Ransomware : les barrières à l'entrée s'abaissent, mais la menace reste élevée
Check Point Software publie son rapport « State of Ransomware Q2 2026 ». Au deuxième trimestre 2026, 2 139 victimes ont été recensées à l'échelle mondiale sur des sites web consacrés aux fuites de données, soit une hausse de 33 % par rapport à l'année précédente. Fait particulièrement inquiétant : les outils d’IA permettent à de petites équipes de mettre en place des opérations de ransomware très efficaces en l’espace de quelques mois seulement.
La menace mondiale liée aux ransomwares reste à un niveau élevé. Selon le dernier rapport « State of Ransomware Q2 2026 » de Check Point Software, 2 139 victimes ont été recensées dans le monde entier sur des sites de fuite de données au cours du deuxième trimestre 2026. Ce chiffre est resté globalement stable par rapport au premier trimestre, mais il correspond à une hausse de 33 % en glissement annuel. L'écosystème de la menace s'est ainsi consolidé au niveau élevé qu'il avait atteint jusqu'en 2025.
Davantage de groupes, une surface d'attaque plus large
Ce qui a changé au deuxième trimestre, c'est la composition des attaquants. Alors qu'au premier trimestre, 71 % des victimes étaient le fait des dix plus grands groupes, cette part est tombée à 57,6 % au deuxième trimestre. Dans le même temps, le nombre de groupes de ransomware actifs est passé de 71 à 93, un nouveau record depuis le début des statistiques. Avec 279 victimes, le groupe Qilin s'est classé en tête pour la quatrième fois consécutive, juste devant « The Gentlemen », qui a enregistré une croissance de 62 %. Cl0p, dont la campagne contre Oracle E-Business Suite avait représenté une grande partie des chiffres au premier trimestre, a depuis lors presque entièrement disparu.
Sergey Shykevich, directeur du service Threat Intelligence chez Check Point Software, commente ces résultats : « Le principal enseignement à tirer de ce trimestre n’est pas le nombre de victimes de rançongiciels, mais la baisse spectaculaire des barrières à l’entrée. Nous disposons désormais de preuves montrant qu’une petite équipe, aidée par des outils basés sur l’IA et des réseaux d’affiliation, est capable de mettre en place une opération de rançongiciel de grande envergure en l’espace de quelques mois seulement. »
L'IA accélère la mise en place d'opérations de rançongiciel
Une fuite de données provenant du groupe de ransomware « The Gentlemen » a permis aux chercheurs en sécurité d’obtenir des informations rares sur son mode de fonctionnement. L’équipe principale ne comptait que neuf personnes et appliquait un partage des bénéfices selon la règle des 90/10 avec un réseau plus large de partenaires, qui se chargeait de la majeure partie des opérations d’intrusion. Un détail est particulièrement révélateur : l’administrateur du groupe, connu sous le nom de Zeta88, a développé le panneau de gestion des ransomwares de l’organisation à l’aide d’assistants de programmation basés sur l’IA en environ trois jours. Il a lui-même reconnu que ces outils nécessitaient toujours une personne maîtrisant suffisamment le code pour les guider et les corriger. Cela démontre que l’IA accélère le développement des outils de rançongiciel, même si l’expertise humaine reste indispensable.
Les taux de paiement baissent, les vols de données augmentent
Le taux de paiement des rançons a baissé pendant six années consécutives, passant de 85 % en 2019 à environ 23 % aujourd’hui. L’amélioration des stratégies de sauvegarde a réduit l’efficacité des attaques par chiffrement. Cependant, les sauvegardes ne protègent pas contre le vol de données : lorsque les fichiers ont déjà été volés et sont sur le point d’être rendus publics, une restauration du système ne peut plus empêcher les fuites de données. C’est pourquoi les auteurs de rançongiciels misent de plus en plus sur la stratégie «Exfiltration First Extortion» : d’abord voler les données, puis faire chanter. Le montant total des paiements est donc resté élevé : en 2025, plus de 820 millions de dollars américains de paiements liés aux ransomwares ont encore été enregistrés via la blockchain.
Poursuites pénales : des frictions plutôt que des percées
Au deuxième trimestre, les autorités chargées de l'application de la loi se sont davantage concentrées sur les infrastructures partagées que sur des groupes spécifiques. Elles ont démantelé une plateforme de blanchiment d’argent, imposé des sanctions à des bourses liées à des auteurs de ransomware et mis hors service un service de signature de logiciels malveillants ainsi que de vastes réseaux d’infostealers. On n’observe pour l’instant pas de baisse immédiate du nombre de victimes, car les infrastructures saisies sont généralement reconstruites ailleurs. Cependant, l’augmentation des coûts liés au blanchiment d’argent, à la signature de logiciels malveillants et à l’obtention d’identifiants génère des pertes d’efficacité qui s’accumulent à long terme.
Quatre technologies de protection contre les ransomwares
Check Point met à la disposition des entreprises quatre technologies différentes pour se protéger contre les ransomwares. Workspace Security protège les utilisateurs dans leurs e-mails, dans les navigateurs, les applications SaaS et sur les terminaux. Grâce à une détection basée sur l’IA, la diffusion des ransomwares est bloquée avant leur exécution, et les mouvements latéraux ainsi que l’exfiltration de données sont endigués après une compromission. Hybrid Mesh Network Security applique des contrôles uniformes pilotés par l’IA à chaque point de connexion : des pare-feu qui bloquent les fichiers malveillants avant qu’ils n’atteignent les appareils aux analyses CASB qui interceptent les logiciels malveillants s’introduisant via des plateformes SaaS telles que OneDrive et Slack. En cas de compromission, l’accès « zero trust » via SASE Private Access limite l’étendue des dégâts.
La gestion de l'exposition permet de déterminer quelles vulnérabilités les groupes de ransomware sont réellement en mesure d'exploiter. Selon le «2026 Exposure Gap Report» de Check Point, les vulnérabilités représentent désormais 42,6 % des failles de sécurité critiques, soit plus du double de l’année précédente. Les entreprises du secteur des services publics qui utilisent la plateforme corrigent 30 % de leurs vulnérabilités en moins d’une heure. Enfin, AI Security s'appuie sur les mêmes technologies que celles de plus en plus utilisées par les groupes de rançongiciels : ThreatCloud AI garantit que la protection évolue au même rythme que l'exploitation des vulnérabilités assistée par l'IA. AI Agent Security gère les autorisations des agents, AI Red Teaming teste les applications d’IA avant leur déploiement, et Workforce AI Security empêche les identifiants de connexion d’être divulgués à l’extérieur via des outils d’IA.
Source : www.checkpoint.com/de
Cet article est paru initialement sur m-q.ch - https://www.m-q.ch/de/ransomware-einstiegshuerden-sinken-bedrohung-bleibt-hoch/
