En 2026, les attaquants exploitent la confiance, pas seulement la technologie

Les attaquants exploitent la confiance, pas seulement la technologie, ce qui rend la vérification continue des identités plus cruciale que jamais.

Written By
DG
Dan Gittis
Jul 17, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Lorsqu’UltraViolet Cyber a évalué les grandes tendances concernant les menaces de sécurité du 2e trimestre, le paysage couvert était vaste. 

Des acteurs malveillants très actifs, des vulnérabilités exploitées, des opérations de rançongiciel, de l’ingénierie sociale pilotée par l’IA, des intrusions fondées sur l’identité et une famille d’attaques de type « Fix » en pleine expansion ont tous marqué le trimestre. 

Mais un schéma revenait dans des catégories qui n’ont pas toujours beaucoup en commun, et il ne s’agissait ni d’une famille de logiciels malveillants ni d’un acteur malveillant particulier. 

Il s’agissait plutôt de l’exploitation des accès et des flux de travail de confiance. C’est un fait : en 2026, les attaquants n’exploitent pas seulement votre technologie, ils exploitent la confiance.

Aujourd’hui, les adversaires contournent les garde-fous techniques en ciblant la confiance accordée aux identités, aux personnes, aux processus métier et aux technologies légitimes. 

Principaux enseignements

  • La confiance est devenue la principale surface d’attaque : les adversaires exploitent de plus en plus les identités, les flux de travail et les processus métier légitimes, plutôt que les seules vulnérabilités techniques.
  • Les catégories traditionnelles de menaces convergent, car les rançongiciels, les opérations d’États-nations, l’ingénierie sociale pilotée par l’IA et les attaques contre les identités partagent de plus en plus leurs tactiques et leurs infrastructures.
  • La sécurité des identités exige désormais une vérification continue, une surveillance comportementale et une gouvernance renforcée des accès, au-delà de la seule authentification.
  • Les entreprises doivent donner la priorité au Zero Trust, à l’application rapide des correctifs sur les infrastructures exposées à Internet et à des défenses en profondeur qui partent du principe que les contrôles de sécurité individuels finiront par être contournés.
  • Les programmes de sécurité doivent évoluer, passant d’exercices de conformité périodiques à une résilience opérationnelle continue qui valide la confiance accordée aux utilisateurs, aux systèmes et aux processus métier.

Les frontières traditionnelles entre les menaces disparaissent

Les frontières traditionnelles entre les catégories de menaces s’estompent. 

Les opérateurs de rançongiciels s’inspirent des méthodes des États-nations. 

Les États-nations prépositionnent leurs ressources au sein d’infrastructures commerciales. 

L’ingénierie sociale est renforcée par l’IA générative et passe par des flux de travail auxquels les utilisateurs ont été formés à faire confiance. 

Les priorités des équipes de sécurité

Défendre cet environnement implique de considérer la sécurité comme une discipline continue plutôt que comme un exercice de conformité périodique, en investissant dans la vérification des identités, l’architecture Zero Trust, l’application rapide des correctifs et la résilience face aux attaques qui contournent entièrement les contrôles techniques.

Pour les équipes de sécurité, quatre domaines se distinguent.

Advertisement

L’identité ne se résume pas à un problème d’authentification

Les attaquants s’appuient de plus en plus sur des comptes valides et des accès légitimes plutôt que de forcer leur entrée dans les environnements. 

Parmi les groupes de rançongiciels les plus actifs ces derniers mois, l’abus d’identifiants et les outils d’administration légitimes ont permis à la fois l’accès initial et le déplacement latéral. 

La compromission ne s’est pas arrêtée au moment de la connexion. Elle s’est poursuivie après l’authentification, par le biais de sessions détournées, d’autorisations OAuth exploitées et d’outils d’administration natifs utilisés à mauvais escient.

Une expression circule dans le secteur de la cybersécurité : « les attaquants ne s’introduisent pas, ils se connectent ». 

Et c’est vrai. Nous pouvons certes demander : « Comment empêcher les attaquants de se connecter ? », mais il serait peut-être plus efficace de demander : « Comment vérifier en continu que les identités de confiance restent dignes de confiance ? » 

Cela implique de considérer l’identité comme un cycle de vie : vérification renforcée lors du recrutement, gouvernance plus stricte des accès pour les employés à distance et surveillance comportementale continue des activités représentant une menace interne. 

La confiance remplace les logiciels malveillants comme principale surface d’attaque

Bon nombre des attaques les plus efficaces du 2e trimestre ont réussi parce que les utilisateurs faisaient confiance à des personnes, des processus métier ou des flux de travail familiers. 

La vulnérabilité ne se trouvait pas dans le logiciel, mais dans la manière dont les utilisateurs interagissaient avec lui.

