Group-IB dévoile le top 10 des acteurs de cybermenaces qui façonnent l’avenir de la cybercriminalité

0
159

Un expert en renseignement sur les menaces révèle comment les collectifs décentralisés, les plateformes de « phishing-as-a-service » et les groupes soutenus par des États transforment la cybercriminalité moderne.

Tribune – Group-IB, créateur de premier plan de technologies de cybersécurité prédictive destinées à enquêter sur la cybercriminalité, à la prévenir et à la combattre, dévoile aujourd’hui son classement « Top 10 Masked Actors » (Top 10 des acteurs masqués) pour 2026. Il s’agit d’un classement de référence des groupes cybercriminels les plus prolifiques opérant à l’échelle mondiale. Cette liste s’appuie sur le rapport *High-Tech Crime Trend Report 2026* de Group-IB, qui identifie 2026 comme l’année où la chaîne d’approvisionnement est devenue la surface d’attaque la plus exploitée par la cybercriminalité.

À travers plus de 1 550 enquêtes de terrain et une surveillance approfondie de la cybercriminalité souterraine, les analystes de Group-IB ont observé une transformation structurelle de l’orchestration des attaques : les acteurs de menaces ne ciblent plus directement les victimes, mais s’infiltrent dans les infrastructures de confiance et les écosystèmes de tiers dont dépendent les organisations. Ils amplifient ainsi leur portée, réduisent les délais de détection et maximisent les perturbations simultanées au sein de secteurs entiers.

Le classement « Top 10 Masked Actors » 2026 repose sur une méthodologie rigoureuse centrée sur l’adversaire, évaluant chaque groupe selon six critères : l’impact financier, les victimes, le volume de menaces durant la période d’activité, l’innovation technique, la croissance du réseau d’affiliés et la notoriété. Il en résulte un cadre analytique fondé sur le renseignement qui va au-delà d’une simple liste des principaux acteurs de menaces : il explique leur importance et la manière dont leurs tactiques redéfinissent l’avenir de la cybercriminalité.

Le Top 10 des acteurs masqués (2026)

1. Scattered Spider

Associé à certaines des attaques les plus retentissantes de l’année écoulée, Scattered Spider a acquis une notoriété mondiale grâce à une maîtrise exceptionnelle de l’ingénierie sociale et à une envergure opérationnelle sans précédent. Cette communauté cybercriminelle décentralisée a démontré la puissance du vecteur d’attaque par la chaîne d’approvisionnement lors d’une opération menée en 2025, compromettant plus de 130 organisations du secteur technologique. Elle a ainsi prouvé comment des acteurs faiblement affiliés peuvent provoquer une réaction en chaîne au sein de la supply chain et rivaliser avec l’impact du crime organisé traditionnel.

2. Lazarus

Un acteur de menaces hautement sophistiqué, lié à un État, combinant cyberespionnage et criminalité financière à grande échelle. Lazarus mérite sa place, principalement en raison de son impact financier : le groupe est responsable de plus de 6,5 milliards de dollars de vols de cryptomonnaies depuis sa création, dont plus de 2,02 milliards rien qu’en 2025, ce qui en fait l’un des acteurs de la menace les plus destructeurs sur le plan financier jamais documentés.

3. MuddyWater

Un groupe de cyberespionnage aligné sur les intérêts d’un État, ciblant les secteurs gouvernemental, financier et logistique, et se distinguant par une vaste portée géographique couvrant 113 pays. Sa caractéristique marquante est son rythme opérationnel : entre octobre 2025 et mars 2026, MuddyWater a déployé trois nouvelles variantes de logiciels malveillants, illustrant la rapidité des cycles de développement des adversaires que les défenseurs doivent désormais anticiper.

4. Tycoon 2FA

Acteur dominant du secteur du « Phishing-as-a-Service » (PhaaS), Tycoon 2FA détient 89 % de parts de marché sur le segment du PhaaS de type « Adversary-in-the-Middle » (interposition de l’attaquant). Son modèle d’abonnement SaaS a banalisé le vol d’identifiants d’entreprise à grande échelle, permettant des milliers d’attaques dans des environnements cloud à travers le monde et abaissant le seuil d’entrée pour que des acteurs moins techniquement qualifiés puissent mener des campagnes à fort impact.

5. GoldFactory

Identifié pour la première fois par Group-IB en 2024, GoldFactory est un groupe de menace techniquement avancé ayant démontré une capacité unique : le vol de données biométriques pour contourner l’authentification par reconnaissance faciale dans le cadre de fraudes bancaires mobiles. Avec une moyenne de 15 infections par jour lors de ses campagnes actives, le groupe a commencé à s’étendre au-delà de sa zone d’origine (Asie-Pacifique), de nouveaux artefacts de code en espagnol signalant une expansion géographique délibérée.

