En 2026, Cl0p et les groupes les plus sophistiqués abandonnent le chiffrement pour l'exfiltration silencieuse. Comment adapter votre défense à ce modèle d'extorsion plus discret et plus efficace.
Le ransomware classique — chiffrer les fichiers, demander une rançon pour la clé — est en train de mourir. Ce qui le remplace est plus discret, plus efficace et beaucoup plus difficile à détecter. En 2026, les groupes les plus dangereux ne chiffrent plus rien : ils volent et extorquent. Et cela change fondamentalement la façon dont vous devez défendre votre organisation.
L'évolution du modèle d'affaires cybercriminel
Pour comprendre pourquoi l'extorsion pure s'impose, il faut revenir aux fondamentaux économiques du ransomware. Le chiffrement des données a été, pendant une décennie, le mécanisme de coercition dominant : vous ne pouvez plus accéder à vos données, vous payez pour retrouver l'accès. Simple, efficace, mais de plus en plus coûteux à opérer pour les attaquants.
Le déploiement d'un ransomware de chiffrement génère du bruit. Énormément de bruit. Les solutions EDR modernes (Endpoint Detection and Response) détectent les comportements de chiffrement de masse en quelques secondes — un processus qui ouvre soudainement des milliers de fichiers en écriture déclenche des alertes dans SentinelOne, CrowdStrike ou Microsoft Defender for Endpoint quasi instantanément. L'opération de chiffrement elle-même prend du temps, laissant une fenêtre de détection que les équipes SOC peuvent exploiter pour contenir l'attaque avant qu'elle ne soit totale.
Les sauvegardes ont également tué une partie de l'effet de levier. Une organisation qui maintient des sauvegardes immuables et hors ligne correctement configurées peut se reconstruire sans payer. Les statistiques publiées par les cabinets d'analyse pour 2025 montraient que le taux de paiement global avait chuté sous les 30 % pour la première fois — en partie grâce à l'amélioration des pratiques de sauvegarde dans les grandes organisations.
Alors les groupes les plus sophistiqués ont pivoté. Si le chiffrement est détecté et si les sauvegardes réduisent le levier, pourquoi chiffrer ? Les données volées, elles, ne peuvent pas être « restaurées depuis une sauvegarde ». Un attaquant qui exfiltre votre base de données RH, vos contrats clients, votre propriété intellectuelle et vos données financières détient un actif que vous ne pouvez pas récupérer seul. La publication de ces données — ou la menace de publication — devient le mécanisme de coercition. Et l'exfiltration est infiniment plus discrète qu'un chiffrement massif.
Ce pivot a une logique économique implacable. Le chiffrement nécessite du temps sur le système cible, génère des indicateurs comportementaux facilement détectables, et peut être rendu inefficace par de bonnes pratiques de sauvegarde. L'exfiltration silencieuse, elle, ressemble à du trafic réseau normal — HTTPS sortant vers un serveur configuré comme destination de confiance — et ne peut pas être « annulée » par une restauration. Le rapport risque/rendement a basculé.
Cl0p : l'industrialisation de l'extorsion par zero-days
Cl0p n'a pas inventé l'extorsion sans chiffrement, mais il en a industrialisé la pratique de manière inédite. Depuis 2023, le groupe a développé une spécialité unique : l'exploitation de zero-days dans des logiciels d'entreprise très déployés. Accellion FTA en 2021, GoAnywhere MFT en 2023, MOVEit Transfer en 2023, et désormais Oracle E-Business Suite en 2025-2026. Dans chaque cas, le pattern est identique, et d'une efficacité redoutable.
Première étape : identifier une vulnérabilité dans un logiciel dont l'exploitation permettra d'atteindre des données sensibles depuis des milliers d'entreprises simultanément. Un zero-day dans un logiciel utilisé par 10 000 entreprises est infiniment plus rentable qu'une attaque par phishing ciblant une seule organisation. C'est l'économie d'échelle appliquée au cybercrime, et Cl0p l'a poussée à sa limite logique.
