Le rapport ThreatLabz 2026 de Zscaler révèle une explosion du vol de données par ransomware : +275,8 % en volume, 896 To exfiltrés, 328 M$ de rançons payées. L'IA industrialise les attaques.
En bref
- Le rapport ThreatLabz 2026 (Zscaler, publié le 30 septembre 2026) couvre avril 2025 — mars 2026 : le vol de données par ransomware a bondi de 275,8 %, atteignant 896,2 To exfiltrés.
- Les paiements de rançons ont atteint 328 millions de dollars avec une rançon moyenne de 431 995 dollars (+5,3 % en un an).
- L'IA accélère l'industrialisation des attaques ; les managers et dirigeants représentent désormais 62 % des victimes d'ingénierie sociale ransomware.
Les faits
Zscaler a publié le 30 septembre 2026 son rapport annuel ThreatLabz sur les ransomwares, couvrant la période d'avril 2025 à mars 2026. Le constat central est sans ambiguïté : si le nombre total d'attaques par chiffrement stagne ou diminue dans certains secteurs, le vol de données orchestré par les groupes ransomware a explosé de 275,8 % en volume annuel, atteignant 896,2 téraoctets de données exfiltrées sur la période. Ce chiffre représente une rupture de tendance majeure dans le paysage des menaces.
Cette explosion illustre une transformation structurelle du modèle opérationnel des groupes ransomware. La double extorsion — chiffrement des systèmes ET menace de publication des données volées — cède progressivement la place à une stratégie d'extorsion pure centrée sur le vol de données, sans chiffrement. Plusieurs facteurs expliquent cette évolution : les entreprises ont globalement amélioré leurs capacités de restauration depuis des sauvegardes (rendant le chiffrement moins dévastateur), tandis que la menace de publication de données sensibles reste une pression maximale sur les victimes quelle que soit leur capacité de récupération technique.
Sur le plan financier, les transactions blockchain associées aux paiements de rançons ont atteint 328 millions de dollars sur la période analysée. La rançon moyenne versée par les victimes ayant choisi de payer s'élève à 431 995 dollars, en hausse de 5,3 % par rapport à la période précédente. Ces montants restent probablement sous-estimés : une partie significative des paiements s'effectue via des cryptomonnaies plus discrètes que le Bitcoin (Monero, Zcash), ou via des intermédiaires financiers difficiles à tracer.
L'intelligence artificielle s'impose comme l'accélérateur opérationnel central des groupes ransomware en 2026. Selon le rapport ThreatLabz, les groupes les plus avancés utilisent des modèles de langage pour automatiser la reconnaissance des réseaux victimes (analyse OSINT, cartographie automatique des infrastructures cibles), générer des emails de spear phishing ultra-personnalisés à grande échelle, et adapter en temps réel leurs TTPs (Tactics, Techniques and Procedures) en réponse aux contre-mesures de défense détectées. Cette automatisation réduit dramatiquement le temps entre l'accès initial et l'exfiltration complète des données.
La victimologie évolue de manière significative. Les personnes occupant des postes de manager ou de direction représentent désormais 62 % des cibles d'ingénierie sociale dans les attaques ransomware — une inversion par rapport aux années 2020-2022 où les équipes techniques et de support étaient les premières visées. Cette tendance reflète la stratégie des groupes ransomware : maximiser la pression psychologique sur les décideurs qui auront l'autorité pour approuver ou refuser le paiement d'une rançon. Des campagnes de vishing (appels téléphoniques frauduleux) ciblant spécifiquement les CFO, les VP Operations et les RSSI sont documentées dans plusieurs incidents analysés.
Par secteur, l'industrie manufacturière reste la cible la plus fréquente en volume d'attaques pour la troisième année consécutive. Les utilities (eau, énergie, gaz, électricité) ont en revanche connu la plus forte progression en nombre de victimes, avec une augmentation de 622 % d'une année sur l'autre. Cette tendance alarmante converge avec les alertes réitérées de la CISA américaine et de l'ENISA européenne sur la vulnérabilité des infrastructures critiques OT/ICS face aux ransomwares.
Les secteurs santé, éducation et gouvernement concentrent les plus gros incidents individuels de vol de données en volume, avec plusieurs cas dépassant le téraoctet de données exfiltrées par incident. Ces secteurs combinent des données à forte valeur d'extorsion (dossiers médicaux, données personnelles massives), des systèmes souvent peu sécurisés (legacy IT, budgets cybersécurité sous-dimensionnés), et une pression opérationnelle maximale pour reprendre le service — ce qui favorise la décision de payer la rançon.
