Ransomware used to have a simple playbook: lock up a victim's files, demand payment, and wait. If the target had solid backups, they could often restore their systems and walk away without paying. That safety net has largely disappeared. In 2025, ransomware operators have shifted to what's known as double extortion, a tactic that combines file encryption with the threat of publicly leaking stolen data, even if the victim never touches the ransom demand.
Les ransomwares suivaient autrefois un schéma simple : verrouiller les fichiers de la victime, exiger un paiement et attendre. Si la cible disposait de sauvegardes solides, elle pouvait souvent restaurer ses systèmes et s'en sortir sans payer. Ce filet de sécurité a en grande partie disparu. En 2025, les opérateurs de ransomware se sont tournés vers ce que l'on appelle la double extorsion, une tactique qui combine le chiffrement des fichiers avec la menace de divulguer publiquement les données volées, même si la victime ne cède jamais à la demande de rançon.
This shift matters far beyond IT departments. It changes what "being prepared" for a ransomware attack actually means, for businesses and individuals alike.
Ce changement a des conséquences qui vont bien au-delà des services informatiques. Il redéfinit ce que signifie réellement « être préparé » à une attaque par ransomware, tant pour les entreprises que pour les particuliers.
What Double Extortion Means and Why Backups No Longer Save You
Ce que signifie la double extorsion et pourquoi les sauvegardes ne suffisent plus
Traditional ransomware defense strategy has always centered on backups: if your files are encrypted, restore from a clean copy and move on. That advice hasn't gone away, but it's no longer sufficient on its own.
La stratégie de défense traditionnelle contre les ransomwares a toujours reposé sur les sauvegardes : si vos fichiers sont chiffrés, restaurez-les à partir d'une copie saine et passez à autre chose. Ce conseil n'a pas disparu, mais il n'est plus suffisant à lui seul.
Double-extortion ransomware adds a second layer of pressure. Before encrypting a victim's systems, attackers first quietly copy sensitive files off the network. Then, even if the victim recovers everything from backups without paying a cent, the attackers still hold a copy of that stolen data. Their new leverage isn't "pay us or lose your files," it's "pay us or we publish your customer records, financial documents, or internal communications online."
Le ransomware à double extorsion ajoute une pression supplémentaire. Avant de chiffrer les systèmes de la victime, les attaquants copient d'abord discrètement les fichiers sensibles depuis le réseau. Ensuite, même si la victime récupère tout à partir des sauvegardes sans débourser un centime, les attaquants conservent une copie de ces données volées. Leur nouveau levier n'est pas « payez-nous ou perdez vos fichiers », mais « payez-nous ou nous publions en ligne vos dossiers clients, vos documents financiers ou vos communications internes ».
This flips the entire calculus of ransomware response. A company with immaculate backups and a fast recovery process can still be extorted, because the threat has moved from availability (can you access your data) to confidentiality (can you keep your data private). For organizations handling sensitive personal information, that distinction can be the difference between a contained IT incident and a full-blown reputational and legal crisis.
Cela bouleverse entièrement le calcul de la réponse à un ransomware. Une entreprise disposant de sauvegardes impeccables et d'un processus de récupération rapide peut encore être victime d'extorsion, car la menace est passée de la disponibilité (pouvez-vous accéder à vos données) à la confidentialité (pouvez-vous garder vos données privées). Pour les organisations qui traitent des informations personnelles sensibles, cette distinction peut faire la différence entre un incident informatique maîtrisé et une véritable crise de réputation et juridique.
Which Sectors and Data Types Are Being Targeted
Quels secteurs et types de données sont ciblés
Ransomware groups tend to gravitate toward organizations that hold data valuable enough to make leak threats credible and painful. Sectors that manage large volumes of sensitive personal information, financial records, or operational data are consistently attractive targets, precisely because the threat of exposure carries real consequences: regulatory penalties, lawsuits, and loss of customer trust.
Les groupes de ransomware ont tendance à se tourner vers les organisations qui détiennent des données suffisamment précieuses pour rendre les menaces de fuite crédibles et douloureuses. Les secteurs qui gèrent d'importants volumes d'informations personnelles sensibles, de données financières ou de données opérationnelles sont constamment des cibles attractives, précisément parce que la menace de divulgation entraîne des conséquences bien réelles : sanctions réglementaires, poursuites judiciaires et perte de confiance des clients.
Healthcare has been a particularly visible example of what's at stake when double extortion succeeds. Patient records combine some of the most sensitive data types that exist, medical histories, insurance details, Social Security numbers, all in one place. That's part of why a healthcare-focused breach affecting tens of millions of patients became such a stark case study in what happens when stolen data ends up in criminal hands rather than just encrypted on a server.
Le secteur de la santé a été un exemple particulièrement visible de ce qui est en jeu lorsque la double extorsion réussit. Les dossiers des patients regroupent certains des types de données les plus sensibles qui existent — antécédents médicaux, informations d'assurance, numéros de sécurité sociale, le tout au même endroit. C'est en partie pourquoi une violation de données ciblant la santé ayant touché des dizaines de millions de patients est devenue une étude de cas aussi marquante de ce qui se passe lorsque des données volées se retrouvent entre les mains de criminels plutôt que simplement chiffrées sur un serveur.
The broader pattern for 2025 isn't a shrinking pool of ransomware operators going after fewer, bigger targets. It's the opposite: a more fragmented and competitive criminal ecosystem, with multiple groups running double-extortion campaigns simultaneously across different industries. That diversification is explored in more depth in coverage of how ransomware gangs are multiplying heading into 2026, with no sign of the overall trend slowing down.
La tendance générale pour 2025 n'est pas une diminution du nombre d'opérateurs de ransomware qui s'attaqueraient à des cibles moins nombreuses mais plus grandes. C'est l'inverse : un écosystème criminel plus fragmenté et plus compétitif, où de multiples groupes mènent simultanément des campagnes de double extorsion dans différents secteurs. Cette diversification est explorée plus en détail dans l'article sur la façon dont les gangs de ransomware se multiplient à l'approche de 2026, sans aucun signe de ralentissement de la tendance globale.
Where Encryption and VPNs Fit Into a Layered Defense
Quelle place pour le chiffrement et les VPN dans une défense en couches
No single tool stops double extortion, but a layered approach reduces both the odds of a breach and the damage if one occurs.
Aucun outil unique ne peut arrêter la double extorsion, mais une approche en couches réduit à la fois les risques de violation et les dégâts si elle se produit.
Encrypting sensitive data at rest, meaning while it sits on servers or devices, means that even if attackers exfiltrate files, what they steal may be unreadable without the right keys. This doesn't prevent a breach, but it can neutralize the leak threat that gives double extortion its teeth.
Chiffrer les données sensibles au repos, c'est-à-dire lorsqu'elles se trouvent sur des serveurs ou des appareils, signifie que même si des attaquants exfiltrent des fichiers, ce qu'ils volent peut être illisible sans les bonnes clés. Cela n'empêche pas une violation, mais cela peut neutraliser la menace de fuite qui donne toute sa force à la double extorsion.
Encrypting data in transit matters just as much. A VPN creates an encrypted tunnel for data moving between devices and networks, which helps prevent attackers from intercepting credentials or files as they travel across less secure connections, such as public Wi-Fi or remote access setups. For remote and hybrid workforces, this closes off one of the common entry points ransomware groups use to gain initial access before deploying encryption payloads.
Le chiffrement des données en transit est tout aussi important. Un VPN crée un tunnel chiffré pour les données qui circulent entre les appareils et les réseaux, ce qui empêche les attaquants d'intercepter des identifiants ou des fichiers lorsqu'ils transitent par des connexions moins sécurisées, comme les réseaux Wi-Fi publics ou les accès à distance. Pour les effectifs en télétravail ou en mode hybride, cela bloque l'un des points d'entrée couramment utilisés par les groupes de ransomware pour obtenir un accès initial avant de déployer leur charge de chiffrement.
Neither encryption nor VPN use replaces endpoint security, network segmentation, or employee training around phishing, which remains a top delivery method for ransomware. But together, these layers shrink the attack surface and limit what criminals can actually do with data they manage to steal.
