigne aux DSI

1. La récupération précède la remédiation. Tant que les données ne sont pas extraites et vérifiées, chaque action sur l’infrastructure compromise est un risque supplémentaire. 2. On ne travaille jamais sur les originaux. Imagerie bit-à-bit, empreintes, chaîne de custody : la valeur probante est préservée pour la suite (assurance, dépôt de plainte, forensique). 3. Un seul laboratoire, une chaîne courte. Le support est passé de la direction générale au laboratoire — sans intermédiaire, sans sous-traitance, sans transfert à l’étranger.

Note de confidentialité. Cette page ne cite que des éléments rendus publics et des faits d’intervention que Dafotec est autorisé à mentionner. Le détail technique complet du dossier reste couvert par la confidentialité due à nos clients.

Sources presse : LeMagIT — « Baccarat témoigne de l’attaque de Black Basta en 2023 » · 20 Minutes — « La prestigieuse cristallerie Baccarat victime d’une cyberattaque » · également couvert par FranceInfo, Le Monde Informatique, ZDNet, L’Est Républicain, Vosges Matin et le Journal du Luxe.

Ransomware ? Chaque heure compte.

Serveur chiffré, RAID compromis : sécurisez d’abord les données

Diagnostic gratuit sous 24 h, procédure forensique sur demande, paiement intégral au résultat obtenu après vérification (Liste Témoin).

Obtenir mon diagnostic gratuit 09 83 70 00 00 Récupération RAID Offre entreprises