En termes de groupes actifs, le rapport identifie RansomHub (en forte croissance depuis le démantèlement partiel de LockBit en 2024), Akira, Black Basta et les affiliés LockBit 4.0 comme les groupes les plus productifs en nombre d'incidents documentés. La prolifération des groupes RaaS autonomes complique l'attribution et illustre la résilience du modèle cybercriminel face aux opérations de forces de l'ordre : démanteler l'infrastructure centrale d'un groupe laisse les affiliés continuer à opérer sous de nouvelles bannières.
Le rapport souligne également l'émergence de nouvelles techniques d'accès initial. Si le phishing reste le vecteur n°1, l'exploitation de vulnérabilités dans les équipements réseau périmétriques (VPN, firewalls, passerelles e-mail) a fortement progressé — une tendance cohérente avec l'actualité récente : CVE-2026-88771/88772 (Citrix NetScaler), CVE-2026-83548 (SonicWall), CVE-2026-76504 (Cisco SD-WAN), et CVE-2026-104286 (FortiMail). Ces appliances constituent un point d'entrée privilégié car elles siègent à la frontière du réseau, disposent souvent de privilèges élevés, et sont moins fréquemment scrutées dans les programmes de détection d'intrusion que les systèmes internes.
Impact et exposition
Le rapport couvre l'ensemble des secteurs économiques. Les entreprises manufacturières, les utilities, les hôpitaux et les administrations publiques présentent les profils de risque les plus élevés en 2026. Toute organisation conservant des données sensibles en volume (base clients, données médicales, données financières, propriété intellectuelle) est une cible potentielle d'extorsion, indépendamment de sa taille. La PME sous-traitante d'un groupe industriel est aussi à risque que le grand compte — souvent plus, car ses défenses sont généralement moins matures.
Recommandations
- Évaluer et tester trimestriellement les capacités de restauration depuis sauvegardes, en simulant des scénarios de chiffrement complet (sauvegardes hors ligne, immuables, testées).
- Déployer une solution de DLP (Data Loss Prevention) réseau capable de détecter des exfiltrations volumétriques vers des destinations cloud ou IP non reconnues.
- Renforcer la sensibilisation des managers et dirigeants au spear phishing IA et au vishing : ils sont la cible prioritaire en 2026.
- Segmenter le réseau pour limiter le mouvement latéral post-compromission : un attaquant cantonné à un segment réduit a accès à moins de données exfiltrables.
- Pour les secteurs utilities et industrie : cartographier l'exposition OT/ICS sur Internet et isoler les systèmes industriels des réseaux IT exposés.
Payer ou ne pas payer la rançon en 2026 ?
La position est unanime chez les forces de l'ordre et les experts : ne pas payer. D'abord parce que le paiement finance directement les prochaines attaques. Ensuite, selon le rapport ThreatLabz 2026, moins de 60 % des victimes qui paient obtiennent effectivement la suppression des données volées. Enfin, payer place l'organisation dans une liste de payeurs qui circule entre groupes cybercriminels, augmentant significativement le risque d'être reciblée dans les 12 mois suivants. L'ANSSI en France et la CISA aux États-Unis recommandent systématiquement de porter plainte et d'engager une réponse sur incident sans paiement de rançon.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Opération KillSwitch : KillSec démantelé, chef de 16 ans arrêté à Alicante par Europol
Europol et Eurojust ont démantelé le groupe ransomware KillSec le 1er octobre 2026. Trois suspects arrêtés, dont un chef présumé roumain de 16 ans, 110 To de données saisies, site darkweb fermé.
CVE-2026-104286 : FortiMail zero-day CVSS 9.8 exploité, CISA exige patch avant le 4 octobre
Fortinet alerte sur l'exploitation active en zero-day de CVE-2026-104286, une faille d'écriture arbitraire dans FortiMail notée CVSS 9.8. La CISA exige une remédiation avant le 4 octobre 2026.
Broadcom prête 42 milliards de dollars à Anthropic pour financer son infrastructure IA
Broadcom va prêter jusqu'à 42 milliards de dollars à Anthropic pour financer l'expansion de son infrastructure de calcul, selon les documents de son introduction en Bourse déposés ce 1er octobre.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire