Rapport GTIG / Evolution du paysage des ransomwares en 2025

0
76

Le Google Threat Intelligence Group (GTIG) vient de publier un rapport complet sur le paysage des ransomwares en 2025, analysant les tactiques, techniques et procédures observées lors des incidents survenus cette année, ainsi que les principales évolutions.

Tribune – Le rapport met en évidence une baisse globale de la rentabilité des opérations de ransomware. Il souligne également que certains acteurs adaptent leur stratégie, en se détournant des grandes entreprises et/ou en s’appuyant davantage sur des opérations d’extorsion fondées sur le vol de données, sans recourir au chiffrement.

Cette analyse du GTIG repose sur les incidents de ransomware auxquels Mandiant Consulting a directement répondu en 2025 et met en lumière les principaux enseignements et tendances ci-dessous :

  • Baisse de la rentabilité et évolution du ciblage
    • Une rentabilité en recul : malgré un nombre record de victimes publiées sur des sites de fuite de données (Data Leak Sites – DLS) en 2025, la rentabilité globale des opérations de ransomware semble diminuer, probablement sous l’effet de l’amélioration des pratiques de cybersécurité et de la capacité accrue des victimes à se rétablir.
    • Un basculement vers des cibles plus petites : les acteurs malveillants ajustent leur stratégie en se détournant des grandes organisations au profit d’un volume plus élevé d’attaques visant des structures de plus petite taille, généralement dotées de dispositifs de sécurité moins matures.
    • Une hausse du vol de données : des cas confirmés ou suspectés de vol de données ont été observés dans environ 77 % des intrusions par ransomware en 2025, contre 57 % en 2024, ce qui suggère que les attaquants considèrent l’extorsion fondée sur le vol de données comme une méthode plus fiable pour obtenir des paiements.
  • Tactiques, techniques et procédures des ransomwares
    • Vecteur d’accès initial : les acteurs du ransomware recourent davantage à l’exploitation de vulnérabilités dans des infrastructures exposées sur Internet pour obtenir un accès initial, marquant un changement par rapport à l’année précédente, caractérisée par un usage intensif des attaques par force brute et des identifiants compromis.
    • Utilisation d’outils légitimes : les attaquants continuent de s’appuyer largement sur des outils natifs et des solutions accessibles publiquement pour mener leurs opérations. Certaines catégories sont toutefois en recul ces dernières années, notamment les outils de gestion à distance et certains frameworks de post-exploitation comme Cobalt Strike.
    • Famille la plus répandue : REDBIKE est le ransomware le plus fréquemment observé dans les investigations menées par Mandiant en 2025, présent dans près de 30 % des incidents.