A l'occasion des Assises de la Sécurité, dans son rapport ThreatLabz 2026, Zscaler observe une hausse de plus de 275% des volumes exfiltrés sur un an, tandis que les cybercriminels ciblent prioritairement les collaborateurs disposant d’accès étendus et s’appuient sur l’IA générative pour industrialiser leurs attaques
Ransomware : l’IA accélère le vol de données et place les dirigeants dans le viseur
Près de 900 To de données dérobées
Le chiffrement des systèmes n’est plus nécessairement le point d’orgue d’une attaque par ransomware. Les groupes criminels privilégient désormais le vol massif de données, puis menacent de les divulguer afin de contraindre leurs victimes à payer. Une stratégie moins visible à court terme, mais potentiellement dévastatrice pour les entreprises exposées à la fuite de données clients, de propriété intellectuelle ou d’informations financières.
Selon le rapport Zscaler ThreatLabz 2026 sur les ransomwares, le volume de données volées a atteint 896,2 téraoctets sur la période étudiée. Cela représente une progression de plus de 275% en un an. Dans le même temps, les transactions blockchain associées à des paiements de rançons ont dépassé 328 millions de dollars.
Le montant moyen versé par les organisations augmente lui aussi, bien que plus modérément : il progresse de 5,3% pour atteindre 431 995 dollars. Ces chiffres soulignent la rentabilité persistante du modèle d’extorsion, malgré les actions des forces de l’ordre et les perturbations régulières qui affectent certains groupes de ransomware.
« L’extorsion par ransomware délaisse progressivement le chiffrement des fichiers, souvent à l’origine de perturbations de l’activité, au profit du vol de données, moins visible mais plus dommageable », déclare Deepen Desai, Executive Vice President of Cybersecurity chez Zscaler.
Les managers et cadres deviennent des cibles privilégiées
Les attaquants ne frappent pas au hasard. Les postes de niveau manager et supérieur représentent 62% des victimes recensées. Cette focalisation s’explique par la valeur des accès détenus par ces collaborateurs : capacité à valider des opérations, visibilité sur les projets stratégiques, accès à des applications métiers critiques ou à des informations sensibles.
L’ingénierie sociale reste, dans ce contexte, une porte d’entrée essentielle. Les cybercriminels exploitent de plus en plus des outils parfaitement légitimes et déjà présents dans les environnements de travail. Microsoft Teams ou Quick Assist peuvent ainsi servir à convaincre une victime, prendre le contrôle d’un poste, se déplacer latéralement dans le système d’information et préparer l’exfiltration de données.
Cette utilisation détournée des outils collaboratifs complique la détection. Le trafic généré et les actions réalisées peuvent ressembler à des usages professionnels ordinaires.
L’IA générative au service de l’industrialisation
L’intelligence artificielle générative contribue à accélérer le cycle des attaques. Elle peut aider les cybercriminels à produire des messages de phishing plus convaincants, à adapter leurs scénarios d’approche ou à automatiser certaines étapes de reconnaissance et de préparation. L’enjeu ne se limite donc plus au malware : il concerne aussi la rapidité avec laquelle les attaquants peuvent identifier une cible, exploiter une faiblesse et augmenter la pression lors de l’extorsion.
Les langages de script participent également à cette évolution. JavaScript, PowerShell et Python facilitent le développement d’outils rapidement modifiables, tout en permettant aux attaquants de se fondre dans des activités d’administration légitimes. Pour les équipes de cybersécurité, distinguer les scripts malveillants des automatisations internes devient un exercice de plus en plus délicat. « Les attaquants utilisent l’IA générative pour accélérer leurs opérations et voler toujours plus de propriété intellectuelle, de données clients et d’autres informations sensibles afin d’accroître la pression exercée sur les organisations pour qu’elles paient », souligne Deepen Desai.
Industrie, tech et infrastructures sous pression
L’industrie manufacturière et le secteur technologique restent les principaux secteurs ciblés par les ransomwares. Mais les hausses les plus marquées concernent le fret et la logistique, avec une progression de 725%, ainsi que les services aux collectivités, en hausse de 622%.
Sur le plan géographique, les États-Unis concentrent 50,7% des attaques observées, devant le Canada (4,8%), l’Allemagne (4,3%) et le Royaume-Uni (4,1%). L’activité demeure soutenue : ThreatLabz a identifié 7 366 victimes sur les sites de divulgation des groupes de ransomware, soit un recul limité de 3% sur un an.
L’écosystème reste par ailleurs particulièrement mouvant. Qilin, Akira et INC Ransom concentrent 34% des victimes publiquement affichées, tandis que 52 nouveaux groupes ont été identifiés au cours de l’année. Neuf des 15 groupes les plus actifs font leur apparition dans le classement.
Réduire l’exposition avant l’exfiltration
Les entreprises doivent concentrer leurs efforts sur l’arrêt précoce des intrusions, en réduisant la surface d’attaque, renforçant la protection des identités et des comptes à privilèges, contrôlant les usages des outils collaboratifs et limitant les mouvements latéraux.
La capacité à empêcher l’exfiltration de données devient déterminante.
Source : Le rapport s’appuie sur la télémétrie de Zscaler, les analyses de ThreatLabz et examine l’activité liée aux ransomwares entre avril 2025 et mars 2026, en se concentrant sur les groupes et leurs affiliés, le ciblage des victimes, les techniques d’attaque, le vol de données et les tendances en matière de paiement.
Ressources complémentaires sur iTPro.fr
Les stratégies de cyber résilience sous haute surveillance en 2025
Téléchargez cette ressource
Mac en entreprise : le levier d’un poste de travail moderne
Ce livre blanc répond aux 9 questions clés des entreprises sur l’intégration du Mac : sécurité, compatibilité, gestion, productivité, coûts, attractivité talents, RSE et IA, et l’accompagnement sur mesure proposé par inmac wstore.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Raccourcis Réseau et Navigateur : le kit de Diagnostic des Professionnels IT
- L’IA transforme la modernisation IT en enjeu stratégique d’entreprise
- D’un centre de coûts à un centre de valeur : la transformation des centres de contact
- Utilities : la résilience des réseaux devient prioritaire face à la pression énergétique
Articles les + lus
Assises de la Sécurité 2026 : osons remettre l’humain au centre et reprendre les commandes
IA : la sécurité se prépare aux accès agentiques
Microsoft Digital Defense Report 2026 : dix priorités pour bâtir une cyber résilience durable
Les entreprises sont engagées dans une course contre la montre face à l’accélération des cyberattaques alimentées par l’IA
RSSI 2026 : entre IA, réglementation et dépendances, l’art de l’arbitrage
À la une de la chaîne Sécurité
- Assises de la Sécurité 2026 : osons remettre l’humain au centre et reprendre les commandes
- IA : la sécurité se prépare aux accès agentiques
- Microsoft Digital Defense Report 2026 : dix priorités pour bâtir une cyber résilience durable
- Les entreprises sont engagées dans une course contre la montre face à l’accélération des cyberattaques alimentées par l’IA
- RSSI 2026 : entre IA, réglementation et dépendances, l’art de l’arbitrage