6. TX-NFC

Un écosystème commercialisé qui émule les systèmes de paiement sans contact sur les appareils des fraudeurs, proposé via des abonnements allant de 45 $ par jour à 1 050 $ pour trois mois. À mesure que les paiements sans contact se généralisent dans le monde, la surface d’attaque accessible à TX-NFC s’étend parallèlement. Le groupe s’implante désormais dans les écosystèmes cybercriminels anglophones et russophones.

7. Shadow Silk

Groupe motivé par le profit et spécialisé dans l’obfuscation ainsi que dans les techniques d’évasion à long terme, Shadow Silk a été observé opérant sans être détecté au sein d’infrastructures critiques et d’entités gouvernementales dans plusieurs régions ; dans un cas documenté, le groupe est resté dissimulé pendant plus de 12 mois. Sa capacité à se maintenir au sein d’environnements hautement stratégiques sans déclencher d’alerte le classe parmi les acteurs les plus matures sur le plan opérationnel de la liste de cette année.

8. Bloody Wolf

Un groupe de menace persistant qui privilégie l’accès à long terme et la surveillance au détriment du gain financier immédiat. Opérant principalement en Asie centrale et ciblant les organismes gouvernementaux, Bloody Wolf utilise une infrastructure de diffusion géolocalisée pour maintenir une présence ciblée et discrète — une technique de plus en plus associée aux acteurs poursuivant des objectifs stratégiques de collecte de renseignements.

9. Teste PHP

En moins d’un an, Teste PHP a mis en place une opération de cybercriminalité financière couvrant cinq pays hispanophones, utilisant des extensions de navigateur malveillantes qui dérobent silencieusement des identifiants en temps réel. Son expansion géographique rapide et son taux agressif de recrutement de victimes illustrent la vitesse effrénée à laquelle de nouvelles opérations cybercriminelles peuvent monter en puissance dans l’écosystème actuel.

10. DarkBlinders

Groupe de menace émergent ciblant les secteurs de l’aviation et des télécommunications au Moyen-Orient, DarkBlinders affiche le score d’évolution des TTP (tactiques, techniques et procédures) le plus élevé de la liste de cette année — une mesure basée sur la fréquence et l’ampleur des changements apportés à ses méthodes sur une période de 12 mois. Contrairement aux acteurs opérant selon un schéma fixe, DarkBlinders surveille en permanence sa propre exposition et adapte ses méthodes pour rendre obsolètes les signatures de détection existantes, ce qui en fait l’un des adversaires les plus agiles sur le plan opérationnel actuellement suivis par Group-IB.

« La chaîne d’approvisionnement est devenue le plus puissant multiplicateur de la cybercriminalité. Ce que nos enquêteurs ont documenté à travers plus de 1 550 cas l’année dernière révèle que les attaques ne visent plus des victimes isolées : elles s’infiltrent dans des infrastructures de confiance et des écosystèmes de tiers pour se propager en cascade à des secteurs industriels entiers. Lors d’une opération que nous avons suivie, un point de compromission unique a permis d’atteindre plus de 130 organisations. Parallèlement, la commercialisation des infrastructures d’attaque — plateformes de phishing détenant 89 % de parts de marché, fraude NFC vendue par abonnement — réduit rapidement l’écart de capacités entre les acteurs de la menace sophistiqués et ceux qui le sont moins. Pour les défenseurs, la réponse doit être centrée sur l’adversaire : il s’agit de comprendre comment ces adversaires spécifiques évoluent — non seulement ce qu’ils ont fait le trimestre dernier, mais aussi de prédire, grâce au renseignement basé sur l’IA, ce qu’ils feront ensuite. » — Dmitry Volkov, PDG de Group-IB

Un renseignement étayé par des opérations mondiales

Le classement des 10 principaux « acteurs masqués » (Masked Actors) repose sur la position unique de Group-IB, à la croisée du renseignement sur les menaces et de la collaboration mondiale avec les forces de l’ordre. Les renseignements fournis par Group-IB ont directement soutenu des opérations menées avec INTERPOL, Europol, AFRIPOL et des agences nationales, aboutissant à l’arrestation et aux poursuites de cybercriminels dans le monde entier. Cette collaboration confère à l’entreprise une visibilité inégalée sur la manière dont les acteurs de la menace opèrent, s’adaptent et se reconstituent après avoir été déstabilisés. Ce partenariat avec les forces de l’ordre constitue un facteur clé de différenciation quant à la qualité et à la profondeur des renseignements qui étayent le classement 2026.

Une présentation détaillée de chacun des dix acteurs du classement « Masked Actors » — incluant leurs tactiques, leurs cibles et leurs structures opérationnelles — est disponible à l’adresse suivante : https://www.group-ib.com/masked-actors/.