La première offensive des ransomwares : l’identité comme cible prioritaire

Les cybercriminels qui utilisent des ransomwares ciblent en premier les systèmes d’identité comme Active Directory. Découvrez comment la résilience des identités peut vous aider à prévenir les attaques et à vous en remettre.

Written By
Ken Underhill
Ken Underhill
Mar 17, 2026
9 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Face à des attaques mondiales toujours plus furtives, audacieuses et sophistiquées, les organisations accordent davantage d’attention et de ressources aux infrastructures d’identité — la première cible de la plupart des attaques par ransomware. Une fois que les acteurs malveillants ont pénétré les systèmes de l’entreprise en compromettant les identités, ils se déplacent latéralement dans le réseau, puis chiffrent les systèmes et exigent une rançon.

On a longtemps considéré que ces compromissions initiales se produisaient au niveau d’un « périmètre » que l’on pouvait défendre. Mais face à la complexité croissante des infrastructures d’identité hybrides, il n’est plus réaliste pour les organisations de tracer une ligne défensive clairement définie autour des systèmes critiques de l’entreprise.

Les cyberdéfenseurs doivent revoir leur stratégie. 

Active Directory, Entra ID et Okta contrôlent les accès et offrent une vaste surface d’attaque

Des systèmes tels qu’Active Directory, Entra ID et Okta constituent le socle de confiance des entreprises modernes : ils contrôlent l’authentification et les accès dans les environnements hybrides. Si les attaquants compromettent les systèmes d’identité, ils obtiennent de fait les clés de l’organisation.

L’ampleur de la menace reflète cette évolution. Le Rapport sur les risques liés aux ransomwares de Semperis montre que 78 % des organisations ont été ciblées par un ransomware au cours des 12 derniers mois, et que 56 % de ces attaques ont abouti. 

Parallèlement, les incidents informatiques perturbent de plus en plus les opérations : 71 % des organisations déclarent avoir subi au moins un incident informatique au cours de l’année écoulée qui a interrompu des fonctions critiques de l’entreprise.

Autrement dit, les ransomwares ne consistent plus seulement à chiffrer des fichiers. Il s’agit désormais de contrôler les opérations de l’entreprise. Or chaque niveau de ces opérations — messagerie, visioconférence, partages de fichiers, contacts, opérations et parfois même accès aux bâtiments — repose sur des systèmes d’identité.

Les spécialistes de la sécurité des identités, notamment Semperis, ont été les témoins directs de cette évolution, les acteurs du ransomware donnant de plus en plus la priorité à la compromission des systèmes d’identité dès les premières étapes de l’attaque.

Advertisement

L’infrastructure d’identité : le plan de contrôle ultime

L’infrastructure d’identité joue le rôle de niveau 0 au sein de l’environnement de l’entreprise. Elle régit l’authentification, l’autorisation et le contrôle des accès pour presque tous les systèmes, applications et comptes utilisateurs de l’organisation.

Lorsque les attaquants prennent le contrôle des services d’identité, ils peuvent usurper l’identité d’utilisateurs légitimes, élever leurs privilèges et modifier les politiques d’accès dans les environnements sur site et cloud. 

Dans les architectures d’identité hybrides — où Active Directory s’intègre à des fournisseurs d’identité cloud et à des plateformes SaaS — la surface d’attaque s’étend encore davantage.

C’est pourquoi les systèmes d’identité sont devenus des cibles si attrayantes.

Les recherches de Semperis soulignent cette réalité. 

Quatre-vingt-trois pour cent des attaques par ransomware impliquent une compromission de l’infrastructure d’identité, tandis que 82 % des incidents cyber au sens large impliquent certainement ou possiblement la compromission de systèmes d’identité centraux tels qu’Active Directory ou Entra ID.

Pour les équipes de sécurité, cela confirme une réalité importante : l’identité n’est plus une simple couche d’authentification — elle est devenue le plan de contrôle central de la sécurité de l’entreprise.

De nombreuses organisations réévaluent donc la manière dont elles protègent leur infrastructure d’identité, en considérant de plus en plus les systèmes d’identité comme des actifs de niveau 0 nécessitant des stratégies dédiées de sécurité et de reprise. 

Cette évolution s’inscrit également dans une tendance plus large : selon les experts de Semperis en résilience des identités, les attaquants ciblent de plus en plus les systèmes d’authentification dès les premières étapes de l’attaque. 

Pour comprendre pourquoi la protection des identités est devenue si essentielle, il faut examiner le déroulement habituel des attaques modernes par ransomware.

Advertisement

Première étape : prise de contrôle des identités

De nombreuses attaques par ransomware commencent par l’établissement d’un point d’ancrage initial dans l’environnement. De plus en plus souvent, ce point d’ancrage passe par une compromission d’identité.

