Je pense que l’un des changements importants survenus dans la cybersécurité ces dernières années tient à la manière dont les attaquants se cachent au vu de tous.
Selon l’étude 2026 sur le renseignement IP publiée par Spur Intelligence, les infrastructures d’anonymisation, comme les réseaux privés virtuels (VPN) et les proxies résidentiels, sont désormais impliquées dans presque toutes les cyberattaques modernes.
Ces outils permettent aux acteurs malveillants de faire passer leurs activités pour celles d’utilisateurs légitimes, ce qui complique leur détection par les équipes de sécurité.
L’étude met en évidence un écart croissant entre la quantité de données IP recueillies par les entreprises et leur capacité à les exploiter efficacement en temps réel.
« La plupart des équipes disposent déjà de nombreuses données IP, mais cela ne signifie pas qu’elles savent ce qu’elles observent », a déclaré Riley Kilmer, cofondatrice de Spur Intelligence, dans un e-mail adressé à eSecurityPlanet.
Elle a expliqué : « Si vous ne pouvez pas déterminer qui se trouve derrière une connexion ni pourquoi elle paraît suspecte, il ne vous reste plus qu’à reconstituer les faits après que quelque chose s’est déjà produit. »
Riley a ajouté : « Les équipes de sécurité doivent combler cet écart en utilisant plus tôt le contexte IP, avant que les attaquants ne se soient déjà fondus dans le trafic normal. »
- Principaux enseignements de l’étude sur le renseignement IP
- Les attaquants se fondent dans le trafic légitime
- Les angles morts continuent d’accroître les risques pour les entreprises
- Le renseignement IP reste principalement réactif
- Les entreprises réclament de meilleures capacités de renseignement IP
- En bref
Principaux enseignements de l’étude sur le renseignement IP
- 94 % des entreprises ont indiqué que des VPN ou des proxies résidentiels étaient impliqués dans des incidents de sécurité.
- Les attaquants dissimulent de plus en plus leurs activités malveillantes sous l’apparence d’un trafic utilisateur légitime.
- Seuls 30% des entreprises comprenaient les risques liés aux proxies résidentiels avant de subir un incident.
- Près de la moitié des entreprises ont subi des compromissions de comptes à fort impact liées à des activités fondées sur les adresses IP.
- De nombreuses équipes de sécurité s’appuient encore sur des processus réactifs de renseignement IP.
Les attaquants se fondent dans le trafic légitime
Pendant des années, de nombreuses entreprises ont supposé que les adresses IP malveillantes se démarqueraient du trafic normal.
Je constate que cette hypothèse disparaît rapidement.
L’étude a révélé que 94 % des entreprises ont indiqué que des VPN ou des proxies résidentiels étaient impliqués dans des incidents de sécurité.
Les attaquants ne se fient plus uniquement à des indicateurs de compromission évidents. Ils acheminent plutôt leurs activités via des infrastructures qui ressemblent à un trafic grand public légitime.
Riley Kilmer, cofondatrice de Spur, a expliqué que les attaquants avaient appris à « se fondre dans le décor », faisant passer des activités suspectes pour normales.
Je pense que cela pose un problème aux défenseurs, car les contrôles traditionnels de réputation IP et les processus réactifs ne suffisent plus à identifier les menaces dès les premières phases de l’attaque.
Le rapport a également révélé que seules 30 % des entreprises comprenaient les risques associés aux infrastructures anonymisées avant de subir un incident.
Les angles morts continuent d’accroître les risques pour les entreprises
Un autre problème majeur mis en évidence par l’étude concerne les lacunes de visibilité internes, notamment dans les environnements de télétravail et d’utilisation d’appareils personnels (BYOD).
Je pense que certaines entreprises sous-estiment la vulnérabilité que peuvent présenter les appareils non gérés lorsqu’ils sont connectés aux systèmes de l’entreprise.
L’étude a révélé que seules 38 % des entreprises contrôlaient strictement l’accès depuis des appareils personnels.
