Le rapport 2026 de CyberProof met en garde contre la hausse des cyberattaques fondées sur l’identité et l’IA

Le rapport 2026 de CyberProof met en garde contre l’utilisation croissante des identités volées et de l’IA par les cybercriminels pour lancer des attaques plus rapides et plus facilement extensibles.

Écrit par
Ken Underhill
Ken Underhill
Mar 6, 2026
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le paysage mondial des cybermenaces a évolué en 2025, les attaquants abandonnant de plus en plus les malwares complexes au profit de tactiques plus rapides et plus facilement extensibles, centrées sur la compromission des identités, l’automatisation pilotée par l’IA et l’exploitation des écosystèmes SaaS. 

Selon le Rapport 2026 de CyberProof sur le renseignement mondial sur les menaces, les attaquants ne cherchent plus à franchir les périmètres réseau. 

Ils se connectent désormais à l’aide d’identités compromises et de plateformes de confiance, transformant des accès légitimes en armes redoutables.

« Les acteurs malveillants, notamment le groupe connu sous le nom de Scattered Spider, ont maîtrisé l’art de se faire passer pour des employés afin de convaincre les services d’assistance de réinitialiser les jetons d’authentification multifacteur (MFA), » a déclaré Liora Ziv, chercheuse en renseignement sur les menaces chez CyberProof.  

Elle a ajouté : « Cette technique permettait aux attaquants d’obtenir des identifiants valides et d’opérer au sein du réseau avec les mêmes privilèges que les administrateurs légitimes, rendant les outils traditionnels de détection des anomalies moins efficaces. »

Principales conclusions du rapport de CyberProof

Le rapport montre que ces stratégies d’attaque en pleine évolution ont particulièrement touché les secteurs critiques, où même de brèves perturbations peuvent rapidement entraîner des pertes financières et des retards dans les chaînes d’approvisionnement. 

Le secteur de la distribution, par exemple, a connu une forte hausse des activités liées aux rançongiciels en 2025. 

Selon le rapport, les attaques par rançongiciel visant les distributeurs ont augmenté de 58 % au deuxième trimestre de l’année, et 80 % des organisations du secteur de la distribution ont subi au moins une cyberattaque au cours de 2025. 

Nombre de ces incidents ont perturbé les systèmes logistiques, de paiement et de gestion des stocks, provoquant des répercussions en chaîne chez les fournisseurs, dans les réseaux de distribution et au niveau des services clients. 

Les entreprises industrielles ont été confrontées à une progression encore plus forte des activités malveillantes. Les attaques visant le secteur ont augmenté de 61 % par rapport à 2024, représentant finalement 26 % de l’ensemble des incidents cyber dans le monde. 

Advertisement

Comme les environnements industriels dépendent fortement des technologies opérationnelles (OT), des systèmes de planification des ressources de l’entreprise (ERP) et de chaînes de production étroitement synchronisées, les attaquants considèrent de plus en plus les interruptions d’activité comme un moyen de pression. 

Les campagnes de rançongiciel ont ciblé les systèmes de planification de la production et les environnements de contrôle industriel, contraignant les entreprises à interrompre leurs activités tout en négociant avec les attaquants ou en restaurant leurs systèmes.

La compromission des identités devient le principal point d’entrée des attaques

Au cœur de nombre de ces incidents se trouve un changement fondamental dans la manière dont les attaquants obtiennent leur accès initial. 

Le rapport souligne que la compromission des identités est devenue le point d’entrée le plus courant des cyberattaques modernes. 

Les identifiants volés ou compromis sont à l’origine de 22 % des violations confirmées en 2025, faisant de l’exploitation abusive des identités le principal vecteur d’accès initial. 

Avec des identifiants valides, les attaquants peuvent contourner les contrôles traditionnels tels que les pare-feu, la détection sur les terminaux et la segmentation réseau. 

Comme ils se connectent avec des comptes légitimes plutôt que d’exploiter des vulnérabilités logicielles, leur activité se fond souvent dans le comportement normal des utilisateurs. 

Des groupes tels que Scattered Spider ont montré comment les attaquants se font passer pour des employés et contactent les services d’assistance informatique pour demander la réinitialisation de mots de passe ou de l’authentification multifacteur (MFA). 

Si elle est approuvée, la réinitialisation accorde aux attaquants un accès légitime aux systèmes de l’entreprise, avec les mêmes privilèges que l’utilisateur compromis. 

Ils peuvent alors se déplacer latéralement au sein des services cloud, des plateformes collaboratives et des applications SaaS tout en continuant d’apparaître comme des utilisateurs de confiance.

L’IA accélère les opérations cybercriminelles

Au-delà du vol d’identité, les attaquants s’appuient de plus en plus sur l’automatisation et l’intelligence artificielle (IA) pour étendre leurs opérations et accélérer le déroulement des attaques. 

Le rapport estime qu’environ 80 % des campagnes de rançongiciel ont intégré l’IA à un moment ou à un autre du cycle de vie de l’attaque en 2025. 

Advertisement

L’IA est couramment utilisée pour générer des e-mails de hameçonnage particulièrement convaincants, automatiser l’analyse des vulnérabilités et accélérer le développement de charges malveillantes. 

En réduisant le temps et l’expertise nécessaires pour lancer des attaques, l’IA permet aux cybercriminels de mener des campagnes à une échelle bien plus vaste que les années précédentes.

Les attaques d’ingénierie sociale ClickFix se multiplient

Une autre tactique en forte progression consiste en des attaques d’ingénierie sociale menées depuis le navigateur, connues sous le nom de campagnes ClickFix. 

Ces attaques incitent les utilisateurs à exécuter des commandes malveillantes en affichant de fausses demandes de vérification dans un navigateur web. 