Les campagnes d’hameçonnage, les identifiants volés et les jetons d’authentification détournés restent parmi les méthodes d’accès initial les plus courantes. Une fois en possession d’identifiants valides, les attaquants peuvent se connecter comme des utilisateurs légitimes, contournant souvent les défenses de sécurité traditionnelles.

Une mauvaise hygiène des identités aggrave le problème. Les comptes obsolètes, les privilèges excessifs et les autorisations mal configurées créent des voies exploitables que les attaquants peuvent emprunter pour obtenir un accès. 

Les comptes de service privilégiés sont des cibles particulièrement intéressantes, car ils disposent souvent d’un large accès tout en faisant généralement l’objet d’une surveillance limitée.

Les attaquants peuvent également détourner des sessions ou des jetons d’authentification actifs afin de contourner complètement les contrôles de connexion. Une fois l’accès sécurisé, ils assurent leur persistance en créant de nouveaux comptes privilégiés, en modifiant les appartenances aux groupes ou en altérant les configurations d’identité.

La fréquence de ces attaques souligne l’urgence du problème. Soixante-deux pour cent des organisations d’infrastructures critiques déclarent avoir été ciblées par des cyberattaques au cours de l’année écoulée.

Comme les attaques fondées sur l’identité se fondent souvent dans l’activité normale d’authentification, les équipes de sécurité doivent disposer d’une visibilité sur la couche d’identité elle-même — et pas seulement sur les terminaux ou le trafic réseau — afin de détecter les activités suspectes avant leur escalade.

Deuxième étape : élévation des privilèges

Une fois que les attaquants ont établi un point d’ancrage dans les systèmes d’identité, leur objectif suivant est d’élever leurs privilèges.

Les environnements Active Directory contiennent des relations d’approbation, des chemins de délégation et des structures d’autorisation complexes. Les erreurs de configuration au sein de ces systèmes peuvent permettre aux attaquants d’élever leurs privilèges sans déclencher d’alerte.

Advertisement

Des techniques telles que le Kerberoasting, les attaques par pass-the-hash et la manipulation de tickets permettent aux attaquants d’extraire des identifiants et d’élever progressivement leurs privilèges. 

L’objectif ultime est d’obtenir des privilèges de Domain Admin ou des privilèges de niveau 0 équivalents.

Une fois ce niveau d’accès atteint, les attaquants peuvent opérer sur le réseau comme des administrateurs légitimes. 

Ils peuvent modifier les politiques, désactiver les outils de sécurité et étendre leurs mouvements latéraux à travers les systèmes et les ressources cloud.

La persistance devient un défi majeur à ce stade. Soixante-treize pour cent des organisations ayant subi avec succès une attaque par ransomware ont été attaquées plusieurs fois, ce qui indique qu’une fois leur accès établi, les attaquants reviennent souvent.

La surveillance de l’activité liée aux identités et la détection des schémas anormaux d’élévation des privilèges sont donc essentielles pour interrompre les attaques avant qu’elles n’atteignent ce stade.

Troisième étape : sabotage de la reprise

Les campagnes modernes de ransomware comportent souvent une étape critique avant le chiffrement : le sabotage de la reprise.

Les attaquants savent que les organisations peuvent se remettre rapidement d’une attaque par ransomware si leur infrastructure d’identité et leurs sauvegardes restent intactes. De nombreuses campagnes ciblent donc désormais les mécanismes de reprise avant de lancer l’attaque finale.

Les systèmes d’identité peuvent être manipulés afin de verrouiller l’accès des administrateurs aux comptes critiques ou de perturber complètement les services d’authentification. 

Les systèmes de sauvegarde peuvent être supprimés ou corrompus, et les outils de reprise peuvent être désactivés.

Dans les cas les plus graves, les attaquants endommagent délibérément l’infrastructure d’identité elle-même. 

Les forêts Active Directory peuvent être corrompues ou modifiées de manière à rendre leur restauration extrêmement difficile.

Advertisement

Malheureusement, de nombreuses organisations ne sont pas préparées à ce scénario. 

Les recherches de Semperis montrent que seulement 66 % des organisations intègrent des procédures de reprise d’Active Directory à leurs plans de reprise après sinistre, et que 40 % ne disposent pas de systèmes de sauvegarde dédiés à Active Directory.

Les lacunes en matière de préparation à la reprise dépassent le cadre technologique. Alors que de nombreuses entreprises organisent des exercices de crise, seuls 43 % de ces exercices impliquent les équipes de reprise après sinistre, bien que ces équipes soient chargées de restaurer les systèmes après une attaque.

C’est pourquoi la planification de la reprise des identités est devenue un élément important des stratégies modernes de cyberrésilience.

L’impact commercial des attaques fondées sur l’identité

Lorsque les systèmes d’identité cessent de fonctionner, toute l’entreprise peut se retrouver paralysée.

Les systèmes d’authentification contrôlent l’accès aux applications, aux bases de données, aux plateformes cloud et aux systèmes opérationnels. 

