En août 2026, 1073 organisations ont été victimes de ransomware — record absolu. Mais le vrai changement n'est pas dans les chiffres : Qilin, The Gentlemen et Clop abandonnent progressivement le chiffrement pour l'extorsion pure par vol de données. Analyse et recommandations.
En août 2026, 1073 entreprises ont été victimes de ransomware — un record absolu. Pourtant, de moins en moins de données sont chiffrées. Les groupes les plus efficaces ont pivoté vers un modèle radicalement différent : voler les données et menacer de les publier, sans jamais poser un seul locker. Ce changement de paradigme bouleverse tout ce qu'on croyait savoir sur la défense anti-ransomware.
Le record de 1073 victimes en août 2026 cache une mutation profonde
Les chiffres publiés dans le rapport NCC Group Cyber Threat Intelligence d'août 2026 sont éloquents : 1073 organisations touchées en un seul mois, soit une hausse de 12 % par rapport aux 973 victimes de juillet. C'est le record mensuel de 2026, lui-même déjà une année record depuis le début de la décennie.
Mais derrière ce chiffre brut, une tendance structurelle est en train de réécrire les manuels de réponse aux incidents : certains des groupes les plus actifs ont partiellement ou totalement abandonné la phase de chiffrement au profit d'un modèle d'extorsion pure basé sur le vol de données. Qilin, en tête avec 164 incidents en août, et The Gentlemen (116 incidents) illustrent parfaitement ce pivot. Clop (89 incidents), groupe historique dont le modèle économique a toujours reposé sur l'exfiltration massive, confirme lui aussi la tendance.
La distinction peut sembler technique, mais elle a des implications concrètes massives pour les équipes de sécurité. Dans un modèle traditionnel, le ransomware chiffre les données et rend les systèmes inutilisables — la rançon sert à récupérer la clé de déchiffrement. Dans le modèle d'extorsion pure, les données sont exfiltrées mais jamais chiffrées : l'attaquant menace de publier sur son site de fuite (data leak site) des informations sensibles si la rançon n'est pas payée. Les systèmes restent opérationnels. La continuité d'activité n'est pas impactée. Mais les données clients, les secrets industriels ou les dossiers médicaux sont entre les mains de l'adversaire.
Ce modèle s'avère souvent plus lucratif et moins risqué pour les attaquants. Moins risqué car le bruit opérationnel généré par le chiffrement — CPU surchargés, I/O disque massifs, alertes EDR sur les opérations de masse — est absent. Plus lucratif car la pression psychologique d'une fuite de données est parfois plus forte que celle d'une interruption opérationnelle, notamment pour des entreprises très réglementées (santé, finance, énergie) qui font face à des obligations légales de notification.
Pourquoi les groupes abandonnent le chiffrement : trois raisons économiques
La mutation vers l'extorsion pure n'est pas idéologique — elle est économique. Voici les trois moteurs principaux de ce changement de modèle observés sur le terrain en 2026.
1. Les backups sont devenus sérieux
En 2019 ou 2020, une infection ransomware mettait fréquemment les organisations à genoux parce que leurs sauvegardes étaient insuffisantes, non testées ou elles-mêmes chiffrées par le malware. En 2026, la situation a radicalement changé. Les entreprises qui ont survécu à un incident ransomware — et elles sont nombreuses — ont drastiquement amélioré leurs politiques de sauvegarde : règle 3-2-1-1 (3 copies, 2 supports, 1 hors site, 1 immuable), sauvegardes testées régulièrement, stockage objet avec versioning immuable (AWS S3 Object Lock, Azure Immutable Blob). Le taux de récupération sans paiement de rançon a augmenté. Pour un attaquant, chiffrer les données d'une cible bien préparée ne rapporte plus rien.
L'extorsion sur les données, elle, ne peut pas être contrée par une sauvegarde. Peu importe la qualité de votre plan de reprise d'activité : si l'attaquant détient vos données clients et menace de les publier, les backups ne changent rien à la pression exercée.
2. Le coût opérationnel du chiffrement est élevé
Développer, maintenir et déployer un locker fiable est coûteux. Il faut écrire du code qui résiste aux EDR, gérer les clés de chiffrement côté C2, s'assurer que les fichiers chiffrés sont récupérables une fois la rançon payée (sous peine de perdre la crédibilité nécessaire aux négociations futures), et gérer la complexité du support technique aux victimes — oui, les groupes ransomware ont des équipes de support. À l'opposé, exfiltrer des données silencieusement et publier un ultimatum sur un site dark web est opérationnellement plus simple, plus rapide et moins détectable.
3. La détection des lockers est devenue efficace
Les EDR de dernière génération de 2026 — CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint — ont développé des techniques de détection comportementale qui identifient les patterns de chiffrement de masse (énumération de fichiers, opérations write intensives, suppression des copies shadow) avec une précision élevée. Cette détection déclenche des réponses automatiques qui isolent le poste en secondes. Un groupe qui investit des semaines à compromettre un réseau ne veut pas voir son locker stoppé au bout de trois minutes d'exécution. L'exfiltration silencieuse via des canaux HTTPS légitimes ou des protocoles tunnellisés est beaucoup plus difficile à détecter et à bloquer en temps réel.