Les techniques d’ingénierie sociale efficaces reposent toutes, en définitive, sur la confiance. 

L’hameçonnage généré par l’IA ne présente plus les signaux d’alerte traditionnels sur lesquels reposait la formation , tandis que l’hameçonnage vocal a supplanté le courriel comme principal vecteur d’ingénierie sociale dans les incidents confirmés. 

L’usurpation vidéo par deepfake dans les compromissions de messagerie professionnelle, ainsi que les familles ClickFix et ConsentFix, exploitent davantage cette confiance en convainquant les victimes d’exécuter elles-mêmes l’action malveillante. 

Advertisement

La sensibilisation à la sécurité doit évoluer en conséquence. 

Apprendre aux employés à repérer les messages suspects ne suffit plus, car de nombreux messages d’hameçonnage sont désormais indiscernables d’une correspondance légitime. 

La montée en compétences qui compte aujourd’hui porte sur les comportements de vérification : confirmation par un canal distinct, vérification indépendante des demandes inhabituelles et procédures renforcées du service d’assistance pour les réinitialisations de mots de passe et les changements de MFA.

Les infrastructures périphériques restent une voie d’accès facile

Les systèmes exposés à Internet restent un point d’entrée privilégié pour les attaquants les plus capables, et les délais d’exploitation se réduisent. 

Le défi ne consiste pas seulement à corriger les vulnérabilités, mais à suivre la vitesse à laquelle les attaquants les mettent en œuvre.

Le groupe chinois de menace persistante avancée (APT) soutenu par l’État Salt Typhoon a été l’une des menaces les plus lourdes de conséquences au cours du trimestre écoulé. 

Ses cibles ont principalement été des opérateurs de télécommunications nord-américains, des réseaux gouvernementaux, des services informatiques commerciaux et des organisations liées à la défense, avec une nette préférence pour les infrastructures exposées en périphérie, où la visibilité est souvent moindre qu’à l’intérieur du réseau de l’entreprise.

Rien de tout cela n’est nouveau. Ce qui nous a fait défaut, c’est une exécution cohérente. 

Les entreprises doivent examiner les infrastructures réseau exposées en périphérie, notamment les routeurs, les pare-feu, les concentrateurs VPN et les contrôleurs SD-WAN, afin de détecter les modifications de configuration non autorisées, les versions inattendues des micrologiciels ou les accès administratifs anormaux. 

En outre, il faut raccourcir les cycles d’application des correctifs sur les systèmes exposés à Internet, bien en dessous du délai standard de 30 jours. 

Enfin, il faut traiter les plans de gestion comme des actifs sensibles, et non comme des points de terminaison pratiques. Et, s’il vous plaît, segmentez votre infrastructure. 

Advertisement

Partez du principe que les contrôles de sécurité seront contournés

Dernier thème de ce trimestre : les attaquants réussissent en contournant les contrôles de sécurité individuels plutôt qu’en les affrontant directement, ce qui signifie que bon nombre des contrôles à la mise en œuvre desquels les entreprises ont consacré tant de temps sont contournés. 

ConsentFix en est l’exemple le plus frappant au 2e trimestre. 

L’attaque se déroule entièrement dans le navigateur, n’exige aucune exécution de code sur le terminal et déjoue l’authentification résistante à l’hameçonnage en récupérant un code d’autorisation OAuth depuis une session déjà authentifiée, plutôt qu’en dérobant un identifiant. 

Les clés d’accès et les clés FIDO2, déployées précisément pour mettre fin à l’hameçonnage visant les identifiants, n’offrent ici aucune protection, car il n’y a aucun identifiant à protéger.

La leçon n’est pas qu’un contrôle particulier a échoué, mais qu’aucun contrôle individuel n’aurait jamais suffi. 

Les équipes de sécurité doivent moins chercher un contrôle capable d’arrêter toutes les attaques et davantage mettre en place des défenses en profondeur qui détectent les intrusions plus tôt, contiennent plus rapidement les compromissions, permettent une récupération plus efficace et valident en continu la confiance accordée aux utilisateurs, aux systèmes et aux processus métier.

Ce qu’il faut en retenir

Ce qui définit ce paysage des menaces n’est pas nécessairement la sophistication. 

C’est le fait qu’elles exploitent la confiance à chaque étape du cycle de vie de l’attaque, tandis que l’écart entre les capacités des attaquants et le temps de réaction des défenseurs ne cesse de se creuser.

Les entreprises les mieux placées pour résister à cet environnement sont celles qui traitent la sécurité comme une discipline opérationnelle continue plutôt que comme un exercice de conformité périodique. 

Les frontières entre l’exploitation technique et l’exploitation humaine s’estompent. 

Les programmes qui les traitent comme des problèmes distincts défendent le modèle de menaces d’hier, alors que les attaquants sont déjà passés à autre chose.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.