Les gangs de ransomware changent leur mode opératoire, et ce changement compte pour toutes les entreprises qui stockent des données clients, pas seulement celles qui subissent des attaques de chiffrement retentissantes. Un nouveau rapport de Coveware by Veeam, couvrant le deuxième trimestre 2026, montre une préférence claire et croissante parmi les groupes criminels pour l'extorsion par pur vol de données plutôt que pour l'approche traditionnelle de verrouillage et rançon. Les conclusions pointent vers une tendance à l'extorsion par vol de données qui remodèle la façon dont les attaquants opèrent et, tout aussi important, la façon dont les défenseurs doivent répondre.

Ce que révèle le rapport Coveware du T2 2026

Selon le rapport, les paiements de rançon moyens au T2 2026 ont augmenté de 176 % pour atteindre 1,88 million de dollars, même si le paiement médian a en réalité diminué au cours de la même période. Cet écart entre la moyenne et la médiane est révélateur. Il suggère qu'un petit nombre de paiements très élevés tire la moyenne vers le haut, probablement lié à des cibles de grande valeur prêtes à payer de grosses sommes pour empêcher la publication de données volées. Pendant ce temps, les cas plus routiniers se règlent pour des montants plus faibles, ou les victimes refusent complètement de payer.

Le changement structurel plus important est l'abandon pur et simple du chiffrement. Plutôt que de verrouiller les fichiers et d'exiger un paiement pour une clé de déchiffrement, davantage de groupes se contentent de voler des données et de menacer de les divulguer. Cette approche évite l'étape bruyante et perturbatrice du chiffrement des systèmes, qui peut déclencher une détection et des efforts de récupération plus rapides. La pure extorsion est plus silencieuse, plus difficile à détecter en temps réel, et donne toujours aux attaquants un levier puissant, en particulier contre les organisations qui traitent des données sensibles de clients ou d'employés.

Comment Silent Ransom et Scattered Spider s'infiltrent

Le rapport nomme des groupes comme Silent Ransom et Scattered Spider comme principaux exemples de ce changement, et leur méthode d'entrée est au moins aussi importante que leur stratégie d'extorsion. Les deux groupes se sont largement appuyés sur l'ingénierie sociale via les centres d'assistance, ce qui signifie qu'ils n'ont pas du tout besoin d'exploiter une vulnérabilité logicielle. Au lieu de cela, ils appellent ou envoient des messages au support informatique, se font passer pour des employés légitimes et parviennent par la persuasion à obtenir des réinitialisations de mot de passe ou des contournements de l'authentification multifacteur.

Il s'agit d'un modèle de menace fondamentalement différent des courriels d'hameçonnage chargés de malwares que de nombreuses organisations ont formé leur personnel à repérer. Il cible la confiance humaine et les processus internes plutôt que les faiblesses techniques. Un appel téléphonique convaincant au centre d'assistance, associé à des détails de base glanés sur les réseaux sociaux ou lors de violations précédentes, peut suffire pour obtenir un point d'ancrage. À partir de là, les attaquants se déplacent latéralement, localisent les données précieuses, les exfiltrent, puis formulent leur demande d'extorsion, le tout sans jamais avoir besoin de déployer des charges de ransomware que les outils antivirus pourraient détecter.

Pourquoi les VPN et la sécurité réseau seuls ne suffisent pas

C'est ici que les limites de la sécurité réseau traditionnelle deviennent évidentes. Un VPN peut chiffrer le trafic et masquer la localisation d'un utilisateur, et l'accès réseau à confiance nulle peut restreindre qui atteint quels systèmes, mais aucun des deux ne vérifie si la personne à l'autre bout d'un appel au centre d'assistance est réellement celle qu'elle prétend être. Si un attaquant réussit par ingénierie sociale à passer outre la vérification d'identité, il peut emprunter les mêmes tunnels sécurisés et contrôles d'accès qui ont été conçus pour tenir les intrus à l'extérieur.

Ce n'est pas une raison pour abandonner les VPN ou l'architecture à confiance nulle. Ces outils restent essentiels pour chiffrer les données en transit et limiter le rayon d'impact une fois qu'un intrus est à l'intérieur. Mais les conclusions de Coveware soulignent que la vérification d'identité, et pas seulement la défense du périmètre réseau, est devenue le maillon faible que les attaquants exploitent. Les organisations ont besoin de procédures de vérification plus robustes au centre d'assistance, de protocoles de rappel et de confirmation hors bande avant d'accorder des réinitialisations de mot de passe ou des modifications d'accès, en particulier pour les comptes à privilèges élevés.

Ce que cela signifie pour vous

Pour les petites et moyennes entreprises, cette tendance est particulièrement pertinente. Les attaquants privilégient de plus en plus les cibles qui peuvent manquer d'équipes dédiées aux opérations de sécurité mais qui détiennent tout de même des données suffisamment précieuses pour être extorquées. Le schéma apparaît de manière récurrente dans des incidents réels. L'attaque par ransomware Play contre Barrett Mahony Consulting Engineers illustre comment un cabinet de services professionnels de taille moyenne peut devenir une cible indépendamment de sa taille. De même, les recherches de Cisco Talos sur l'augmentation de l'activité de ransomware au Japon ont constaté que les petites et moyennes entreprises absorbent une grande partie de l'augmentation des attaques, ce qui renforce l'idée qu'il ne s'agit pas seulement d'un problème pour les grandes entreprises aux poches profondes.

Les consommateurs ne sont pas non plus tirés d'affaire. Lorsque des entreprises sont victimes d'extorsion par vol de données, les informations dérobées (noms, détails financiers, parfois pièces d'identité officielles) finissent souvent publiées ou vendues, que la rançon soit payée ou non, comme on l'a vu dans des cas tels que la fuite de données de passeports du LT Group par le ransomware Deadlock. Cela signifie que la vigilance personnelle concernant la surveillance du crédit et l'hygiène des mots de passe compte même lorsque vous n'avez pas été directement ciblé.

Points d'action concrets

Les entreprises devraient auditer dès maintenant les procédures de vérification du centre d'assistance, car un appel téléphonique ou un message de chat est un point d'entrée de plus en plus courant plutôt qu'un cas marginal rare. Les réinitialisations d'authentification multifacteur et les modifications d'accès privilégié méritent un examen supplémentaire, notamment une vérification par rappel via un canal connu et distinct. Les employés à tous les niveaux, pas seulement le personnel informatique, devraient comprendre que les tentatives d'ingénierie sociale peuvent cibler les centres d'assistance tout aussi facilement que les boîtes de réception.

Pour les utilisateurs au quotidien, les étapes pratiques restent familières mais urgentes : utiliser des mots de passe uniques, activer l'authentification multifacteur partout où elle est proposée, et surveiller les comptes pour détecter toute activité inhabituelle après qu'une entreprise avec laquelle vous interagissez a divulgué une violation. La tendance à l'extorsion par vol de données documentée dans le rapport Coveware du T2 2026 montre que les attaquants s'adaptent plus vite que de nombreuses défenses, ce qui rend la sécurité en couches, couvrant à la fois les contrôles techniques et la vérification humaine, plus importante que jamais.