Les cyberattaquants changent discrètement leur mode opératoire — et le dernier Picus Red Report™ montre que la disruption n’est plus l’objectif.
Plutôt que de chiffrer les systèmes ou de provoquer une disruption immédiate, Picus Security a constaté que les adversaires privilégient désormais la furtivité, la persistance et l’accès à long terme au sein des environnements d’entreprise.
« Le Red Report 2026 confirme que l’ère de la cybercriminalité fondée sur le principe du “casse et file” touche à sa fin et que l’âge du “parasite numérique” a commencé », a déclaré par e-mail à eSecurityPlanet le Dr Süleyman Özarslan, cofondateur de Picus Security et vice-président de Picus Labs.
Il a ajouté : « Nous assistons à un changement stratégique : les adversaires ont troqué la destruction immédiate contre une persistance silencieuse.
Le Dr Özarslan a expliqué : « Le chiffrement par rançongiciel a chuté de 38 %, remplacé par un paysage dans lequel 80 % des techniques les plus utilisées sont consacrées à l’évasion et au maintien d’un accès invisible à long terme. »
Il a également ajouté : « L’adversaire moderne ne défonce plus la porte ; il se contente de se connecter. »
Évolution du comportement des attaquants
Picus a fondé son rapport sur une analyse approfondie de plus de 1,1 million de fichiers malveillants et de 15,5 millions d’actions adverses observées dans des environnements d’entreprise tout au long de 2025.
Les données révèlent une évolution nette des priorités des attaquants : l’activité de chiffrement par rançongiciel a diminué de 38 %, tandis que les techniques conçues pour la furtivité, la persistance et l’accès à long terme ont fortement progressé.
Selon Picus Labs, environ 80 % des techniques d’attaque les plus fréquemment observées sont désormais axées sur l’évasion, la persistance et l’exploitation des identités, plutôt que sur une disruption immédiate.
Plutôt que d’introduire de nouvelles catégories d’exploits, les adversaires perfectionnent des techniques bien établies afin de se fondre parfaitement dans les opérations normales de l’entreprise.
Pour la troisième année consécutive, l’injection de processus (T1055) s’est classée comme la technique la plus répandue, apparaissant dans 30 % des échantillons de logiciels malveillants analysés.
En injectant du code malveillant dans des processus légitimes et de confiance, les attaquants peuvent opérer sous couvert d’une activité système normale, réduisant ainsi la probabilité d’être détectés par les contrôles traditionnels des terminaux.
Les techniques d’évasion ont également évolué pour contester directement les chaînes automatisées de sécurité.
l’évasion de la virtualisation et des bacs à sable (T1497) a fortement progressé pour devenir la quatrième technique la plus couramment observée en 2025.
Les logiciels malveillants modernes vérifient de plus en plus s’ils s’exécutent dans un environnement d’analyse et interrompent leur exécution s’ils détectent des indicateurs révélateurs.
Picus Labs a mis en avant des familles de logiciels malveillants telles que LummaC2, qui analysent les mouvements de la souris à l’aide de calculs géométriques afin de distinguer l’interaction humaine des bacs à sable automatisés.
Lorsque le comportement paraît trop précis ou artificiel, le logiciel malveillant reste dormant, créant un faux sentiment de sécurité.
L’exploitation des identités constitue un autre élément fondamental de cette stratégie axée sur la persistance.
Les identifiants issus des magasins de mots de passe (T1555) sont apparus dans près d’une attaque sur quatre analysée, renforçant l’idée que l’identité — et non le périmètre réseau traditionnel — est devenue la principale cible.
Une fois en possession d’identifiants valides, les attaquants peuvent s’authentifier en tant qu’utilisateurs légitimes, se déplacer latéralement d’un système à l’autre et conserver leur accès avec une résistance minimale, se fondant souvent dans l’activité habituelle des utilisateurs pendant de longues périodes.
Comment les organisations peuvent réduire les risques
Alors que les tactiques des attaquants mettent de plus en plus l’accent sur la furtivité et la persistance, les organisations doivent adapter leurs défenses pour détecter les activités qui se fondent dans les opérations normales.
Les contrôles de sécurité traditionnels ne suffisent pas toujours à révéler les menaces qui exploitent des outils, des identifiants et des infrastructures de confiance légitimes.
Les mesures suivantes présentent des étapes concrètes que les équipes de sécurité peuvent suivre pour améliorer la visibilité, réduire le temps de présence des attaquants et renforcer leurs capacités de réponse.
- Valider continuellement les contrôles de sécurité face aux comportements, notamment les techniques furtives telles que l’injection de processus et l’évasion des bacs à sable.
- Surveiller l’utilisation anormale des identifiants, des identités et des outils légitimes afin de détecter les attaquants qui opèrent comme des utilisateurs valides.
- Renforcer la sécurité des identités grâce à un accès fondé sur le moindre privilège, à une bonne hygiène des identifiants et à des capacités de détection et de réponse aux menaces visant les identités.
- Établir des références comportementales sur les terminaux et les systèmes afin d’identifier les écarts subtils associés à la persistance et à l’usurpation.
- Améliorer la visibilité sur les couches cloud, réseau et matérielles afin de détecter les activités de commande et contrôle acheminées par des services ou des appareils de confiance.
- Restreindre et surveiller les outils d’administration, les environnements de script et les mécanismes d’accès à distance afin de limiter l’exploitation abusive de capacités légitimes.
- Tester et mettre régulièrement à jour les plans de réponse aux incidents afin de garantir que les équipes peuvent identifier, contenir et résoudre les intrusions discrètes axées sur la persistance.
Ensemble, ces mesures aident les organisations à détecter plus tôt les comportements subtils des attaquants, à limiter leur persistance à long terme et à répondre plus efficacement aux menaces conçues pour se fondre dans les opérations normales.
Quand les attaquants se fondent dans le décor
Le rapport montre que de nombreux attaquants privilégient un accès discret et à long terme plutôt qu’une disruption immédiate.
En s’appuyant sur des outils de confiance, des identifiants valides et des infrastructures familières, les adversaires peuvent se fondre dans les opérations normales et prolonger leur temps de présence.
Pour répondre à cette évolution, les équipes de sécurité doivent se concentrer sur une visibilité comportementale durable, la validation continue des défenses et le renforcement des contrôles d’identité afin d’améliorer la détection et la réponse face aux activités discrètes.
Cette évolution vers l’exploitation des identités et de la confiance pousse les organisations à évaluer des solutions zero trust qui réduisent la confiance implicite entre les utilisateurs, les appareils et les services.