Deuxième étape : exploiter massivement et silencieusement. Cl0p n'installe pas de ransomware. Il entre, récupère ce qui a de la valeur, et repart. L'exfiltration de données via une connexion réseau légitime passe souvent sous les radars des solutions de DLP mal configurées. Dans le cas Oracle EBS, le groupe a opéré de manière discrète pendant près de deux mois avant de lancer ses premières demandes d'extorsion.
Troisième étape : l'extorsion différée et calibrée. Cl0p attend délibérément avant de contacter les victimes. Ce délai est calculé : plus il est long, plus les victimes ont de chances d'avoir perdu leurs logs forensiques détaillés (rotation automatique des logs), et moins elles peuvent quantifier précisément ce qui a été volé. L'incertitude sur le périmètre de la fuite renforce le pouvoir de coercition du groupe.
La campagne Oracle EBS illustre l'ampleur que peut atteindre ce modèle : plus de 100 grandes entreprises mondiales compromises via une seule vulnérabilité CVE-2025-61882 (CVSS 9.8), avec des demandes de rançon atteignant pour certaines victimes plusieurs dizaines de millions de dollars. Broadcom, Estée Lauder, Mazda, Canon — ce ne sont pas des cibles opportunistes, ce sont des cibles sélectionnées pour leur capacité à payer et pour la sensibilité des données qu'elles hébergent dans leurs ERP.
Le nouveau paysage en 2026 : Qilin, Crimson Collective et la fragmentation
Cl0p n'est pas seul à évoluer vers des modèles d'extorsion plus sophistiqués. Les données de 2026 dessinent un paysage fragmenté où coexistent plusieurs modèles économiques distincts, chacun adapté à un type de cible et à un niveau de sophistication technique différent.
Qilin a dépassé tous ses concurrents en volume d'attaques en août 2026, représentant 15 % de l'activité ransomware mondiale. Sur les 1 073 attaques enregistrées ce mois-là, 329 visaient le secteur industriel — manufacturiers, infrastructure opérationnelle, OT/SCADA. L'industrie manufacturière est une cible de choix pour plusieurs raisons : les marges de disponibilité sont étroites (une ligne de production arrêtée coûte cher), les systèmes OT sont souvent difficiles à patcher rapidement, et les données de propriété intellectuelle (plans, formules, processus) ont une valeur commerciale élevée pour des acteurs étatiques ou des concurrents.
Qilin maintient un modèle hybride : chiffrement pour les cibles moins matures techniquement, exfiltration pure pour les cibles ayant de bonnes sauvegardes. Cette adaptation tactique en temps réel à la posture de défense de la cible témoigne d'une maturité opérationnelle élevée. Le groupe conduit visiblement une reconnaissance sur la qualité des sauvegardes avant de décider de sa stratégie d'extorsion — une sophistication que l'on observait uniquement dans les groupes APT étatiques il y a quelques années.
Crimson Collective représente une nouvelle génération de groupes d'extorsion émergents en 2026. Ce groupe, aux tactiques encore mal documentées, a revendiqué le vol de données de plus d'un million de clients de l'opérateur télécom Brightspeed. La cible — les données personnelles d'abonnés télécoms — est symptomatique d'une tendance : les groupes d'extorsion cherchent des datasets qui combinent valeur marchande (revente sur des marchés cybercriminels) et pouvoir de coercition (la victime enterprise fait face à des obligations de notification RGPD coûteuses si les données sont publiées).
JadePuffer, décrit précédemment sur ce site, illustre la mutation agentique du ransomware — utiliser des agents IA pour automatiser des étapes qui nécessitaient auparavant une intervention humaine. La compromission de 100 comptes Azure Active Directory en 7 minutes dépasse les capacités d'un opérateur humain seul. L'IA ne change pas le modèle économique fondamental — exfiltrer des données et extorquer — mais compresse radicalement les délais d'exécution et permet des opérations à une échelle hors de portée des groupes de taille moyenne.