En outre, 61 % ont déclaré être modérément, peu ou pas du tout préoccupées par l’exposition à des proxies résidentiels sur les appareils de leurs employés.
Ces résultats suggèrent que les entreprises ne comprennent peut-être pas pleinement comment un trafic anonymisé provenant de l’intérieur du réseau peut contourner les contrôles de sécurité traditionnels.
La compromission de comptes reste également une préoccupation majeure.
Près de la moitié des entreprises interrogées ont subi des compromissions de comptes à fort impact liées à des activités fondées sur les adresses IP.
Lorsque les attaquants associent des identifiants volés à une infrastructure anonymisée, ils peuvent souvent échapper à la détection tout en se faisant passer pour des utilisateurs légitimes.
Le renseignement IP reste principalement réactif
L’un des constats qui m’a le plus marqué est que les entreprises utilisent encore principalement le renseignement IP comme outil d’investigation, plutôt que comme mesure de prévention.
Selon l’étude, 44 % des entreprises utilisent principalement le renseignement IP pour enrichir les journaux une fois que des incidents se sont produits.
Cette approche réactive engendre des inefficacités opérationnelles. Les équipes de sécurité sont contraintes d’examiner manuellement les alertes tandis que les attaquants continuent de se déplacer dans les environnements sans être détectés.
Près de la moitié des répondants ont déclaré que leur principal défi consistait à comprendre le « qui » et le « pourquoi » derrière les activités IP.
Sans renseignement contextuel, les analystes consacrent un temps précieux à mettre en corrélation des informations provenant de plusieurs plateformes.
Résultat : 44 % des entreprises ont signalé une augmentation des délais de réponse aux incidents due à l’inefficacité de leurs processus de renseignement IP.
Je pense que cela montre que la simple collecte de davantage de données de télémétrie ne suffit pas. Les entreprises doivent transformer les données IP en renseignements exploitables, capables d’éclairer les décisions en temps réel.
Les entreprises réclament de meilleures capacités de renseignement IP
Malgré ces difficultés, l’étude a également révélé un souhait croissant de modernisation.
De nombreuses entreprises évaluent activement de nouvelles plateformes de renseignement IP offrant un contexte plus riche, des capacités d’automatisation et d’aide à la décision prédictive.
Le renseignement IP évolue au-delà des flux statiques de réputation et de l’enrichissement post-incident.
Les équipes de sécurité veulent des outils capables d’évaluer dynamiquement l’intention, les signaux comportementaux et le risque lié à l’authentification avant d’autoriser l’accès.
Les entreprises qui progressent déplacent le renseignement IP plus en amont du processus de sécurité.
Au lieu de s’appuyer uniquement sur des investigations post-compromission, elles utilisent les données IP contextuelles pour orienter en temps réel les décisions relatives à l’authentification, à la prévention de la fraude et au contrôle des accès.
Cela devient particulièrement important à mesure que les acteurs malveillants continuent d’exploiter l’IA dans leurs attaques.
En bref
Je pense que les conclusions de Spur Intelligence montrent que les infrastructures anonymisées ne constituent plus un problème de niche.
Les VPN et les proxies résidentiels sont devenus des outils courants pour les cybercriminels qui cherchent à échapper à la détection et à se fondre dans le trafic réseau légitime.
Les entreprises qui continuent de s’appuyer sur des stratégies de renseignement IP obsolètes pourraient avoir du mal à suivre le rythme des techniques d’attaque modernes.
L’avenir de la cybersécurité dépendra de la capacité des équipes de sécurité à appliquer efficacement le renseignement IP contextuel en temps réel, à automatiser la prise de décision et à identifier les comportements malveillants avant l’escalade des incidents.
Alors que les attaquants continuent de se cacher au vu de tous, le véritable avantage ne viendra pas de la collecte d’un plus grand nombre de signaux.
Il viendra de la transformation de ces signaux en décisions de sécurité rapides, éclairées et évolutives.
À mesure que les acteurs malveillants continuent d’adapter leurs tactiques, les entreprises adoptent des solutions zero trust pour contribuer à réduire le rayon d’action des attaques.