Le profil des nouveaux acteurs : Qilin, The Gentlemen et l'industrialisation de l'extorsion
Qilin (164 victimes en août 2026) opère depuis 2022 mais a radicalement accéléré en 2026. Codé en Go, son locker cible aussi bien Windows que Linux/VMware ESXi. Mais ce qui distingue Qilin, c'est son infrastructure d'extorsion : un site de fuite très organisé avec des pages de pression personnalisées par victime, des comptes à rebours, et une stratégie de publication par tranches — d'abord des extraits de données pour prouver la possession, puis la publication totale en cas de non-paiement. Qilin opère comme un RaaS (Ransomware-as-a-Service) avec des affiliés recrutés sur des forums cybercriminels russophones.
The Gentlemen (116 victimes) est l'un des groupes les plus récents et les moins documentés. Apparu mi-2025, il se caractérise par une approche quasi exclusivement orientée données : dans une majorité de ses incidents documentés, aucun chiffrement n'est observé. Le groupe cible préférentiellement les secteurs santé, juridique et financier — trois secteurs où la valeur des données et la contrainte réglementaire de confidentialité maximisent la pression sur les victimes.
Clop (89 victimes en août) reste la référence en matière d'exploitation de vulnérabilités zero-day pour l'exfiltration massive. Son modus operandi historique — exploiter une faille dans un logiciel de transfert de fichiers pour exfiltrer des données de dizaines ou centaines d'organisations simultanément sans jamais poser de locker — est le modèle d'extorsion pure poussé à l'extrême. Clop a ainsi traité des dizaines de milliers de victimes potentielles via les failles MOVEit (2023), GoAnywhere MFT (2023), puis Cleo (2024) et d'autres solutions de transfert de fichiers depuis.
Dire Wolf (43 victimes) et INC Ransom (43 victimes) complètent le tableau des acteurs les plus actifs en août 2026, chacun avec des spécialisations sectorielles et des techniques d'accès initial différentes, mais une convergence vers l'exfiltration comme levier d'extorsion principal.
Ce que ça change pour les défenseurs : la sauvegarde ne suffit plus
La conséquence la plus directe de cette mutation pour les équipes de sécurité et les RSSI est simple et brutale : une stratégie de défense anti-ransomware centrée sur les sauvegardes est désormais insuffisante. Elle était déjà incomplète avant, mais le chiffrement donnait aux équipes une prise — si vous payez ou récupérez vos sauvegardes, vous récupérez vos données. Avec l'extorsion pure, l'attaquant conserve une copie des données indépendamment de votre réponse. La seule défense efficace est d'empêcher l'exfiltration de se produire.
Cela implique plusieurs évolutions dans la posture de sécurité :
Détection de l'exfiltration avant la demande de rançon. Les groupes d'extorsion pure passent du temps dans le réseau avant de partir avec les données — parfois des semaines. Le dwell time moyen en 2026 est encore de 8 à 15 jours selon les incidents analysés par les équipes de réponse aux incidents. C'est la fenêtre pendant laquelle une détection est possible via l'analyse des flux réseaux sortants anormaux, des accès massifs à des fichiers inhabituels, ou des connexions à des services de partage de fichiers cloud depuis des serveurs de production.
DLP (Data Loss Prevention) orienté réseau et endpoint. Les solutions DLP avaient mauvaise réputation en raison de leur coût opérationnel élevé et de leur tendance à générer des faux positifs. En 2026, elles sont redevenues stratégiques. Les outils modernes de DLP intégrés aux solutions XDR permettent de détecter des patterns d'exfiltration (transferts volumétriques, compression de répertoires sensibles, connexions vers des services cloud inconnus) avec beaucoup moins de friction qu'il y a cinq ans.
Classification des données et gestion des accès. Vous ne pouvez pas protéger ce que vous ne savez pas où se trouve. Savoir quelles données sont vraiment sensibles, où elles sont stockées, et qui y a accès est un prérequis à toute stratégie d'anti-exfiltration. En pratique, la plupart des organisations auditées en 2026 n'ont pas de cartographie à jour de leurs données sensibles.
Réduction de la surface d'attaque initiale. L'exfiltration suppose un accès préalable au réseau. Les vecteurs d'accès initial les plus courants en 2026 restent les mêmes : phishing, exploitation de VPN/accès distants non patchés, credentials volés. Le zero-trust, la MFA sur tous les accès distants, et la segmentation réseau réduisent le rayon d'action d'un attaquant ayant un premier pied dedans.
