Les gangs de ransomwares réécrivent leur mode opératoire
Les ransomwares ont traditionnellement fonctionné de manière simple, quoique brutale : les attaquants pénètrent dans un réseau, chiffrent tous les fichiers qu'ils peuvent trouver et exigent un paiement pour la clé de déchiffrement. Un nouveau rapport de Coveware by Veeam suggère que ce modèle s'estompe discrètement. Selon les données, les gangs de ransomwares sautent de plus en plus l'étape du chiffrement et passent directement à l'extorsion par vol de données, dérobant des fichiers sensibles et menaçant de les divulguer plutôt que de prendre la peine de verrouiller les systèmes.
Les chiffres financiers du rapport sont frappants. Les paiements de rançon moyens au T2 2026 ont bondi de 176 % pour atteindre 1,88 million de dollars, même si le paiement médian a en réalité baissé. Cet écart entre la moyenne et la médiane est important. Il suggère qu'un petit nombre de cas d'extorsion très importants et à forte valeur tire fortement la moyenne vers le haut, tandis qu'une base plus large d'attaques plus modestes se contente de paiements inférieurs. En d'autres termes, les attaquants semblent devenir plus sélectifs et plus chirurgicaux quant aux victimes qu'ils pressent le plus durement.
Pourquoi l'extorsion par vol de données sans chiffrement fonctionne
Sauter le chiffrement pourrait donner l'impression que les attaquants font moins de travail, mais il s'agit en réalité d'un changement stratégique plutôt que d'un raccourci. Chiffrer un réseau entier est bruyant, techniquement exigeant et de plus en plus facile à repérer et à contenir pour les défenseurs, surtout à mesure que les organisations s'améliorent en matière de sauvegardes et de récupération. Si une entreprise peut restaurer ses systèmes à partir d'une sauvegarde, une demande de rançon basée sur le chiffrement perd une grande partie de son levier.
Le vol de données résout ce problème pour les attaquants. Une fois que des fichiers sensibles, des dossiers clients, des documents financiers ou des communications internes ont été copiés et exfiltrés, aucune sauvegarde au monde ne peut annuler cette exposition. La menace passe de « payez-nous pour récupérer vos systèmes » à « payez-nous ou nous publions vos données ». C'est un problème plus difficile à contourner pour les victimes, car le dommage est autant réputationnel et réglementaire qu'opérationnel.
Cela reflète une tendance plus large déjà documentée ailleurs dans la communauté de la recherche en sécurité. Un récent rapport Kaspersky sur l'état des ransomwares en 2026 a constaté que les attaquants ciblent de plus en plus les petites et moyennes entreprises, les utilisant souvent comme tremplin vers des réseaux partenaires plus vastes. Les conclusions de Coveware ajoutent une couche supplémentaire à ce tableau : même lorsque les gangs s'en prennent directement à des cibles plus importantes, la méthode d'extorsion elle-même évolue, passant de la perturbation à un pur levier informationnel.
Les répercussions sur la vie privée des entreprises et des consommateurs
Pour les consommateurs ordinaires, ce changement compte plus qu'il n'y paraît à première vue. Lorsque les ransomwares concernaient principalement le chiffrement, le risque principal pour les personnes ordinaires était indirect : un hôpital, une école ou une administration locale pouvait être hors ligne pendant des jours ou des semaines pendant la restauration des systèmes. L'extorsion par vol de données change complètement la donne. Les fichiers dérobés lors de ces attaques comprennent systématiquement les informations personnelles des employés, clients, patients ou étudiants : noms, adresses, coordonnées bancaires, dossiers médicaux et identifiants de connexion.
Même si une organisation ciblée refuse de payer, ou négocie la rançon à la baisse, les données volées peuvent toujours finir publiées sur des sites de fuite ou vendues à d'autres groupes criminels. Cela signifie que les personnes dont les informations se trouvaient dans cette base de données font face à un risque d'usurpation d'identité et de fraude, que leur employeur ou fournisseur de services ait finalement payé ou non. La hausse des chiffres de paiement moyens dans le rapport Coveware laisse également entrevoir que certaines organisations sont prêtes à payer des sommes considérables spécifiquement pour éviter ce type d'exposition, ce qui nous indique à quel point les entreprises pèsent désormais sérieusement les conséquences réputationnelles et juridiques de la fuite de données clients.
Ce que cela signifie pour vous
Si vous êtes un consommateur individuel, cette tendance rappelle qu'un incident de ransomware chez une entreprise n'est pas seulement un problème informatique, c'est une menace directe pour vos données personnelles, même si votre solde bancaire ou l'accès à votre compte n'a jamais été touché. Si vous êtes un chef d'entreprise ou un décideur informatique, cela signifie que les défenses axées sur le chiffrement, comme les sauvegardes, bien que toujours essentielles, ne suffisent plus à elles seules. L'extorsion par vol de données exige une attention égale à la surveillance du réseau, aux contrôles d'accès et à la limitation de la quantité de données sensibles exposées et accessibles en premier lieu.
Points clés à retenir
Les consommateurs devraient prendre au sérieux toute notification de violation, même celles décrites comme « à faible impact », et envisager une surveillance du crédit ou des alertes de fraude si un service qu'ils utilisent signale un incident de vol de données. Les entreprises devraient auditer les données sensibles qu'elles ont réellement besoin de stocker, car les données qui n'existent pas ne peuvent pas être volées. Les organisations devraient également tester leurs plans de réponse aux incidents spécifiquement pour les scénarios d'extorsion par vol de données, et pas seulement pour les exercices de chiffrement et de récupération. Alors que les gangs de ransomwares continuent de perfectionner l'extorsion par vol de données comme arme principale, la responsabilité de réduire l'exposition incombe à la fois aux entreprises qui détiennent des données sensibles et aux individus qui doivent rester vigilants quant à l'utilisation de ces données une fois qu'elles ont échappé à leur contrôle.
FAQ : Q1 : Quel est le principal changement dans les tactiques des ransomwares signalé par Coveware au T2 2026 ? A1 : Les gangs de ransomwares sautent de plus en plus le chiffrement et passent directement à l'extorsion par vol de données, dérobant des fichiers sensibles et menaçant de les divulguer plutôt que de verrouiller les systèmes. Q2 : De combien les paiements de rançon moyens ont-ils changé au T2 2026 ? A2 : Les paiements de rançon moyens ont bondi de 176 % pour atteindre 1,88 million de dollars, même si le paiement médian a en réalité baissé. Q3 : Pourquoi l'écart entre le paiement moyen et médian est-il important ? A3 : Il suggère qu'un petit nombre de cas d'extorsion très importants et à forte valeur tire fortement la moyenne vers le haut, tandis qu'une base plus large d'attaques plus modestes se contente de paiements inférieurs. Q4 : Pourquoi les ransomwares basés sur le chiffrement offrent-ils moins de levier aux attaquants aujourd'hui ? A4 : Chiffrer un réseau entier est bruyant, techniquement exigeant et facile à repérer et à contenir pour les défenseurs, et si une entreprise peut restaurer ses systèmes à partir d'une sauvegarde, la demande de rançon perd une grande partie de son levier. Q5 : Pourquoi le vol de données est-il plus difficile à surmonter pour les victimes que le chiffrement ? A5 : Une fois que des fichiers sensibles ont été copiés et exfiltrés, aucune sauvegarde ne peut annuler cette exposition, et le dommage est autant réputationnel et réglementaire qu'opérationnel. ---END---




