Black Hat 2026 : les conclusions du rapport de CrowdStrike sur la chasse aux menaces

Le rapport 2026 de CrowdStrike sur la chasse aux menaces montre comment l’IA, les attaques visant les identités et les menaces pesant sur la chaîne d’approvisionnement logicielle redéfinissent le risque cyber.

Écrit par
Ken Underhill
Ken Underhill
Aug 4, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les cyberadversaires vont plus vite, exploitent la confiance plutôt que la force brute et combinent de plus en plus l’automatisation à des opérations manuelles pour échapper aux contrôles de sécurité traditionnels. 

CrowdStrike a publié son rapport 2026 sur la chasse aux menaces en parallèle de Black Hat 2026. 

Ses conclusions montrent que les acteurs malveillants accélèrent l’exploitation des vulnérabilités, détournent l’intelligence artificielle (IA), ciblent les chaînes d’approvisionnement logicielles et privilégient les attaques visant les identités et le cloud. 

Ces tactiques en évolution laissent aux organisations un délai de plus en plus court pour détecter les attaquants et réagir avant qu’ils n’atteignent leurs objectifs. 

Principaux enseignements du rapport 2026 de CrowdStrike sur la chasse aux menaces

  • Les cybermenaces dopées à l’IA ont bondi de 89 %, les attaquants accélérant l’exploitation et le hameçonnage.
  • 88 % des attaques exploitant des vulnérabilités observées ont commencé dans les 48 heures suivant la publication d’un PoC public.
  • Le vishing, l’abus d’OAuth et les identités de confiance accélèrent les compromissions des entreprises.
  • Les attaques contre la chaîne d’approvisionnement logicielle ciblent de plus en plus les outils de développement et les écosystèmes d’IA.
  • L’activité de cybercriminalité visant le cloud a bondi de 171 %, les attaquants ciblant les identifiants et les actifs financiers.

Comment l’IA redéfinit les cyberattaques et la chasse aux menaces

L’une des principales conclusions du rapport est que l’IA est simultanément devenue une capacité défensive, une surface d’attaque et un multiplicateur de force pour les acteurs malveillants. 

CrowdStrike indique que l’activité des adversaires s’appuyant sur l’IA a bondi de 89 % en 2025, les attaquants utilisant l’IA pour améliorer leurs campagnes de hameçonnage, la reconnaissance, le développement d’exploits et l’efficacité opérationnelle. 

Ils ont également observé que les pistes de détection générées par l’IA apparaissaient 2,5 fois plus souvent que celles générées par des humains, soulignant le rôle croissant de l’IA dans la chasse aux menaces moderne.

Le rapport a également constaté que l’IA de pointe réduit le délai entre la divulgation d’une vulnérabilité et son exploitation active. 

De janvier à juin 2026, CrowdStrike a observé que 88 % des attaques exploitant des vulnérabilités associées à un code de preuve de concept (PoC) accessible au public avaient commencé dans les 48 heures suivant sa publication. 

Advertisement

CrowdStrike s’attend à ce que la découverte de vulnérabilités assistée par l’IA réduise encore les fenêtres de déploiement des correctifs, ce qui renforcera la nécessité d’une gestion continue de l’exposition. 

Les menaces visant les identités et le vishing favorisent les attaques d’accès initial

Plutôt que d’exploiter uniquement les vulnérabilités logicielles, de nombreux adversaires ciblent désormais les identités de confiance, l’authentification cloud et les applications SaaS.

CrowdStrike a fait état d’un doublement des intrusions par vishing au premier semestre 2026 par rapport au second semestre 2025. 

Des groupes comme CORDIAL SPIDER et SNARKY SPIDER se sont fait passer pour des membres du personnel informatique afin de gagner la confiance des employés. 

Ils ont ensuite convaincu les utilisateurs de s’authentifier via des pages d’hameçonnage de type « adversary-in-the-middle » (AiTM), avant d’accéder rapidement aux environnements Microsoft 365 et Google Workspace. 

Lors d’un incident observé, les attaquants sont passés de la prise de contrôle d’un compte à l’exfiltration de données en moins de cinq minutes.

