Selon le Microsoft Digital Defense Report 2025, plus de la moitié des cyberattaques analysées l’an dernier étaient motivées par des rançongiciels ou des tentatives d’extorsion.
Microsoft a constaté que 52 % des incidents étaient liés à un objectif financier, tandis que 4 % seulement découlaient exclusivement d’activités d’espionnage.
« Dans 80 % des incidents cyber que les équipes de sécurité de Microsoft ont étudiés l’an dernier, les attaquants cherchaient à voler des données — une tendance davantage motivée par l’appât du gain que par la collecte de renseignements », indique le rapport.
De l’espionnage à l’extorsion
Ces données annoncent une nouvelle normalité : les cybercriminels opportunistes, dopés par l’automatisation et l’intelligence artificielle (IA), représentent désormais une menace aussi importante que les États-nations.
Microsoft traite plus de 100 000 milliards de signaux chaque jour, bloque 4,5 millions de nouvelles tentatives d’infection par des logiciels malveillants et analyse 5 milliards d’e-mails à la recherche d’hameçonnage et de code malveillant.
Pourtant, les attaquants contournent de plus en plus les mesures de sécurité traditionnelles en exploitant l’erreur humaine et les systèmes obsolètes, en particulier dans des secteurs critiques comme la santé , l’éducation et les services publics.
Les opérateurs de rançongiciels exploitent ces environnements soumis à une forte pression, où une interruption de service peut entraîner des pertes humaines ou une perte de confiance du public, contraignant les victimes à payer rapidement pour simplement rétablir leurs activités.
Comment fonctionnent les attaques
Les mécanismes des campagnes modernes de rançongiciels sont complexes, mais relativement constants.
Les attaquants volent généralement des identifiants ou les achètent sur des places de marché du dark web avant de chiffrer les données et d’exiger un paiement en cryptomonnaie.
Fait alarmant, Microsoft a constaté que plus de 97 % des attaques visant les identités étaient dues à des attaques par mot de passe, tandis que les attaques liées aux identités ont augmenté de 32 % au premier semestre 2025.
Les logiciels malveillants voleurs d’informations sont devenus une méthode privilégiée pour récupérer à grande échelle des données de connexion, des jetons de navigateur et des cookies de session.
Les cybercriminels peuvent ensuite réutiliser ou revendre ces identifiants afin de faciliter la diffusion de rançongiciels ou les opérations d’extorsion.
Heureusement, une mesure de protection simple reste très efficace : l’authentification multifacteur (MFA) résistante à l’hameçonnage.
Selon l’analyse de Microsoft, la MFA peut bloquer plus de 99 % des attaques visant les identités, même lorsqu’un attaquant dispose d’identifiants valides.
Une défense en profondeur
Les équipes de sécurité doivent désormais partir du principe que les adversaires ne « s’introduisent » pas simplement dans les systèmes : ils s’y connectent avec des identifiants valides. Pour y remédier, les organisations devraient :
- Déployer une MFA résistante à l’hameçonnage (par exemple, FIDO2 et les clés d’accès).
- Remplacer les systèmes existants qui ne prennent pas en charge les protocoles d’identité modernes.
- Mettre en œuvre un accès avec le principe du moindre privilège et une surveillance continue des connexions inhabituelles.
- Investir dans des outils de défense dopés à l’IA capables de détecter les menaces adaptatives.
- Collaborer entre secteurs pour partager des renseignements sur les menaces.
La Digital Crimes Unit de Microsoft a pris des mesures directes contre certains de ces acteurs malveillants en perturbant des opérations de vol d’informations comme celles de Lumma Stealer, en coopération avec le ministère américain de la Justice et Europol.
Ces efforts conjoints démontrent que des partenariats coordonnés entre acteurs publics et privés peuvent démanteler d’importantes infrastructures cybercriminelles.
L’IA et la nouvelle course aux armements cyber
Les attaquants comme les défenseurs se livrent une course pour exploiter l’IA.
L’IA générative permet aux cybercriminels d’automatiser les campagnes d’hameçonnage, de rédiger des contenus d’ingénierie sociale convaincants et de développer des logiciels malveillants adaptatifs.
Les États-nations, quant à eux, utilisent l’IA pour renforcer leurs opérations d’influence et d’espionnage.
Les défenseurs se tournent également vers des outils dopés à l’IA pour combler les lacunes de détection, se protéger contre l’ingénierie sociale dopée à l’IA, signaler les comportements anormaux sur les réseaux et accélérer la réponse aux incidents.
Cette lutte technologique signifie que l’efficacité d’un programme de cybersécurité dépend de plus en plus de son niveau de maturité en matière d’IA et de la visibilité dont il dispose sur les données.
Les perspectives
À mesure que la transformation numérique continue de s’accélérer, les cybermenaces deviennent indissociables de la stabilité économique mondiale et de la sécurité publique.
Les organisations qui considèrent la cybersécurité comme une priorité stratégique — plutôt que comme un simple coût — seront les mieux placées pour survivre à l’évolution du paysage des menaces.
Pour rester résilientes face à cette flambée des attaques fondées sur les identifiants et aux menaces dopées à l’IA, les organisations devraient s’appuyer sur un modèle de sécurité zero trust — qui part du principe qu’une compromission a eu lieu, vérifie chaque requête et valide en permanence la fiabilité des utilisateurs, des appareils et des données.