Si ces systèmes sont compromis ou indisponibles, les employés peuvent être dans l’impossibilité de se connecter, les applications métier peuvent cesser de fonctionner et les environnements de production peuvent être paralysés.

Les conséquences opérationnelles peuvent être importantes. Les recherches du Semperis Cyber Resilience Survival Guide montrent que 57 % des organisations déclarent que des cyberattaques ont perturbé leurs opérations normales.

Même le paiement de la rançon ne garantit pas la reprise. Quinze pour cent des victimes de ransomware ayant payé n’ont pas reçu de clés de déchiffrement utilisables, et 3 % n’ont reçu des clés que pour découvrir que leurs données volées avaient malgré tout été divulguées ou utilisées à mauvais escient.

Advertisement

La reprise elle-même peut prendre du temps. Dix-huit pour cent des organisations ont besoin d’une semaine à un mois pour revenir à des opérations normales après un incident lié à un ransomware.

Comme l’infrastructure d’identité se trouve au cœur des opérations de l’entreprise, rétablir la confiance dans les systèmes d’identité constitue souvent la première étape pour rétablir l’activité.

Pourquoi la résilience des identités est essentielle dans un monde où il faut « supposer la compromission »

Pour les responsables de la sécurité, la réalité est claire : il n’est plus réaliste de prévenir toutes les cyberattaques.

Les environnements d’entreprise modernes sont complexes, distribués et interconnectés. Les attaquants finiront par trouver un moyen d’entrer. La question n’est pas de savoir si une attaque se produira, mais avec quelle efficacité l’organisation pourra la contenir.

C’est là que la cyberrésilience devient essentielle.

Une approche fondée sur l’hypothèse d’une compromission reconnaît que des intrusions peuvent se produire et vise à en minimiser l’impact. Dans le contexte des ransomwares, cela signifie donner la priorité à la détection, au confinement et à la reprise rapides de l’infrastructure d’identité.

La résilience des identités garantit que, même si les attaquants compromettent les systèmes, les organisations peuvent rapidement restaurer les services d’authentification et reprendre le contrôle de leurs environnements.

Renforcer la cyberrésilience fondée sur les identités

Améliorer la résilience des identités nécessite de combiner technologie, processus et préparation organisationnelle.

Les organisations doivent évaluer en continu leurs environnements d’identité afin d’identifier les erreurs de configuration, les risques liés aux privilèges et les comptes exposés. 

Il est tout aussi important de surveiller les systèmes d’authentification afin de détecter toute activité suspecte — comme une élévation anormale des privilèges ou des schémas de connexion inhabituels.

La préparation à la reprise doit également être prioritaire. Elle comprend la conservation de sauvegardes sécurisées et testées de l’infrastructure d’identité, ainsi que la répétition régulière de plans de réponse aux incidents axés sur les identités.

La préparation est essentielle, car les crises cyber ne sont pas des événements rares. 

96 % des organisations déclarent disposer d’un plan de réponse aux crises cyber, et 90 % affirment avoir dû l’activer au moins une fois au cours de l’année écoulée.

Pour soutenir ces efforts, de nombreuses organisations investissent dans des solutions conçues pour sécuriser les environnements d’identité hybrides. 

Ces plateformes offrent une visibilité continue sur les expositions liées aux identités, détectent les attaques fondées sur l’identité en temps réel et permettent une reprise rapide en cas de compromission des systèmes d’identité. 

En résumé : l’identité est le champ de bataille des ransomwares modernes

Les attaques par ransomware ont évolué.

Au lieu de se concentrer uniquement sur le chiffrement des données, les attaquants cherchent désormais à contrôler l’infrastructure d’identité — les systèmes qui régissent l’authentification, l’autorisation et les accès dans toute l’entreprise.

Une fois les systèmes d’identité compromis, les attaquants peuvent élever leurs privilèges, étendre leurs accès et perturber les efforts de reprise — souvent avec de lourdes conséquences opérationnelles.

Pour les responsables de la sécurité, la voie à suivre est claire : la protection des systèmes d’identité et le renforcement de la résilience des identités doivent devenir des priorités centrales.

Dans le paysage moderne des ransomwares, l’identité n’est pas une simple surface d’attaque supplémentaire.

C’est le champ de bataille.

Alors que les cyberattaques ciblent de plus en plus les systèmes d’identité, la capacité à détecter rapidement une compromission et à se rétablir sans délai est devenue essentielle pour limiter les perturbations opérationnelles.

Semperis fournit des solutions conçues pour aider les organisations à sécuriser les environnements d’identité hybrides, à détecter les attaques fondées sur l’identité et à restaurer rapidement Active Directory ainsi que d’autres systèmes d’identité après un incident.

Découvrez comment Semperis aide les organisations à renforcer la résilience des identités et à réduire l’impact des attaques par ransomware. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.