> Sécurité > Ransomware : les identités compromises à l’origine de 79% des attaques

Ransomware : les identités compromises à l’origine de 79% des attaques

Sécurité - Par Sabine Terrey - Publié le 27 juillet 2026

Les cybercriminels changent de stratégie. Selon le dernier rapport Sophos, les identités compromises deviennent le principal point d’entrée des attaques par ransomware, reléguant l’exploitation des vulnérabilités au second plan. Une évolution qui oblige les entreprises à repenser leur approche de la cybersécurité

Ransomware : les identités compromises à l’origine de 79% des attaques

L’identité, nouveau point d’entrée des cyberattaques

Dans son septième rapport annuel sur l’état des ransomwares, Sophos met en évidence un basculement majeur : 79% des attaques débutent désormais par la compromission d’identités. Autrement dit, les identifiants volés ou détournés constituent la porte d’entrée privilégiée des cybercriminels.

Cette évolution reflète un changement profond des méthodes d’attaque. Les hackers privilégient désormais des techniques plus discrètes et efficaces, notamment les e-mails malveillants (26%) et le phishing (24%), qui surpassent pour la première fois depuis quatre ans l’exploitation directe des vulnérabilités.

Pour autant, ces dernières restent critiques. Les attaques exploitant des failles, notamment sur les pare-feu, entraînent des rançons élevées : 59% dépassent le million de dollars, contre 48% en moyenne.

MFA, chiffrement : des défenses encore insuffisantes

L’étude révèle un paradoxe préoccupant : 97% des attaques impliquant des identités compromises se produisent malgré la présence d’une authentification multifacteur (MFA). Cela souligne les limites des déploiements partiels ou mal configurés.

Dans les faits :

  • 56% des attaques aboutissent au chiffrement des données.
  • 16% combinent chiffrement et exfiltration.
  • 48% des entreprises paient la rançon lorsque leurs données sont chiffrées.

Les petites structures apparaissent particulièrement vulnérables : seules 34% parviennent à stopper une attaque avant qu’elle ne cause des dommages, contre 46% pour les organisations de taille intermédiaire.

Des ransomwares toujours coûteux malgré des progrès

Si les entreprises améliorent leur résilience, notamment grâce aux sauvegardes, les impacts financiers restent élevés. Le coût moyen de remédiation atteint désormais 1,7 million de dollars par incident.

Des signaux positifs émergent toutefois :

  • 55% des entreprises reprennent leur activité en moins d’une semaine.
  • 51% des organisations ayant payé ont négocié une baisse de la rançon.
  • Le montant médian des rançons a chuté de 65% en deux ans.

Côté rançons, le Royaume-Uni se distingue néanmoins avec la demande médiane la plus élevée, à 2,5 millions de dollars.

L’IA, nouveau levier pour les attaquants

L’essor de l’intelligence artificielle pourrait accélérer encore ces tendances. Les cybercriminels expérimentent déjà ces technologies pour automatiser leurs attaques et identifier plus rapidement les failles.

« Alors que les cybercriminels spécialisés dans les ransomwares expérimentent l’IA, celle-ci pourrait renforcer leur capacité à dérober des actifs de valeur, à les tenir en otage, et à mener ces opérations à une échelle jusqu’alors hors de leur portée » alerte Ross McKerchar, CISO chez Sophos.

Face à cette menace, les équipes de sécurité doivent adopter une approche globale, combinant prévention, détection et réponse.

Quelles priorités pour les entreprises ?

Sophos recommande de renforcer les stratégies de cybersécurité autour de plusieurs axes clés :

  • Considérer l’identité comme une couche de sécurité centrale, avec des solutions ITDR et une MFA résistante au phishing.
  • Investir dans des sauvegardes robustes, testées et isolées.
  • Maintenir une gestion continue des vulnérabilités et de l’exposition.
  • Réduire la surface d’attaque via les pare-feu et exploiter la télémétrie avec des solutions XDR/MDR.

Cette approche intégrée, soutenue par l’IA, apparaît désormais indispensable pour contrer des attaques de plus en plus sophistiquées.

Source : Etude Sophos & Vanson Bourne au premier trimestre 2026 – 2 158 décideurs IT et de cybersécurité évoluant dans des organisations victimes d’une attaque par ransomware au cours des 12 derniers mois, dans 17 pays : États-Unis, Brésil, Chili, Colombie, Mexique, Royaume-Uni, France, Allemagne, Italie, Espagne, Suisse, Australie, Inde, Japon, Singapour, Afrique du Sud et Émirats arabes unis.

 

Téléchargez cette ressource

Microsoft 365 Tenant Resilience

Microsoft 365 Tenant Resilience

Face aux failles de résilience des tenants M365 (configurations, privilèges, sauvegarde). Découvrez 5 piliers pour durcir, segmenter et surveiller vos environnements afin de limiter l’impact des attaques. Prioriser vos chantiers cyber et améliorer la résilience de vos tenants Microsoft 365.

Les plus consultés sur iTPro.fr

A lire aussi sur le site

À la une de la chaîne Sécurité