Moins de malware mais des attaques beaucoup plus précises sous l’effet de l’IA

0
2

Rapport mondial sur les cybermenaces de WatchGuard : Les campagnes de malware diminuent en volume mais gagnent en précision sous l’effet de l’IA. L’écosystème du ransomware reste actif et concurrentiel : WatchGuard a recensé 41 nouveaux groupes de ransomware au premier semestre 2026.

Tribune – WatchGuard® Technologies, leader mondial de la cybersécurité unifiée pour les fournisseurs de services managés (MSP), annonce les résultats de son dernier rapport mondial sur les menaces. Ce rapport, consacré au premier semestre 2026, révèle que les acteurs malveillants s’appuient sur des outils assistés par l’IA pour passer rapidement de campagnes bruyantes et à fort volume à des malwares ciblant des victimes spécifiques, tout en élargissant leurs activités de reconnaissance à faible intensité et en privilégiant davantage les accès fondés sur les identifiants.

Basé sur des données anonymisées et agrégées issues des solutions de sécurité réseau et de protection des terminaux de WatchGuard, le rapport constate que les attaquants utilisent des logiciels malveillants de plus en plus sophistiqués alors que l’activité globale liée à l’exploitation des réseaux diminue.

Alors que le volume total des attaques réseau a chuté de 79 %, les nouveaux logiciels malveillants ont augmenté de plus de 2 000 % en un an, et près de 96 % des menaces détectées sur les terminaux au cours du trimestre le plus récent n’ont été observées que sur une seule machine.

Ces signaux divergents indiquent que les acteurs malveillants utilisent le Malware-as-a-Service, l’automatisation et l’IA pour tester un plus grand nombre de vulnérabilités sur davantage de réseaux, créer des charges utiles uniques pour des victimes spécifiques à grande échelle, et contourner les contrôles traditionnels.

Corey Nachreiner, Chief Security Officer chez WatchGuard, explique :

« Le fait que le nombre d’alertes ait diminué ne signifie pas que les attaquants sont moins dangereux. Ils utilisent en effet tous les outils à leur disposition pour devenir plus sélectifs et plus précis. Ces résultats montrent un basculement des charges utiles réutilisables et des scans à grande échelle vers des malwares adaptés à des systèmes individuels, une reconnaissance étendue et à faible intensité (« low-and-slow ») ainsi qu’un accès fondé sur les identifiants, capable de contourner les défenses périmétriques. Pour les MSP, cela rend indispensables une visibilité unifiée, l’inspection TLS, la détection assistée par IA, des contrôles d’identité robustes et une réponse continue afin de protéger les clients à grande échelle. »

Outre l’écart croissant entre le volume et la diversité des attaques, le rapport révèle également :

  • Évolution des techniques d’accès initial – Les données montrent que les acteurs malveillants utilisent de plus en plus des comptes de confiance et des outils natifs pour contourner les couches de sécurité. Les détections PowerShell ont fortement diminué, tandis que l’accès aux identifiants, la persistance, l’accès à distance et l’évasion des défenses sont devenus les principaux axes de recherche de menaces du premier semestre de l’année.
  • Des réseaux plus silencieux mais explorés plus largement – Si le volume moyen des attaques réseau a diminué, le nombre de signatures IPS uniques a augmenté et les 10 attaques les plus fréquentes ont représenté une part plus faible de l’activité globale. Une signature générique de web-shell est devenue l’attaque réseau la plus répandue au monde, touchant 75 % des machines en Belgique et près de 60 % en Italie et aux États-Unis.
  • Les attaquants continuent de tirer profit d’anciennes vulnérabilitésLa vulnérabilité médiane référencée parmi les 50 principales signatures d’attaques réseau du rapport a été révélée en 2014, et 31 des 44 signatures faisant référence à une CVE ciblaient des failles datant d’au moins dix ans. L’injection SQL représentait à elle seule plus de 17 % des détections d’attaques réseau.
  • Le chiffrement reste la voie de diffusion par défaut – 95 % des logiciels malveillants ont transité par TLS, mais seuls 20 % des équipements déployés inspectent le trafic chiffré. Les logiciels malveillants évasifs représentaient près d’un tiers des détections au total, et 36 % des détections observées via l’inspection TLS sur les appareils dotés de solutions avancées de protection contre les malwares.
  • Le ransomware reste une économie active et concurrentielle – L’écosystème des ransomwares se consolide tout en attirant de nouveaux entrants. Les détections sur les terminaux ont chuté de plus de 68 % en un an, malgré une activité d’extorsion publique atteignant des niveaux records. WatchGuard a recensé 41 nouveaux groupes de ransomware au premier semestre 2026, les huit principaux groupes représentant plus de la moitié des près de 5 000 revendications publiques d’extorsion.

Pascal Le Digol, Directeur France de WatchGuard Technologies, commente :

« Ces résultats confirment la nécessité d’adopter une défense multicouche combinant prévention des intrusions, protection avancée des terminaux, sécurité des identités et surveillance continue. Les équipes de sécurité et les MSP doivent également accorder une attention particulière aux vulnérabilités anciennes et aux équipements périphériques qui ne sont plus pris en charge, déployer l’authentification multifacteur (MFA) et des contrôles d’accès Zero Trust, et évaluer non seulement le volume des alertes, mais aussi la portée et la diversité des attaques. »

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.