Les victimes peuvent être invitées à copier-coller des commandes dans des outils système sous prétexte d’effectuer un contrôle de sécurité ou une procédure de vérification logicielle. 

Selon le rapport, l’activité ClickFix a augmenté de plus de 500 % en 2025, représentant près de 8 % des tentatives d’attaque bloquées dans les environnements surveillés.

Les groupes cybercriminels collaborent pour passer à l’échelle

Le paysage des menaces évolue également sous l’effet d’une collaboration accrue entre les groupes cybercriminels. 

Plutôt que d’agir comme des organisations isolées, nombre d’attaquants participent désormais à des écosystèmes faiblement interconnectés qui partagent outils, infrastructures et tactiques opérationnelles. 

Des alliances telles que le collectif Scattered LAPSUS$ Hunters et les partenariats liés aux rançongiciels impliquant des groupes comme LockBit, DragonForce et Qilin illustrent la manière dont les adversaires mutualisent leurs ressources pour accroître la vitesse et l’ampleur de leurs opérations. 

En partageant des architectures de charges malveillantes, des réseaux d’affiliés et des méthodes d’attaque, ces groupes peuvent rapidement reproduire des campagnes efficaces dans plusieurs secteurs.

Advertisement

Les attaquants ciblent les intégrations SaaS et les chaînes d’approvisionnement

Parallèlement, les attaquants ciblent de plus en plus les plateformes cloud interconnectées et les intégrations de fournisseurs tiers pour étendre leur portée. 

L’exploitation des chaînes d’approvisionnement est devenue une tactique particulièrement efficace, car la compromission d’une seule intégration de confiance peut exposer simultanément plusieurs organisations. 

Une campagne mise en évidence dans le rapport impliquait des attaquants ciblant les intégrations OAuth au sein de l’écosystème Salesforce plutôt que la plateforme elle-même. 

En compromettant des applications tierces connectées, les attaquants ont obtenu accès à des environnements de gestion de la relation client (CRM) et ont pu exfiltrer d’énormes volumes de données sensibles — sans s’introduire directement dans l’infrastructure centrale de Salesforce.

Ces attaques mettent en évidence un angle mort grandissant dans de nombreux environnements d’entreprise, où les organisations ne disposent souvent pas d’une visibilité complète sur les applications tierces, les intégrations et les API connectées à leurs plateformes SaaS. 

Les attaquants peuvent ainsi exploiter ces relations de confiance pour se déplacer d’un système à l’autre et accéder à des données sensibles tout en contournant les contrôles de sécurité traditionnels.

Comment les organisations peuvent réduire les risques liés aux identités

Alors que les attaques fondées sur les identités, l’exploitation abusive des SaaS et les campagnes de rançongiciel dopées à l’IA continuent de progresser, les organisations doivent repenser leur approche de la cyberdéfense. 

Les contrôles périmétriques traditionnels ne suffisent plus à eux seuls lorsque les attaquants peuvent opérer avec des identifiants légitimes et des plateformes de confiance.

  • Renforcer la gestion des accès et des identités en imposant une authentification résistante au hameçonnage MFA, en mettant en place des contrôles d’accès fondés sur le moindre privilège et en renforçant les procédures de vérification d’identité pour les demandes de réinitialisation d’identifiants ou de MFA auprès du service d’assistance.
  • En continu, surveiller l’activité d’authentification au moyen d’outils de détection et de réponse aux menaces liées aux identités (ITDR) afin d’identifier les comportements suspects tels que les connexions inhabituelles, l’élévation de privilèges, les déplacements impossibles et les modifications anormales de la MFA.
  • Auditer régulièrement les intégrations OAuth, clés d’API et les connexions tierces aux SaaS afin d’identifier les applications excessivement privilégiées, les jetons inutilisés et les intégrations fantômes susceptibles de fournir aux attaquants un accès non autorisé.
  • Améliorer la visibilité et la posture de sécurité dans les environnements cloud en identifiant les mauvaises configurations, en sécurisant les API et en mettant en œuvre des pratiques de gestion de la posture de sécurité cloud afin de réduire l’exposition liée aux erreurs de configuration.
  • Restreindre, inventorier et surveiller l’utilisation des outils de gestion et de supervision à distance (RMM) ainsi que des autres utilitaires d’administration afin d’empêcher les attaquants d’abuser de logiciels de confiance pour maintenir leur accès.
  • Accélérer la gestion des vulnérabilités en donnant la priorité à l’application rapide des correctifs sur les systèmes exposés à Internet, les services d’identité et les infrastructures critiques, en particulier lorsque des vulnérabilités nouvellement divulguées font activement l’objet d’une exploitation.
  • Organiser régulièrement des formations de sensibilisation à la sécurité et tester les plans de réponse aux incidents au moyen d’exercices sur table et de simulations afin de s’assurer que les équipes peuvent rapidement détecter, contenir et résoudre les attaques fondées sur les identités et les incidents de rançongiciel.
Advertisement

Ensemble, ces mesures aident les organisations à réduire l’ampleur potentielle des attaques et à renforcer leur résilience.

Les cybercriminels exploitent les systèmes de confiance

Le rapport de CyberProof souligne finalement un changement fondamental dans la cybersécurité : les attaquants ne cherchent plus seulement à s’introduire dans les systèmes, mais à exploiter les identités, plateformes et intégrations auxquelles les organisations font déjà confiance. 

À mesure que l’IA accélère la vitesse des attaques et que les groupes cybercriminels collaborent pour étendre leurs opérations, la frontière entre activité légitime et comportement malveillant continuera de s’estomper.

Cette évolution pousse les organisations à adopter des solutions Zero Trust qui partent du principe qu’aucun utilisateur ni système ne doit être considéré comme fiable par défaut.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.