Flare Research : une infection sur cinq par infostealer menacerait les identités d’entreprise en 2026

0
56

Un nouveau rapport révèle une accélération préoccupante des compromissions d’identités d’entreprise, les logiciels malveillants de type « infostealer » évoluant du vol de données grand public à la compromission dangereuse des identités d’entreprise.

Tribune – Flare, spécialiste du Threat Exposure Management, publie son rapport « 2026 State of Enterprise Infostealer Exposure » (État de l’exposition des entreprises aux infostealers en 2026) , qui met en lumière une nette accélération des compromissions d’identités numériques en entreprise. Sur la base d’une analyse de 18,7 millions de journaux (logs) d’infostealers collectés en 2025, les chercheurs de Flare ont constaté que plus d’une infection sur dix contenait déjà des identifiants d’authentification unique (SSO) ou d’identité (IdP) d’entreprise. Une proportion qui augmente rapidement.

Sur la seule année 2025, 2,05 millions de logs infostealers ont exposé les identifiants d’entreprise, offrant aux attaquants un accès potentiel à leurs e-mails, leur infrastructure cloud, leurs plateformes SaaS et leurs systèmes internes. Les données les plus récentes (fin 2025) montrent que l’exposition des identités d’entreprise a bondi à 16 % des infections, bien au-dessus des prévisions du modèle, signe d’une accélération rapide.

La généralisation des plateformes d’identité centralisées (telles que Microsoft Entra ID, Okta et AWS IAM Identity Center) transforme l’identité en point d’accès à la quasi-totalité des systèmes d’entreprise. Si cette centralisation améliore l’expérience utilisateur et la sécurité basique, elle concentre également les risques. Une seule identité ou session compromise peut ouvrir l’accès à des dizaines de services connectés. Les cybercriminels exploitent cette faille en collectant toutes les identités enregistrées et les sessions actives sur les machines infectées, transformant ainsi une seule infection en une compromission à l’échelle de l’entreprise.

« L’identité centralisée est devenue la clé d’accès à l’entreprise moderne. Nos analyses montrent que les attaquants ont parfaitement intégré cette évolution. Aujourd’hui, lorsqu’une infection par un infostealer réussit, elle est de plus en plus susceptible de donner un accès direct aux systèmes dont dépendent le plus les entreprises. » a déclaré Estelle Ruellan, chercheuse en cybersécurité chez Flare.

Principales conclusions du rapport 2026 sur l’exposition des entreprises aux infostealers :

  • L’exposition des identités d’entreprise a plus que doublé, passant d’environ 6 % des infections au début de 2024 à près de 14 % à la fin de 2025.
  • Microsoft Entra ID apparaît dans 79 % des LOGS d’entreprise, ce qui en fait de loin le fournisseur d’identité le plus touché.
  • Plus de 18 % des LOGS d’entreprise exposent plusieurs fournisseurs d’identité, ce qui augmente considérablement l’impact et la complexité des violations.
  • 1,17 million de logs contenaient à la fois des identifiants d’entreprise et des cookies de session, permettant un accès immédiat et un contournement potentiel de l’authentification multifactorielle (MFA).

Perspectives d’avenir pour l’exposition des identités d’entreprise

Les données de fin 2025 montrent une évolution claire du comportement des attaquants. Malgré une baisse de 20 % d’une année sur l’autre du nombre total d’infections par des infostealers, l’exposition des identités d’entreprise continue de progresser. Les recherches montrent que les cybercriminels sont de plus en plus liés au vol d’identifiants d’entreprise, ce qui reflète la prévalence et la valeur accrues de l’accès aux entreprises sur les systèmes compromis.
 
Une divergence qui traduit une évolution structurelle de l’économie de la cybercriminalité : moins d’infections, mais un impact beaucoup plus élevé à chaque compromission. Si cette tendance se confirme, les chercheurs de Flare estiment que 1 infection par infostealer sur 5 pourrait exposer des identifiants d’entreprise dès le troisième trimestre 2026. Chaque infection réussie comporte un risque commercial plus important, car elle permet un accès immédiat et réduit le délai entre la compromission initiale et l’impact sur l’entreprise.
Rapport complet ICI et rendez-vous sur le site web pour en savoir plus sur Flare.