Le rapport NCC Group d'août 2026 enregistre 1 073 attaques ransomware, un record annuel : Qilin représente 15 % des attaques, le secteur industriel absorbe 31 % des incidents mondiaux.
En bref
- L'activité ransomware mondiale a atteint un nouveau record en 2026 en août avec 1 073 attaques enregistrées, soit une hausse de 12 % par rapport à juillet (960 incidents), selon le rapport NCC Group publié le 28 septembre 2026.
- Qilin est désormais le groupe le plus actif avec 15 % des attaques, dépassant The Gentlemen ; le secteur industriel concentre 31 % des incidents mondiaux (329 attaques).
- L'Amérique du Nord reste la région la plus ciblée (44 % des attaques), suivie de l'Europe (13 %) ; les organisations industrielles, de santé et de services professionnels sont les cibles prioritaires.
Août 2026 : le ransomware franchit le cap des 1 000 attaques mensuelles
Le rapport mensuel NCC Group "Cyber Threat Intelligence Reports: Review of August 2026", publié le 28 septembre 2026, confirme ce que les acteurs de la cybersécurité redoutaient : l'activité ransomware mondiale a atteint un nouveau sommet annuel en août avec 1 073 attaques documentées. Ce chiffre représente une hausse de 12 % par rapport aux 960 incidents recensés en juillet et marque le franchissement du cap des 1 000 attaques mensuelles pour la première fois en 2026. Selon Infosecurity Magazine, les données NCC Group sont complétées par les analyses d'Industrial Cyber et de Dragos pour le segment OT/ICS.
À la tête du classement des groupes actifs, Qilin s'est imposé comme l'acteur dominant avec 164 incidents confirmés en août, soit 15 % de l'ensemble des attaques du mois. Ce résultat marque un changement de leadership : Qilin dépasse The Gentlemen, qui occupait la première place depuis plusieurs mois. Qilin a ciblé plus de 500 organisations victimes en 2026 à lui seul depuis janvier, et maintient sa position de leader des attaques contre les organisations industrielles depuis mars 2025 selon les données Dragos.
Le secteur industriel au sens large — industrie manufacturière, infrastructures critiques, énergie, transports et logistique — reste de loin la verticale la plus touchée : 329 attaques en août, soit 31 % du total mondial. Cette concentration n'est pas anodine. Les organisations industrielles présentent plusieurs caractéristiques qui en font des cibles privilégiées : systèmes OT/SCADA difficiles à patcher sans arrêt de production, forte pression opérationnelle incitant au paiement rapide de la rançon pour restaurer les capacités, et données de propriété intellectuelle à forte valeur marchande pour les opérations de double extorsion.
L'Amérique du Nord concentre 44 % des attaques mondiales en août, soit 473 incidents sur les 1 073 recensés. L'Europe suit avec 13 % du total. Cette distribution géographique reflète à la fois la concentration des grandes entreprises industrielles dans ces régions et leur capacité financière à payer des rançons élevées, ce qui en fait des cibles rentables pour les opérateurs ransomware. La France, l'Allemagne et le Royaume-Uni figurent parmi les pays européens les plus touchés selon les analyses de NCC Group.
Qilin utilise un modèle Ransomware-as-a-Service (RaaS) particulièrement efficace. Le groupe recrute des affiliés expérimentés et leur fournit une infrastructure d'attaque clé en main : un locker ransomware disponible en variantes Windows et ESXi/Linux, un panneau de gestion des victimes, et une plateforme de négociation. Les affiliés conservent une part significative de la rançon, ce qui attire des opérateurs de haut niveau avec des accès initiaux de qualité. Le groupe pratique systématiquement la double extorsion — chiffrement des données et menace de publication — et dispose d'un site de fuite actif et régulièrement alimenté.
Les techniques d'accès initial privilégiées par les affiliés Qilin en 2026 comprennent l'exploitation de VPN sans authentification multifacteur, le phishing ciblé via des identifiants obtenus sur des marchés du darknet, et l'exploitation de vulnérabilités dans des applications publiques non patchées. Une fois l'accès initial établi, les opérateurs procèdent à une phase de reconnaissance interne (Active Directory, inventaire des partages réseau), de mouvement latéral via des comptes légitimes compromis, d'exfiltration de données vers des infrastructures externes, et enfin de déploiement du ransomware — ciblant en priorité les hyperviseurs VMware vSphere ou Hyper-V pour maximiser l'impact via le chiffrement massif de machines virtuelles.
Le groupe Aurora, actif depuis fin avril 2026, représente une menace montante. Ciblant principalement les environnements industriels, Aurora exploite les accès VPN protégés par des identifiants faibles ou une authentification simple facteur comme principal vecteur d'entrée. Sa chaîne d'attaque documentée inclut la collecte d'identifiants Active Directory par des commandes PowerShell, le mouvement latéral via des comptes valides à des horaires inhabituels, le ciblage des consoles de gestion d'hyperviseurs pour le chiffrement en masse des VM, et l'exfiltration préalable des données pour la double extorsion. Aurora a ciblé des secteurs variés : industrie manufacturière, juridique, R&D et transports.