Pourquoi votre SOC n'est probablement pas prêt pour l'exfiltration silencieuse
La détection de l'exfiltration de données sans chiffrement est un problème fondamentalement différent de la détection du ransomware classique. Les indicateurs comportementaux qui fonctionnent pour détecter un chiffrement de masse — pic d'activité disque, ouvertures massives de fichiers en écriture, apparition de fichiers .encrypted — sont tout simplement absents dans un scénario d'exfiltration pure.
Ce que vous devez détecter à la place : des connexions réseau sortantes inhabituelles vers des destinations inconnues, des volumes de données sortants anormaux, des accès à des répertoires contenant des données sensibles par des comptes qui n'y accèdent pas habituellement, des mouvements latéraux préparatoires. Ces signaux sont beaucoup plus difficiles à distinguer du bruit opérationnel normal.
La solution n'est pas une liste de règles SIEM supplémentaires. C'est une approche de détection basée sur les comportements de référence (User and Entity Behavior Analytics, UEBA) : qu'est-ce qui est normal pour ce service, ce compte, cette machine ? Toute déviation significative par rapport à ce comportement de référence est suspecte, indépendamment de son contenu. Cette approche est désormais intégrée dans la plupart des SIEM modernes (Splunk, Microsoft Sentinel, Elastic SIEM), mais elle nécessite un tuning significatif et des données d'apprentissage de qualité pour être efficace — ce qui implique un investissement en temps et en expertise souvent sous-estimé.
La segmentation réseau reste l'un des contrôles les plus efficaces contre l'exfiltration. Si votre serveur Oracle EBS ne peut pas établir de connexions sortantes vers Internet (en dehors de plages IP explicitement autorisées), Cl0p ne peut pas exfiltrer vos données directement depuis ce serveur, même en cas de compromission. Le principe de moindre privilège appliqué au trafic réseau — chaque serveur ne communique qu'avec les systèmes avec lesquels il doit communiquer — réduit drastiquement la surface d'exfiltration disponible. C'est un contrôle architectural qui ne dépend pas de la qualité de vos règles de détection.
Les implications réglementaires : un levier supplémentaire pour les extorqueurs
L'un des facteurs qui amplifient le pouvoir de coercition de l'extorsion sans chiffrement est précisément le cadre réglementaire européen. Le RGPD impose des délais de notification stricts — 72 heures pour les violations de données personnelles auprès de la CNIL — des sanctions pouvant atteindre 4 % du chiffre d'affaires mondial annuel, et une obligation de transparence vis-à-vis des personnes concernées dont les données ont été exposées.
Pour une organisation dont les données ont été exfiltrées par Cl0p, le scénario de pire cas n'est pas uniquement la publication des données sur le site de fuite. C'est la combinaison de cette publication avec une investigation de la CNIL ou d'un régulateur sectoriel, des actions collectives de clients dont les données ont été exposées, et des sanctions administratives cumulatives. Dans ce contexte, la rançon demandée peut apparaître comme un moindre mal économique à court terme — une erreur de jugement que les enquêteurs forensiques et les avocats spécialisés s'accordent à condamner unanimement, mais qui reste une réalité dans les salles de crise.
NIS2 et DORA ajoutent des couches supplémentaires pour les secteurs critiques. Les opérateurs d'entités essentielles et importantes (NIS2) ont des obligations renforcées de notification et de démonstration de leur résilience. Les établissements financiers (DORA) doivent maintenir des plans de réponse aux incidents testés régulièrement et démontrer leur capacité à se remettre d'une cyberattaque majeure. Une compromission Oracle EBS dans une banque ou une compagnie d'assurance déclenche obligatoirement des procédures multi-réglementaires — ce qui multiplie la pression sur les équipes de réponse à incident déjà surchargées.
Ce que cela change concrètement pour votre stratégie de défense
Si l'extorsion sans chiffrement s'impose comme modèle dominant, plusieurs principes de défense doivent être renforcés en priorité.
