Besoin d'être sécurisé ?

Panorama de la Menace Ransomware : les mutations de 2025 dessinent le paysage de 2026

Télécharger le PDF

En 2025, le CERT-XMCO a recensé plus de 7 300 victimes de ransomware revendiquées dans le monde, dont 173 en France, une hausse de 54 % en un an. Des chiffres qui, à eux seuls, suffiraient à justifier un bilan annuel classique.

Mais les premiers mois de 2026 rappellent que cette lecture serait incomplète. Les groupes affaiblis par les opérations policières de 2025 : Phobos, BlackBasta, BlackSuit, ont déjà cédé leur place à Qilin et DragonForce. Cl0p, actif depuis 2019, poursuit en 2026 l'exploitation de vulnérabilités logicielles qu'il avait déjà éprouvée l'année précédente. Les mêmes dynamiques, les mêmes acteurs, une trajectoire qui ne s'interrompt pas au changement d'année.

C'est cette continuité que cet extrait du panorama de la menace du CERT-XMCO donne à lire : un état des lieux de 2025 conçu, dès l'origine, comme une clé de compréhension pour 2026, et pour les mois qui suivront.

Ce que couvre ce Panorama de la menace ransomware :

Une année prolifique pour les groupes de ransomware

En 2025, le CERT-XMCO a identifié plus de 7 300 victimes publiées sur les sites des opérateurs de ransomware à l'international, dont 173 en France, soit une hausse de 54,46 % en France et de 60,16 % à l'international par rapport à 2024. Qilin (1 000 victimes), Akira (720), Cl0p (496) et Play (367) se distinguent comme les groupes les plus actifs de l'année.

Les entreprises françaises, cibles privilégiées

Le rapport analyse les 173 entités françaises victimes de groupes criminels en 2025, avec 46 groupes d'attaquants différents ayant revendiqué des attaques contre la France. Qilin arrive en tête avec 49 opérations revendiquées. Le CERT-XMCO examine les raisons de cette exposition : poids économique de la France, posture diplomatique, et attractivité financière des cibles.

Des tactiques, techniques et procédures en constante amélioration

Ce panorama détaille l'évolution des modes opératoires en 2025 : détournement des infrastructures cloud (buckets Amazon S3, environnements Azure), contournement des solutions EDR, abandon progressif du chiffrement au profit de la seule exfiltration de données, apparition d'une nouvelle souche de ransomware (HybridPetya) capable de contourner le démarrage sécurisé UEFI, et recours croissant à des insiders au sein des entreprises ciblées.

Un écosystème cybercriminel qui demeure résilient

Malgré plusieurs opérations des forces de l'ordre ayant abouti à la saisie de millions de dollars (Zeppelin, BlackSuit, Chaos), l'écosystème ransomware a démontré sa résilience structurelle en 2025. Le rapport analyse également la victimologie à travers le prisme géopolitique : instrumentalisation des groupes cybercriminels par des acteurs étatiques russes, chinois, iraniens et nord-coréens.

Les perspectives pour 2026

Le CERT-XMCO propose une analyse prospective sur l'évolution attendue de la menace ransomware : augmentation potentielle des tentatives d'extorsion, contexte géopolitique et industrialisation des attaques ciblant la supply chain logicielle.

Ce qu'apporte notre service de veille en cybersécurité

Ce panorama est produit par les analystes du CERT-XMCO, qui assurent une surveillance quotidienne des attaques revendiquées par les groupes de ransomware et proposent chaque mois un état de la menace dans le cadre du service de veille cyber. Ce rapport est le reflet direct de ce que nos équipes observent sur le terrain.

Télécharger gratuitement le panorama

Envie de rejoindre l'aventure ?
Contactez-nous