Besoin d'être sécurisé ?

Actusécu #64 : Ransomware 2025, sécurité CI/CD

ActuSécu n°64
Setembre 2026
Télécharger le PDF

En 2025, le CERT-XMCO a recensé 7 300 victimes de ransomware revendiquées dans le monde, dont 173 en France : une hausse de 54 % en un an. Dans le même temps, sur le terrain, une simple faille applicative web suffit encore, dans nos tests d'intrusion, à remonter jusqu'à un accès administrateur de domaine en huit étapes, via un pipeline CI/CD mal sécurisé.

Deux réalités, un même constat : en 2026, la menace cyber s'est professionnalisée aussi bien du côté des attaquants que dans la sophistication technique des scénarios d'intrusion. C'est ce que documente le numéro 64 de l'ActuSécu, le journal de veille cyber du cabinet XMCO.

Panorama de la menace ransomware 2025 : une année charnière

Le dossier central de ce numéro s'appuie sur les données internes collectées au quotidien par le CERT-XMCO tout au long de l'année 2025. Parmi les enseignements clés :

  • 7 300 victimes de ransomware revendiquées à l'échelle internationale, 173 en France (+54 % sur un an)
  • Qilin, Akira, Cl0p et Play concentrent à eux seuls près de 35 % des revendications d'attaques
  • 150 millions de dollars empochés par le seul groupe Akira en 2025, selon les estimations de TRM Labs
  • La mise en place par Qilin d'un service d'assistance juridique destiné à ses affiliés, pour professionnaliser et adapter la pression exercée sur chaque victime
  • Les groupes affaiblis par les opérations policières de 2025 (Phobos, BlackBasta, BlackSuit) déjà remplacés par de nouveaux acteurs comme DragonForce

Le rapport détaille également la répartition géographique des attaques en France, les secteurs les plus touchés et les facteurs qui font de la France une cible privilégiée pour les groupes cybercriminels.

CI/CD sous le prisme offensif : quand le pipeline devient la porte d'entrée

Deuxième temps fort du numéro : un article technique signé par Adrien Monteiro et Lucas Pech, experts XMCO et intervenants au SSTIC 2026, consacré à l'exploitation de l'environnement d'exécution des chaînes CI/CD.

Les chaînes CI/CD sont devenues, avec l'essor du Cloud et de l'Infrastructure as Code, la colonne vertébrale de la production logicielle — et donc une cible de choix pour les attaquants, en raison des privilèges élevés dont disposent leurs différents composants. L'article détaille, à partir de cas concrets rencontrés en tests d'intrusion :

  • Le fonctionnement des composants clés d'une chaîne CI/CD (gestionnaire de code, environnement d'exécution, gestionnaire de secrets, orchestrateur)
  • Les techniques d'accès initial sur l'environnement d'exécution
  • Les scénarios d'élévation de privilèges et de latéralisation, au sein de la chaîne comme dans le système d'information de l'entreprise

Ce que vous trouverez aussi dans ce numéro

Le numéro 64 de l'ActuSécu revient également sur les temps forts du cabinet ces derniers mois : la 5ᵉ édition des InterCERT Days 2026 à Nantes, qui a réuni 117 équipes CERT et CSIRT autour des retours d'expérience sur incidents réels, ainsi que l'intervention de nos consultants au SSTIC.

Téléchargez le numéro complet

L'ActuSécu est le journal de veille cyber publié par XMCO depuis plus de 10 ans, rédigé par nos consultants et analystes. Le numéro 64 est disponible gratuitement au format PDF.

Envie de rejoindre l'aventure ?
Contactez-nous