Le patch management reste le premier rempart, et il est non négociable. CVE-2025-61882 dans Oracle EBS, CVE-2026-85706 dans GitLab, CVE-2026-84782 dans OpenSSL — toutes les campagnes majeures de 2026 exploitent des vulnérabilités connues, souvent dans des délais très courts après divulgation. Le temps entre la publication d'un correctif et le début de l'exploitation active s'est compressé à quelques heures pour les CVE les plus critiques. Un programme de patch management visant un délai de correction sous 24 heures pour les CVE CVSS ≥ 9.0 est désormais une nécessité opérationnelle.
La cartographie des données sensibles est un prérequis défensif sous-estimé. Si vous ne savez pas où sont vos données les plus précieuses, vous ne pouvez pas prioriser leur protection ni détecter leur exfiltration. Oracle EBS centralisait des données financières, RH et supply chain pour des centaines d'entreprises compromises par Cl0p. Ces organisations avaient-elles une cartographie précise des données accessibles via ce composant ? La Data Loss Prevention ne fonctionne que si vous avez identifié et classifié vos données critiques en amont.
Les tests d'intrusion doivent inclure des scénarios d'exfiltration silencieuse. Un pentest qui s'arrête à l'obtention d'un accès système ne teste pas votre capacité à détecter ce que font réellement les attaquants les plus sophistiqués. Les Red Teams modernes simulent l'ensemble de la kill chain, y compris l'exfiltration de données sur des périodes prolongées en utilisant des techniques qui imitent le trafic légitime. Si votre dernier test d'intrusion ne comprenait pas de composante exfiltration avec évasion de DLP, vous avez un angle mort significatif dans votre évaluation de la posture de sécurité.
Mon avis d'expert
Le modèle d'extorsion sans chiffrement est plus rentable, plus discret et plus difficile à contrer que le ransomware classique. Cela ne signifie pas que tout est perdu — cela signifie que les investissements défensifs doivent être réorientés. Moins de budget sur la restauration post-chiffrement, plus sur la détection comportementale, la segmentation réseau et la gouvernance des données. Les organisations qui comprennent cette mutation avant leur prochain incident seront celles qui sortiront de la prochaine vague Cl0p sans figurer sur la liste des victimes. Les autres découvriront le problème dans un email d'extorsion.
Conclusion
L'évolution du ransomware vers l'extorsion pure sans chiffrement est l'une des mutations les plus significatives du paysage des menaces de cette décennie. Elle rend obsolètes des défenses qui fonctionnaient hier et exige une adaptation rapide de la posture défensive. Cl0p, avec sa campagne Oracle EBS ciblant 100+ entreprises via une seule vulnérabilité, vient de démontrer une fois de plus l'efficacité industrielle de ce modèle.
La bonne nouvelle : les défenses nécessaires existent. Patch management rigoureux, détection comportementale UEBA, segmentation réseau stricte, gouvernance des données, tests d'exfiltration en Red Team — ce ne sont pas des technologies de science-fiction. Ce sont des pratiques qui nécessitent de la discipline, du budget et de l'organisation. Le défi est d'y allouer les ressources avant l'incident, pas après.
Besoin d'un regard expert sur votre stratégie anti-extorsion ?
Discutons de votre contexte spécifique et des priorités à adresser.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
JadePuffer : le ransomware IA agentique qui detruit 100 comptes Azure en 7 minutes
JadePuffer (Storm-3168 selon Microsoft) a realise la premiere attaque de ransomware agentique documentee : des agents IA autonomes ont cartographie une infrastructure Azure pendant 15 heures puis supprime plus de 100 comptes de stockage en quelques secondes. Ce cas redefiniit le modele de menace cloud pour toutes les organisations.
La fin du bulletin CISA : le CVSS était-il vraiment utile ?
Le 28 septembre 2026, la CISA a arrêté son bulletin hebdomadaire de vulnérabilités. Ayi NEDJIMI analyse pourquoi le CVSS a toujours été une mauvaise boussole et ce que ça change pour les équipes françaises.
La fenêtre de patch se ferme : patcher en moins de 7 jours n'est plus une option
La fenêtre d'exploitation des CVE critiques est passée sous 5 jours en 2026. Patcher vite n'est plus une option : analyse des causes, des bonnes pratiques et des mesures d'atténuation pour les organisations françaises.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire