đ Source : Proofpoint | Date : 21 juillet 2026 | Type : Rapport annuel basĂ© sur une enquĂȘte auprĂšs de 953 professionnels de la sĂ©curitĂ© dans 12 pays (mars-avril 2026)
Contexte général
Proofpoint publie son rapport AI-Era Ransomware Report 2026, fondĂ© sur les rĂ©ponses de 803 organisations ayant subi un incident ransomware au cours des 12 derniers mois. Le rapport identifie trois Ă©volutions structurelles : les cibles humaines, la monĂ©tisation via l’extorsion, et l’inadĂ©quation des dĂ©fenses existantes.
đ€ RĂŽle de l’IA dans les attaques
- 65% des organisations victimes confirment que l’IA a rendu l’attaque plus efficace (28% significativement, 37% modĂ©rĂ©ment)
- L’IA efface les indices traditionnels de dĂ©tection : formulations maladroites, logos incohĂ©rents, pages de connexion suspectes
- L’IA est utilisĂ©e pour crĂ©er des leurres de phishing plus convaincants, des messages d’usurpation ciblĂ©s, et accĂ©lĂ©rer la reconnaissance organisationnelle
- Des outils de crĂ©ation de sites web IA (ex : Lovable) sont exploitĂ©s pour construire des infrastructures de phishing Ă grande Ă©chelle : des dizaines de milliers d’URLs Lovable dĂ©tectĂ©es mensuellement depuis fĂ©vrier 2025
đŻ Vecteurs d’accĂšs initiaux (tous dĂ©pendants de l’humain)
- Liens malveillants : 47%
- PiĂšces jointes malveillantes : 46%
- Credential harvesting : 36%
- Business Email Compromise (BEC) : 35%
- Phishing/ingĂ©nierie sociale par email : 34% (premier vecteur d’accĂšs initial)
- Exploitation de vulnérabilités : 20%
- Credentials compromis : 18%
- Compromission d’accĂšs distant : 15%
đ° Impact financier et extorsion
- 54% des organisations affectĂ©es ont payĂ© une rançon (93% aux Ătats-Unis vs 19% en Italie)
- 37% des payeurs ont fait face Ă une seconde demande d’extorsion
- 2% ont payĂ© sans jamais rĂ©cupĂ©rer l’accĂšs
- 40% des organisations ont subi une forme de vol de données
- 36% confirment l’exfiltration de donnĂ©es sensibles ; 29% supplĂ©mentaires ont eu des donnĂ©es exfiltrĂ©es sans pouvoir en dĂ©terminer la sensibilitĂ©
- 93% des organisations ont déposé une réclamation auprÚs de leur cyber-assurance
đ Techniques notables
- Device code phishing : exploitation des flux d’autorisation lĂ©gitimes pour contourner le MFA â en 2025, 99% des organisations ont subi des tentatives de prise de contrĂŽle de compte, 67% ont subi au moins une compromission rĂ©ussie, dont 59% avec MFA activĂ©
- ClickFix : technique d’ingĂ©nierie sociale incitant les utilisateurs Ă copier et exĂ©cuter des commandes malveillantes via PowerShell ou la boĂźte de dialogue Windows Run, contournant le scan des piĂšces jointes
- Les modĂšles d’IA frontier dĂ©montrent la capacitĂ© Ă dĂ©couvrir et exploiter des vulnĂ©rabilitĂ©s zero-day de maniĂšre autonome, compressant la fenĂȘtre de weaponisation de jours Ă heures
đ DonnĂ©es par pays
| Pays | Rançon payée | Données exfiltrées | IA efficace |
|---|---|---|---|
| Ătats-Unis | 93% | 60% | 81% |
| EAU | 81% | 47% | 83% |
| Inde | 64% | 33% | 62% |
| Royaume-Uni | 58% | 44% | 65% |
| Italie | 19% | 22% | 58% |
đĄïž Pourquoi les dĂ©fenses Ă©chouent
- 40% : l’attaque semblait lĂ©gitime, les employĂ©s ne l’ont pas suspectĂ©e
- 38% : un utilisateur a interagi avec le contenu malveillant
- 33% : les contrĂŽles de sĂ©curitĂ© email n’ont pas dĂ©tectĂ© l’attaque
- 30% : des alertes ont été générées mais sans temps de réponse suffisant
- 32% : techniques avancées ou multi-étapes impliquées
đ Type d’article : Rapport de recherche et publication statistique. But principal : documenter l’Ă©volution du ransomware Ă l’Ăšre de l’IA Ă partir de donnĂ©es d’enquĂȘte terrain, et positionner Proofpoint comme rĂ©fĂ©rence analytique sur ce sujet.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.001 â Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1598 â Phishing for Information (Reconnaissance)
- T1078 â Valid Accounts (Defense Evasion)
- T1110 â Brute Force (Credential Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1557 â Adversary-in-the-Middle (Credential Access)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1204.001 â User Execution: Malicious Link (Execution)
- T1204.002 â User Execution: Malicious File (Execution)
- T1534 â Internal Spearphishing (Lateral Movement)
- T1114 â Email Collection (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1486 â Data Encrypted for Impact (Impact)
- T1657 â Financial Theft (Impact)
đĄ Indice de vĂ©rification factuelle : 60/100 (moyenne)
- â proofpoint.com â source reconnue (liste interne) (20pts)
- â 24696 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 15 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.proofpoint.com/us/resources/threat-reports/ai-era-ransomware-report