L'activité des rançongiciels a atteint un sommet en 2026, et les chiffres dessinent un schéma clair : les organisations industrielles ont absorbé 31 % des attaques, tandis que Qilin a dominé le terrain des groupes actifs. Pour quiconque suit les attaques par rançongiciel de Qilin contre le secteur industriel, les derniers rapports montrent que la menace ne se limite pas aux systèmes verrouillés. Il s'agit aussi de données volées.

Les rançongiciels atteignent un sommet en 2026

Selon les informations rapportées par Industrial Cyber, l'activité des rançongiciels a grimpé à son plus haut niveau de l'année, les organisations industrielles représentant 31 % des attaques. Qilin a été désigné comme le groupe dominant sur cette période. Ces chiffres proviennent d'une revue mensuelle de renseignement sur les menaces, et ils suggèrent que la pression sur les organisations ne s'est pas relâchée.

La source ne détaille pas chaque groupe ni chaque victime, il convient donc d'être prudent quant aux conclusions que l'on peut en tirer. Ce qui est clair, c'est qu'une seule opération, Qilin, donne le rythme, et que les cibles industrielles représentent une part importante de ce que les équipes de rançongiciels frappent.

Pourquoi les cibles industrielles subissent 31 % des attaques

L'article source n'explique pas toutes les raisons derrière cette part de 31 %, toute explication doit donc être considérée comme du contexte plutôt que comme une cause confirmée. Néanmoins, la logique générale est facile à suivre. Les organisations industrielles ont tendance à mener des opérations où les interruptions sont coûteuses et visibles. Lorsque la production, la logistique ou les processus physiques s'arrêtent, la pression pour restaurer rapidement les systèmes peut être intense, et les attaquants le savent.

Cette pression compte parce que les groupes de rançongiciels sont motivés financièrement. Une cible qui ne peut pas se permettre de longues interruptions peut être plus encline à négocier. Pour les défenseurs, cela signifie que les environnements industriels doivent partir du principe qu'ils sont attractifs, quelle que soit leur taille ou leur profil.

Comment fonctionne la double extorsion : vol de données et chiffrement des hyperviseurs

Le détail le plus utile du rapport concerne le mode opératoire d'un acteur de menace identifié sous le nom d'Aurora. Une fois à l'intérieur d'un environnement, il exfiltre des données puis chiffre les hyperviseurs. Comme les hyperviseurs hébergent des machines virtuelles, les chiffrer rend du même coup inutilisable chaque machine virtuelle hébergée. L'attaquant exige ensuite une rançon pour la restauration.

Cela combine deux points de pression :

  • Chiffrement : les systèmes sont hors ligne, donc les opérations s'arrêtent.
  • Vol de données : même si une organisation peut reconstruire à partir de sauvegardes, l'attaquant détient toujours des copies de données internes et peut menacer de les publier.

Ce second élément explique pourquoi chaque incident est à la fois une interruption et une violation de la vie privée. Restaurer les serveurs n'annule pas l'exposition de fichiers, de dossiers d'employés ou d'informations clients. Un exemple concret de cette dynamique est la revendication d'Incransom contre TrRAC Inc., qui menaçait de divulguer 150 Go de données. Cela montre comment une menace de fuite suit le vol de données comme étape suivante de la pression.

Ce que les défenseurs peuvent et ne peuvent pas corriger avec le chiffrement et les VPN

Il est utile d'être réaliste sur ce que les outils de confidentialité courants font ici. Un VPN chiffre le trafic entre un appareil et un serveur VPN, et il peut protéger les connexions à distance contre l'interception sur des réseaux non fiables. C'est utile, mais cela n'arrête pas un attaquant qui détient déjà des identifiants valides ou qui a atteint un système par une autre voie. Le chiffrement des données au repos aide aussi dans certains cas, mais si les attaquants opèrent avec un accès légitime à l'intérieur de l'environnement, ils peuvent accéder aux données sous forme lisible.

En d'autres termes, ces outils réduisent certains risques sans traiter toute la chaîne d'attaque. Le rapport source se concentre sur ce qui se passe après l'intrusion : l'exfiltration de données et le chiffrement des hyperviseurs. Les défenses doivent aussi couvrir cette étape.

Ce que cela signifie pour vous

Si vous travaillez dans une organisation industrielle ou avec elle, votre risque est lié à la santé de l'infrastructure virtualisée de l'entreprise. Une attaque réussie contre un hyperviseur peut mettre hors service de nombreux systèmes d'un coup, et les données volées peuvent refaire surface plus tard, même après le rétablissement des opérations.

Si vous êtes un client, un employé ou un fournisseur individuel, la préoccupation pratique est l'exposition. Vos informations peuvent se trouver dans des systèmes qu'un attaquant peut copier avant que quoi que ce soit ne soit chiffré. Vous pourriez ne pas avoir connaissance de l'incident avant qu'une menace de fuite n'apparaisse.

Points à retenir

  • Examinez votre exposition des données. Sachez quelles données sensibles vous détenez, où elles se trouvent et qui peut y accéder. Moins de données stockées signifie moins à voler.
  • Sécurisez l'accès à distance. Utilisez des identifiants forts et uniques et l'authentification multifacteur sur les outils d'accès à distance, y compris toute passerelle VPN. Maintenez-les à jour.
  • Protégez l'infrastructure de virtualisation. Restreignez et surveillez l'accès administratif aux hyperviseurs, car une seule compromission peut désactiver de nombreuses machines.
  • Conservez des sauvegardes hors ligne et testées. Elles aident à la restauration, même si elles ne résolvent pas le problème de la fuite.
  • Préparez le scénario de fuite. Décidez à l'avance comment vous informeriez les personnes concernées si des données étaient publiées.

Les attaques par rançongiciel de Qilin contre le secteur industriel rappellent que se remettre d'une interruption n'est que la moitié de l'histoire. Pour voir comment une menace de fuite de données se déroule après un vol, lisez le rapport sur l'incident Incransom et TrRAC Inc., puis réexaminez votre propre exposition des données et la sécurité de vos accès à distance.