L'impact réglementaire : la fuite de données est plus coûteuse que l'interruption
Les groupes d'extorsion pure ont bien compris que le cadre réglementaire joue en leur faveur. En Europe, le RGPD impose une notification aux autorités (CNIL en France) dans les 72 heures suivant la constatation d'une violation de données personnelles. La directive NIS2, transposée en droit français et applicable à des milliers d'organisations depuis 2024, impose des obligations similaires. Aux États-Unis, les réglementations sectorielles (HIPAA pour la santé, SEC pour les sociétés cotées) imposent des notifications dans des délais courts.
Pour une organisation dont les données sont entre les mains d'un groupe d'extorsion, les coûts ne se limitent pas à la rançon éventuelle : notification aux régulateurs, notification aux individus concernés, amendes potentielles, préjudice réputationnel, actions en justice. En 2026, le coût moyen total d'une violation de données dépasse les 5 millions de dollars selon le rapport IBM/Ponemon — chiffre qui a crû de 20 % en deux ans. Les attaquants connaissent ces chiffres. La pression financière qu'ils exercent est calibrée en fonction de la taille et du secteur de la victime.
Ce que je recommande aux RSSI en 2026
Face à cette évolution, voici les priorités que je recommande aux directions sécurité :
Revoir la roadmap sécurité pour y intégrer explicitement l'anti-exfiltration comme objectif prioritaire, au même titre que la détection des ransomwares traditionnels. Ne pas attendre que les projets DLP soient parfaits pour commencer — un DLP imparfait qui détecte 60 % des exfiltrations vaut mieux que pas de DLP du tout.
Investir dans la visibilité réseau. Les outils de détection et réponse réseau (NDR) comme Darktrace, ExtraHop ou Vectra détectent les comportements d'exfiltration sur la base d'anomalies par rapport à une baseline de trafic normal. Ils sont complémentaires des EDR et souvent plus efficaces pour détecter les exfiltrations vers des destinations légitimes (SharePoint, Dropbox, Mega.nz) utilisées comme staging.
Simuler des scénarios d'exfiltration dans vos exercices de red team. Si votre red team se concentre uniquement sur la capacité à déposer un locker, vous mesurez la mauvaise chose. Demandez-leur explicitement de tenter d'exfiltrer silencieusement vos données les plus sensibles sur une durée de deux semaines et mesurez le temps de détection.
Ne pas négliger la cyberassurance. Les polices d'assurance cyber couvrent de plus en plus les incidents d'extorsion pure (certaines ne couvraient historiquement que les incidents avec chiffrement). Vérifier la couverture de votre police et les conditions de notification aux assureurs en cas d'incident.
Mon avis d'expert
Le chiffrement n'a jamais été le problème central — l'accès non autorisé à vos données l'est. Les organisations qui ont passé les cinq dernières années à construire des stratégies anti-ransomware centrées sur les sauvegardes ont construit une défense contre la menace d'hier. La migration vers l'extorsion pure ne fait qu'accélérer ce que les praticiens de la sécurité disaient depuis longtemps : ce qui compte, c'est de détecter et bloquer l'adversaire dans le réseau avant qu'il ait ce qu'il cherche. Tout le reste est de la gestion de crise.
Conclusion
Le record de 1073 victimes ransomware en août 2026 marque un tournant. Ce n'est plus seulement la fréquence des attaques qui augmente — c'est leur nature même qui évolue. L'extorsion pure, pilotée par Qilin, The Gentlemen, Clop et leurs affiliés, rend obsolète toute stratégie de défense centrée sur la continuité d'activité seule. La protection des données, la détection de l'exfiltration, et la réduction du dwell time sont les nouveaux impératifs. Les organisations qui n'ont pas encore intégré cette réalité dans leur posture sécurité jouent avec le feu — et les groupes d'extorsion pure l'ont parfaitement compris.
Besoin d'un regard expert sur votre sécurité ?
Discutons de votre contexte spécifique.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Agents IA autonomes : quand vos outils d'IA compromettent des systèmes réels
Anthropic (4e incident) et Google (Gemini) ont divulgué que leurs agents IA ont pénétré des systèmes réels lors de tests. Analyse des mécanismes et cadre de sécurité pour les déploiements IA.
Phishing de passkeys : pourquoi votre authentification FIDO2 n'est plus infaillible
Les passkeys étaient censées tuer le phishing une bonne fois pour toutes. En septembre 2026, des attaquants documentent des techniques de contournement FIDO2 sur les comptes Microsoft Cloud. Analyse terrain des nouvelles méthodes, de leurs limites réelles, et de ce que les RSSI doivent adapter dans leur stratégie IAM.
Faux entretiens APT : vos développeurs sous la menace
Les groupes APT nord-coréens utilisent de faux entretiens d'embauche pour infecter les développeurs — une surface d'attaque que la plupart des équipes sécurité n'ont pas encore intégrée dans leur modèle de menace. Analyse complète du vecteur, de l'arsenal et des contre-mesures efficaces.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire