Les attaquants vont plus vite, se fondent mieux dans le paysage et utilisent de plus en plus l’IA pour garder une longueur d’avance sur les défenseurs.
Le Rapport mondial 2026 sur les menaces de Crowdstrike met en évidence un basculement vers des attaques furtives et fondées sur l’identité, plus difficiles à détecter et plus rapides à exécuter.
« Il s’agit d’une course aux armements autour de l’IA. Le temps de propagation est le signal le plus clair de l’évolution des intrusions. Les adversaires passent de l’accès initial aux déplacements latéraux en quelques minutes », a déclaré Adam Meyers, responsable des opérations de lutte contre les adversaires chez CrowdStrike, dans leur communiqué de presse.
Il a ajouté : « L’IA réduit le délai entre l’intention et l’exécution, tout en transformant les systèmes d’IA des entreprises en cibles. Les équipes de sécurité doivent agir plus vite que l’adversaire pour l’emporter. »
Résultats du Rapport mondial 2026 sur les menaces de Crowdstrike
Le rapport met en évidence un changement fondamental dans la manière dont les attaques modernes sont menées, créant de nouveaux défis pour les équipes de sécurité.
Plutôt que de s’appuyer sur des logiciels malveillants traditionnels, les adversaires opèrent de plus en plus via des systèmes légitimes et des voies d’accès de confiance.
En 2025, 82 % des détections étaient dépourvues de logiciels malveillants, ce qui montre que les attaquants contournent les défenses fondées sur les signatures en se fondant dans l’activité normale.
Abus des identités et techniques de type « living off the land »
Cette évolution est étroitement liée à l’abus des identités. Au lieu d’exploiter des vulnérabilités évidentes, les attaquants utilisent des identifiants valides, des intégrations SaaS approuvées et des processus légitimes de gestion des identités pour se déplacer latéralement dans les environnements.
Cette approche de type « living off the land » leur permet d’opérer discrètement au sein de systèmes de confiance, ce qui complique la détection.
Des temps de propagation plus courts et des fenêtres de réponse réduites
Dans le même temps, les adversaires se déplacent plus rapidement que jamais.
Le temps de propagation moyen — la période entre l’accès initial et le déplacement latéral — est tombé à seulement 29 minutes, certaines attaques se produisant en moins de 30 secondes.
Cette chronologie raccourcie laisse peu de possibilités de réponse manuelle et oblige les organisations à s’appuyer sur des capacités automatisées de détection et de confinement rapide.
Les attaques dopées à l’IA amplifient les menaces
L’IA accélère encore cette tendance. CrowdStrike a observé une hausse de 89 % de l’activité des adversaires utilisant l’IA, qui se servent de ces outils pour intensifier les campagnes d’ingénierie sociale, automatiser la reconnaissance et améliorer la précision du ciblage.
L’IA générative, en particulier, est utilisée pour concevoir des leurres d’hameçonnage plus convaincants et rationaliser les flux d’attaque, abaissant ainsi la barrière à l’entrée des attaques sophistiquées.
Les systèmes d’IA deviennent une nouvelle surface d’attaque
En plus d’utiliser l’IA comme multiplicateur de force, les acteurs malveillants ciblent également les systèmes d’IA eux-mêmes.
Des techniques telles que l’injection de prompt permettent aux attaquants de manipuler les outils d’IA générative afin qu’ils produisent des commandes malveillantes, ce qui facilite le vol d’identifiants ou l’exfiltration de données.
À mesure que les organisations intègrent l’IA dans leurs chaînes de développement et leurs activités opérationnelles, ces systèmes deviennent une nouvelle surface d’attaque, en expansion.
La compromission de la chaîne d’approvisionnement reste un autre vecteur critique dans ce paysage de menaces en évolution.
Les attaquants ciblent de plus en plus les fournisseurs en amont, les écosystèmes de développement et les dépendances partagées afin d’accéder simultanément à plusieurs organisations en aval.
Combinées à une hausse de 42 % de l’exploitation de vulnérabilités zero-day avant leur divulgation publique, ces tactiques rendent les attaques plus extensibles, plus difficiles à détecter et plus complexes à contenir avec les approches traditionnelles.
Ensemble, ces tendances illustrent un basculement plus large vers des adversaires plus rapides, plus furtifs et plus adaptatifs — contraignant les organisations à repenser la manière dont elles détectent les menaces modernes, y répondent et s’en défendent.
Comment réduire l’exposition aux menaces émergentes
Pour suivre le rythme de ces menaces en évolution, les organisations devraient adopter une approche de sécurité plus proactive et structurée en plusieurs niveaux.
- Renforcez la sécurité des identités en imposant une MFA MFA, résistante à l’hameçonnage, le principe du moindre privilège et une surveillance continue des abus d’identifiants et des schémas d’accès anormaux.
- Surveillez les terminaux, les environnements cloud et SaaS à la recherche d’un comportementanormal à l’aide de données télémétriques corrélées.
- Réduisez l’exposition aux vulnérabilités et aux actifs inconnus en donnant la priorité à l’application rapide des correctifs et en mettant en œuvre une gestion continue de la surface d’attaque.
- Limitez les déplacements latéraux et les risques d’exécution grâce à la segmentation réseau, aux principes du zero trust, ainsi qu’à des environnements isolés pour l’IA et les charges de travail non fiables.
- Sécurisez les systèmes et les flux de travail d’IA en validant les entrées, en surveillant les injections de prompt et en imposant des contrôles d’accès et une gouvernance stricts.
- Renforcez les systèmes et les données en imposant des contrôles d’accès privilégié, en protégeant les données sensibles par chiffrement ou au moyen de DLP, et en sécurisant les environnements de développement et edge.
- Testez les plans de réponse aux incidents, utilisez des outils de simulation d’attaque et menez des exercices de red team.
Ces mesures aident les organisations à réduire leur exposition et à renforcer leur résilience face aux menaces émergentes.
L’IA et le nouveau paysage des cybermenaces
Les conclusions de CrowdStrike témoignent d’une évolution continue de la cybersécurité : les attaquants adaptent leurs techniques en utilisant l’IA et des accès de confiance pour échapper aux défenses traditionnelles.
À mesure que les environnements d’entreprise deviennent plus complexes et interconnectés, il devient plus difficile de distinguer l’activité normale de l’activité malveillante.
Pour relever ces défis, les organisations se tournent vers des solutions zero trust qui privilégient la vérification continue et limitent la confiance implicite entre les environnements.