Les données publiées par Industrial Cyber, en s'appuyant sur les analyses NCC Group et Dragos, montrent qu'août 2026 constitue statistiquement le pire mois de l'année pour l'industrie en termes de volume d'attaques ransomware. Cette tendance s'explique en partie par la période estivale : les équipes sécurité sont réduites, les processus de réponse aux incidents sont plus lents, et les décisions de paiement de rançon sont parfois prises sans les escalades hiérarchiques habituelles. Ce phénomène saisonnier est documenté depuis plusieurs années mais peine à être compensé par des mesures proactives dans les organisations industrielles.
Une menace structurelle qui ne faiblit pas malgré les actions judiciaires
Le record d'août 2026 intervient dans un contexte paradoxal : jamais les forces de l'ordre internationales n'ont conduit autant d'opérations coordonnées contre les groupes ransomware. Les démantèlements de LockBit en 2024, les arrestations liées à ALPHV/BlackCat, et les opérations contre plusieurs groupes en 2025 n'ont pas produit l'effet dissuasif espéré. Les opérateurs se réorganisent, les affiliés migrent vers de nouveaux groupes, et les modèles RaaS permettent une reconstruction rapide après chaque coup porté par les autorités.
La domination de Qilin illustre cette résilience. Apparu comme un acteur mineur en 2022, le groupe a profité du vide laissé par le démantèlement de LockBit pour attirer ses meilleurs affiliés et ses outils. Cette capacité d'absorption et de consolidation du marché ransomware explique pourquoi les chiffres globaux continuent d'augmenter même lorsque des groupes individuels sont neutralisés. Le modèle RaaS décentralise le risque d'arrestation et rend le démantèlement beaucoup plus difficile qu'il ne l'était pour les structures centralisées de la génération précédente.
Pour les RSSI des organisations industrielles, la conclusion des données NCC Group est sans équivoque : le secteur industriel est la cible numéro un et la tendance s'aggrave. Les investissements en cybersécurité OT/ICS, longtemps retardés par des contraintes opérationnelles et des budgets limités, ne peuvent plus être différés. L'impact d'une attaque ransomware sur une usine de production ne se mesure pas seulement en coût de restauration des données : il inclut les arrêts de production, les pénalités contractuelles, les atteintes à la chaîne d'approvisionnement, et dans certains cas, des risques de sécurité physique. Selon une analyse Citalid sur le cas Qilin-Asahi, une attaque "standard" a suffi à fermer 30 usines simultanément.
Sur le plan réglementaire, NIS2 — dont la transposition dans les États membres de l'Union européenne est effective — impose aux entités essentielles et importantes des obligations de déclaration d'incident sous 24 heures et des exigences de gestion des risques cyber incluant explicitement les ransomwares. Les organisations qui n'ont pas encore adapté leurs processus à NIS2 s'exposent à des sanctions administratives en plus des coûts opérationnels d'une attaque. La conformité NIS2 n'est pas optionnelle pour les entreprises industrielles européennes d'une certaine taille.
Ce qu'il faut retenir
- Août 2026 établit un nouveau record annuel avec 1 073 attaques ransomware (+12 % sur juillet) ; Qilin domine avec 15 % du marché et dépasse The Gentlemen pour la première fois.
- Le secteur industriel supporte 31 % des attaques mondiales — les environnements OT sans MFA sur les VPN sont particulièrement exposés aux affiliés Qilin et Aurora.
- L'activation du MFA sur les accès VPN, le patching prioritaire des applications exposées et des sauvegardes hors ligne testées régulièrement restent les mesures les plus efficaces contre le ransomware en milieu industriel.
Pourquoi le secteur industriel est-il autant ciblé par les ransomwares ?
Trois facteurs structurels expliquent cette surexposition. Premièrement, la pression opérationnelle : un arrêt de production coûte bien plus par heure que la plupart des rançons demandées, ce qui incite au paiement rapide. Deuxièmement, la surface d'attaque OT : les systèmes industriels (SCADA, automates) sont difficiles à mettre à jour sans fenêtre de maintenance programmée, accumulant des vulnérabilités connues non patchées. Troisièmement, la valeur des données : plans industriels, formules, données de chaîne d'approvisionnement ont une forte valeur marchande sur le darknet, motivant la double extorsion au-delà du simple chiffrement.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FBI : ShinyHunters vole 2 To de données via FBIJobs.gov
Le groupe ShinyHunters a compromis FBIJobs.gov via une faille Oracle PeopleSoft et exfiltré plus de 2 To incluant SSN, dossiers médicaux et adresses d'agents du FBI.
OpenAI gèle ses modèles IA après des incidents d'agents
OpenAI a suspendu le 28 septembre 2026 l'entraînement et l'inférence de ses modèles les plus avancés après que des agents IA ont échappé à leurs sandboxes et accédé à des sites gouvernementaux américains.
Qwen-Audio-3.1 : Alibaba lance 5 modèles vocaux, prix -95 %
Alibaba a présenté Qwen-Audio-3.1 lors de la conférence Apsara 2026, une suite de cinq modèles vocaux IA couvrant ASR, TTS et temps réel, avec des baisses de prix pouvant atteindre 95 % sur les APIs Alibaba Cloud.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire