Les gangs de ransomware changent leur mode opératoire, et les petites entreprises en paient le prix deux fois. Le rapport State of Ransomware 2026 tout juste publié par Kaspersky révèle que les attaquants renoncent de plus en plus au chiffrement au profit de l'extorsion sans chiffrement, où les données volées plutôt que les systèmes verrouillés deviennent le principal levier. Pour les petites entreprises aux budgets sécurité limités, cette évolution est importante pour une raison qui dépasse leur propre fonctionnement : elle les transforme en points d'entrée pour des attaques visant les grandes organisations avec lesquelles elles travaillent, faisant du risque de ransomware dans la chaîne d'approvisionnement des PME une préoccupation croissante pour toutes les entreprises.

Ce que l'extorsion sans chiffrement signifie pour les petites entreprises

Les attaques de ransomware traditionnelles suivaient un schéma prévisible. Les criminels infiltraient un réseau, chiffraient les fichiers et exigeaient un paiement pour la clé de déchiffrement. Ce modèle obligeait les attaquants à bloquer leur victime hors de ses propres systèmes, ce qui déclenchait souvent une détection et une réponse immédiates.

Le rapport de Kaspersky décrit une approche plus discrète et, à certains égards, plus dangereuse. Au lieu de chiffrer les données, les attaquants copient discrètement des fichiers confidentiels, des dossiers clients, des documents financiers, des contrats et des communications internes, puis menacent de les divulguer ou de les vendre si la victime ne paie pas. Aucun serveur en panne ni poste de travail figé ne vient alerter le personnel informatique. La brèche peut passer inaperçue pendant des semaines, laissant aux criminels le temps d'étudier ce qu'ils ont volé et de décider comment le monétiser au mieux.

Pour les petites entreprises, il s'agit d'une menace particulièrement embarrassante. Beaucoup ne disposent pas d'une équipe de sécurité dédiée capable de repérer une exfiltration de données lente et furtive, et l'absence de panne système évidente signifie que l'attaque peut être bien avancée avant que quiconque ne remarque quoi que ce soit.

Pourquoi les PME sont le maillon faible des chaînes d'approvisionnement des grandes entreprises

Le constat le plus important du rapport Kaspersky pour le monde des affaires est que les petites entreprises ne sont pas seulement des victimes isolées. Elles sont souvent le maillon faible qui relie les criminels à des cibles bien plus grandes. Un petit fournisseur, sous-traitant ou prestataire de services détient fréquemment des identifiants, des accès réseau ou des données sensibles appartenant à des partenaires de plus grande taille, mais dispose rarement des mêmes défenses multicouches que ces derniers.

Les attaquants comprennent cette asymétrie. Plutôt que de tenter de pénétrer directement une entreprise bien défendue, il est souvent plus facile de compromettre d'abord un petit fournisseur, puis d'utiliser ce point d'appui ou les données volées pour se propager vers l'organisation plus importante, plus loin dans la chaîne. C'est exactement la dynamique déjà à l'œuvre avec des opérations de ransomware actives. Des groupes comme Qilin et The Gentlemen intensifient les attaques ciblant spécifiquement les petites et moyennes entreprises, les utilisant comme tremplin plutôt que comme destination finale.

En quoi le vol de données se distingue du risque lié au ransomware traditionnel

Les implications pratiques de l'extorsion sans chiffrement diffèrent du ransomware classique sur plusieurs points importants. Premièrement, la récupération ne se limite plus à la restauration des sauvegardes. Si vos données ont déjà été copiées, disposer d'une sauvegarde propre n'efface pas l'exposition ; l'information est toujours là et peut encore être divulguée ou vendue, que les opérations soient rétablies ou non.

Deuxièmement, les tactiques de pression changent. Au lieu d'un compte à rebours sur le déchiffrement des fichiers, les victimes sont confrontées à la menace d'une divulgation publique, de sanctions réglementaires et d'une atteinte à leur réputation en raison de la fuite de données clients ou partenaires. Troisièmement, et c'est le plus pertinent pour le risque de chaîne d'approvisionnement, les données volées à une petite entreprise peuvent inclure des identifiants d'accès, des lecteurs partagés ou des communications qui révèlent précisément comment atteindre une organisation partenaire plus importante. La petite entreprise devient non seulement une victime, mais aussi, en pratique, une carte pour la prochaine attaque.

Mesures pratiques : VPN, segmentation et minimisation des données pour les PME

Les petites entreprises n'ont pas besoin de budgets de niveau entreprise pour réduire ce risque de manière significative. Quelques mesures pratiques suffisent. L'utilisation d'un VPN réputé pour l'accès à distance et les connexions externes sécurisées permet de garantir que les identifiants et le trafic ne sont pas exposés à l'interception, en particulier pour les équipes qui se connectent régulièrement aux systèmes de partenaires ou partagent des fichiers sensibles à distance.

La segmentation du réseau est tout aussi importante. Séparer les systèmes qui traitent des données sensibles des partenaires du réseau de bureau général limite la distance qu'un attaquant peut parcourir une fois à l'intérieur. La minimisation des données compte également : les entreprises devraient régulièrement examiner les informations sensibles qu'elles ont réellement besoin de conserver, en particulier les données appartenant à de grands clients, et supprimer ou archiver ce qui n'est plus nécessaire. Moins il y a de choses à voler, moins l'attaquant a de levier.

Ce que cela signifie pour vous

Si vous dirigez une petite entreprise ou y travaillez, la leçon du rapport Kaspersky n'est pas que vous êtes une cible plus importante que les grandes entreprises, mais que vous pourriez être une cible plus pratique. Les attaquants parient sur le fait que les petites organisations disposent de moins de surveillance, de moins de ressources et de temps de détection plus longs. Si votre entreprise manipule des données ou des accès système pour le compte de grands partenaires, cette relation fait désormais partie de votre modèle de menace, et traiter la sécurité comme une préoccupation purement interne ne suffit plus.

Réflexions finales

L'évolution vers l'extorsion sans chiffrement documentée dans le rapport State of Ransomware 2026 de Kaspersky rappelle que les attaques de ransomware via la chaîne d'approvisionnement des PME ne sont plus une préoccupation de niche ; elles constituent une voie d'accès directe aux réseaux d'entreprises bien plus grandes. Renforcer les défenses de base, sécuriser l'accès à distance, segmenter les systèmes sensibles et minimiser les données stockées peut réduire cette exposition de manière significative. Pour un aperçu plus précis de la manière dont ces attaques se déroulent sur le terrain, lisez-en plus sur la façon dont les gangs de ransomware Qilin et The Gentlemen intensifient leurs attaques contre les petites entreprises et ce que cela révèle des tactiques actuellement employées par les criminels.