Les rançongiciels changent de forme. Selon un récent rapport sur les menaces, le modèle traditionnel de chiffrement malveillant des données devient moins courant, car les attaquants le jugent moins rentable et plus difficile à exécuter efficacement. Ce qui le remplace, c'est l'extorsion par vol de données liée aux rançongiciels : les criminels volent des informations sensibles, puis font pression sur les victimes pour qu'elles paient afin de les garder privées. Pour les particuliers, ce changement compte, car vos données peuvent être exposées même si aucun fichier sur le réseau d'une entreprise n'est jamais verrouillé.

Pourquoi les criminels abandonnent le chiffrement

Chiffrer des fichiers à grande échelle est une tâche exigeante. Les attaquants doivent franchir les défenses, se propager à travers les systèmes et déployer un logiciel malveillant qui fonctionne de manière fiable. Les défenseurs, quant à eux, sont devenus meilleurs en matière de sauvegardes et de restauration, ce qui signifie qu'un réseau chiffré n'est pas toujours une victime qui paie.

Le rapport source décrit le chiffrement comme à la fois moins rentable et plus difficile à mener efficacement. Le vol de données contourne ces problèmes. Si une entreprise peut restaurer ses systèmes à partir de sauvegardes, les criminels détiennent toujours quelque chose de précieux : les informations volées et la menace de les publier.

C'est le cœur de la tendance que nous avons abordée plus en détail dans pourquoi les gangs de rançongiciels délaissent le chiffrement pour l'extorsion. Le levier passe de « vous ne pouvez pas accéder à vos fichiers » à « nous exposerons ce que nous avons pris ».

Comment la campagne PAYLOAD abuse d'Active Directory

Le rapport cite des campagnes de 2026, telles que PAYLOAD, comme exemples de cette nouvelle approche. Selon la source, les attaquants compromettent des environnements Active Directory, puis déploient des objets de stratégie de groupe malveillants.

Une brève explication pour les lecteurs non techniques :

  • Active Directory est le système que de nombreuses organisations utilisent pour gérer les comptes utilisateurs, les autorisations et les appareils sur leur réseau.
  • Les objets de stratégie de groupe (GPO) sont les paramètres qu'un administrateur déploie sur de nombreux ordinateurs à la fois, tels que des règles de sécurité ou des configurations de bureau.

Comme les GPO sont un moyen légitime de contrôler simultanément de nombreuses machines, un attaquant qui prend le contrôle d'Active Directory peut les utiliser pour atteindre toute une organisation rapidement. Dans la campagne PAYLOAD, le rapport indique que des GPO malveillants sont utilisés pour afficher des demandes de rançon et bloquer l'accès des utilisateurs, plutôt que de recourir au chiffrement classique des fichiers.

À retenir : les attaquants abusent d'outils administratifs de confiance, et ne se contentent pas de déployer des logiciels malveillants évidents. L'extrait source dont nous disposons est bref, de sorte que les détails au-delà de cette description, tels que des victimes spécifiques ou des indicateurs techniques, ne sont pas couverts ici.

Ce que les données volées signifient pour les particuliers

La plupart des gens n'administreront jamais un serveur Active Directory. Mais vos informations se trouvent probablement dans des systèmes qui en dépendent : les dossiers RH d'un employeur, les dossiers d'un prestataire de soins, les bases de données d'une école, les comptes clients d'un détaillant.

Lorsque le modèle d'extorsion repose sur le vol de données, le préjudice pour les particuliers ne dépend pas de l'interruption des systèmes de l'organisation. Voici ce que cela signifie concrètement :

  • Une exposition sans avertissement. Une entreprise peut rétablir ses opérations rapidement, mais les données volées existent toujours entre les mains des criminels.
  • Une pression sur l'organisation, un risque pour vous. Si la victime refuse de payer, la menace est de publier ou de divulguer ce qui a été dérobé, ce qui peut inclure des données personnelles.
  • Des abus ultérieurs. Les informations personnelles exposées peuvent alimenter le hameçonnage, l'usurpation d'identité et les tentatives de prise de contrôle de comptes.

L'angle suggéré ici est simple : vous n'avez pas besoin d'être la cible directe pour que vos données soient en danger.

Ce que cela signifie pour vous

Vous ne pouvez pas contrôler la qualité de la protection d'Active Directory d'une organisation. Vous pouvez contrôler l'ampleur des dommages qu'une fuite vous causerait. Une bonne hygiène de compte limite ce que les criminels peuvent faire avec des informations volées, et une prise de conscience précoce vous aide à réagir avant que l'usage abusif ne se propage.

Étapes pratiques pour réduire votre exposition

  1. Activez l'authentification multifacteur (MFA) sur les e-mails, les services bancaires et tout compte contenant des données personnelles. Privilégiez les méthodes par application ou matérielles au SMS lorsque c'est possible.
  2. Utilisez des mots de passe uniques pour chaque compte, gérés avec un gestionnaire de mots de passe, afin qu'une fuite n'en déverrouille pas d'autres.
  3. Examinez les privilèges des comptes. Si vous administrez des systèmes au travail ou à la maison, retirez les droits d'administrateur des comptes du quotidien. Limiter qui peut modifier les stratégies réduit ce qu'un attaquant peut abuser si un compte est compromis.
  4. Vérifiez si vos données ont été exposées dans des fuites à l'aide d'un service réputé de notification de fuites, et changez les identifiants de tout ce qui est concerné.
  5. Soyez méfiant face aux messages inattendus. Après une fuite, les criminels peuvent contacter les gens directement. Vérifiez par les canaux officiels avant de cliquer sur des liens ou de partager des informations.
  6. Limitez ce que vous partagez. Ne donnez aux organisations que les données dont elles ont réellement besoin, car les informations jamais collectées ne peuvent pas être volées.

L'essentiel

L'extorsion par vol de données liée aux rançongiciels reflète un changement pragmatique : le chiffrement est plus difficile et moins gratifiant, tandis que les données volées conservent leur valeur quelles que soient les sauvegardes. Des campagnes comme PAYLOAD montrent des attaquants utilisant les outils administratifs auxquels les organisations font déjà confiance. Votre meilleure réponse est pratique : activez la MFA, resserrez les privilèges des comptes et vérifiez régulièrement si vos données ont refait surface dans une fuite. Pour un contexte plus large sur la propagation de ce modèle, lisez notre article sur les gangs de rançongiciels qui passent du chiffrement à l'extorsion.