Le rapport a également constaté une augmentation d’un facteur 15 du phishing par code d’appareil OAuth, les cybercriminels détournant des flux d’authentification Microsoft légitimes pour voler des jetons d’accès au cloud. 

Les attaques contre la chaîne d’approvisionnement logicielle ciblent les écosystèmes de développement

Les écosystèmes de développement restent l’une des surfaces d’attaque affichant la croissance la plus rapide.

Selon CrowdStrike, les paquets npm malveillants représentaient 87 % de l’activité malveillante observée dans les registres de logiciels au premier semestre 2026. 

Au lieu de cibler des organisations individuelles, les adversaires compromettent de plus en plus les pipelines CI/CD, les dépôts de paquets et les outils de développement pour atteindre des milliers de victimes en aval. 

Le rapport cite STARDUST CHOLLIMA et ALTERED SPIDER parmi les acteurs les plus actifs de la menace pesant sur la chaîne d’approvisionnement logicielle. 

Lors d’une campagne, ALTERED SPIDER a compromis plus de 300 dépendances logicielles en une seule journée, tout en dérobant des identifiants de développeurs qui ont permis de nouvelles intrusions dans le cloud et des opérations de rançongiciel.

Advertisement

CrowdStrike note également que les environnements de développement de l’IA deviennent des cibles attrayantes, car ils contiennent souvent des identifiants cloud, des clés d’API et d’autres moyens d’accès à l’infrastructure des entreprises. 

Les attaques contre le cloud favorisent le vol d’identifiants et le cryptominage

Le rapport décrit un virage important vers les attaques financières motivées visant le cloud.

L’activité de cybercriminalité visant le cloud a augmenté de 171 % sur la période étudiée, les acteurs malveillants s’attaquant au cryptominage, au détournement de ressources cloud, au vol d’identifiants et aux actifs financiers numériques. 

Au lieu d’exploiter les faiblesses du périmètre, les attaquants opèrent de plus en plus au sein d’environnements cloud de confiance en utilisant des identifiants et des jetons d’authentification valides.

CrowdStrike a documenté des campagnes au cours desquelles les attaquants ont détourné des API cloud, récolté des identifiants cloud et lancé des opérations de cryptominage générant des dizaines de milliers de dollars de coûts cloud non autorisés. 

Comme les appels individuels aux API cloud paraissent souvent légitimes, le rapport souligne que l’analyse comportementale des plans de contrôle cloud devient essentielle pour identifier les activités malveillantes.

La chasse continue aux menaces est essentielle face aux attaques modernes

Bien que l’activité globale d’intrusion n’ait augmenté que d’environ 4 % sur un an, contre 27 % l’année dernière, CrowdStrike estime que cela reflète la maturité croissante du paysage des menaces plutôt qu’une diminution du risque. 

Les adversaires lancent des campagnes de plus en plus sophistiquées, combinant automatisation et attaques manuelles contre les identités, le cloud, l’IA et les chaînes d’approvisionnement logicielles. 

Le secteur technologique est resté l’industrie la plus ciblée pour la neuvième année consécutive, tandis que les services financiers et les organisations universitaires ont enregistré certaines des plus fortes hausses de l’activité d’intrusion.

Pour contrer ces tendances, CrowdStrike recommande une chasse continue aux menaces, fondée sur le renseignement, sur les terminaux, les identités, le cloud, les environnements SaaS et ceux des développeurs. 

Le rapport recommande également de sécuriser les environnements d’IA, de renforcer la sécurité des identités et de la chaîne d’approvisionnement logicielle, de réduire les surfaces d’attaque et de recourir à un renseignement proactif sur les menaces. 

Advertisement

À mesure que les environnements d’entreprise s’étendent au cloud et à l’IA, les organisations ne peuvent plus compter uniquement sur des contrôles de sécurité réactifs. 

Les équipes de défense doivent au contraire combiner la surveillance comportementale, le renseignement sur les menaces, et une chasse continue aux menaces pour détecter les adversaires qui détournent des identités de confiance et des infrastructures légitimes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.