Ni le chiffrement ni l'utilisation d'un VPN ne remplacent la sécurité des terminaux, la segmentation du réseau ou la formation des employés à la détection de l'hameçonnage, qui reste l'un des principaux vecteurs de ransomware. Mais ensemble, ces couches réduisent la surface d'attaque et limitent ce que les criminels peuvent réellement faire des données qu'ils parviennent à voler.
What This Means For You
Ce que cela signifie pour vous
If you run a business, the takeaway is straightforward: backup strategy alone is no longer a complete ransomware defense plan. You also need to think about what happens if your data is stolen, not just encrypted. That means encrypting sensitive files at rest, securing remote access with VPNs, limiting who can access sensitive data in the first place, and having an incident response plan that accounts for public leak threats, not just system downtime.
Si vous dirigez une entreprise, la conclusion est simple : une stratégie de sauvegarde seule ne constitue plus un plan de défense complet contre les ransomwares. Vous devez également réfléchir à ce qui se passe si vos données sont volées, et pas seulement chiffrées. Cela signifie chiffrer les fichiers sensibles au repos, sécuriser les accès à distance avec des VPN, limiter en premier lieu les personnes pouvant accéder aux données sensibles, et disposer d'un plan de réponse aux incidents qui couvre les menaces de fuite publique, et pas seulement les temps d'arrêt des systèmes.
If you're an individual, the risk is more indirect but still real. Your personal data, healthcare records, financial details, login credentials, may sit inside systems run by companies or providers that become double-extortion targets. Using strong, unique passwords, enabling multi-factor authentication, and being cautious about which organizations you share sensitive information with all reduce your exposure when a breach does happen elsewhere.
Si vous êtes un particulier, le risque est plus indirect mais tout aussi réel. Vos données personnelles, vos dossiers médicaux, vos informations financières, vos identifiants de connexion peuvent se trouver dans des systèmes gérés par des entreprises ou des prestataires qui deviennent des cibles de double extorsion. L'utilisation de mots de passe forts et uniques, l'activation de l'authentification multifactorielle et la prudence quant aux organisations avec lesquelles vous partagez des informations sensibles réduisent votre exposition lorsqu'une violation se produit ailleurs.
Actionable Takeaways
Mesures concrètes à retenir
- Treat backups as recovery insurance, not a complete ransomware defense; they don't stop data leak threats.
- Encrypt sensitive data both at rest and in transit, and use a VPN for remote access to reduce interception risk.
- Assume any organization holding your personal data could become a target, and monitor accounts for unusual activity after any reported breach.
- Businesses should build incident response plans that explicitly address data leak scenarios, not just system restoration.
- Considérez les sauvegardes comme une assurance de récupération, et non comme une défense complète contre les ransomwares ; elles n'empêchent pas les menaces de fuite de données.
- Chiffrez les données sensibles à la fois au repos et en transit, et utilisez un VPN pour l'accès à distance afin de réduire le risque d'interception.
- Partez du principe que toute organisation détenant vos données personnelles pourrait devenir une cible, et surveillez vos comptes pour détecter toute activité inhabituelle après une violation signalée.
- Les entreprises doivent élaborer des plans de réponse aux incidents qui traitent explicitement des scénarios de fuite de données, et pas seulement de la restauration des systèmes.
Double-extortion ransomware in 2025 reflects a broader truth about modern cyber threats: attackers adapt faster than static defenses can keep up. Staying informed about how these tactics evolve, and layering encryption, access controls, and secure connections accordingly, remains the most practical way to reduce risk in an environment where backups alone are no longer enough.
Le ransomware à double extorsion en 2025 reflète une vérité plus large sur les cybermenaces modernes : les attaquants s'adaptent plus vite que les défenses statiques ne peuvent suivre. Rester informé de l'évolution de ces tactiques, et superposer le chiffrement, les contrôles d'accès et les connexions sécurisées en conséquence, reste le moyen le plus pragmatique de réduire le risque dans un environnement où les sauvegardes seules ne suffisent plus.




