📊 Contexte

Sophos publie la septième édition de son rapport annuel State of Ransomware, basé sur une enquête indépendante menée par Vanson Bourne au T1 2026 auprès de 2 158 responsables IT et cybersécurité dans 17 pays, dont les organisations avaient été victimes de ransomware dans les 12 mois précédents.

🎯 Vecteurs d’attaque principaux

Le changement majeur de cette édition concerne les causes techniques des attaques :

  • Emails malveillants : 26% (nouveau n°1)
  • Phishing : 24% (nouveau n°2)
  • Credentials compromis : 23%
  • Vulnérabilités exploitées : 18% (en baisse de 14 points par rapport à 2025)

79% des attaques ont débuté par une approche basée sur l’identité (compromission ou abus de credentials).

🔐 Rôle du MFA et de l’identité

  • 97% des organisations victimes via credentials compromis avaient le MFA activé au moment de l’attaque
  • Les méthodes MFA les plus déployées : OTP (52%), push-based (51%), passkeys (51%)
  • 67% des victimes de ransomware confirment que l’incident ransomware était aussi leur attaque d’identité la plus significative

📍 Points d’entrée des attaques

  • Applications/systèmes exposés : 38%
  • Appareils utilisateurs : 30%
  • Firewalls : 21%
  • VPN : 8%
  • IoT : 3%

Les attaques par brute force ciblent massivement les firewalls (44%), tandis que les credentials compromis se concentrent sur les applications exposées (46%).

💰 Demandes et paiements de rançon

  • Demande médiane : 698 000 $ (baisse de 65% sur 2 ans)
  • Paiement médian : 769 000 $ (contre 1 million en 2025)
  • 51% des organisations ont payé moins que la demande initiale
  • 48% des organisations dont les données ont été chiffrées ont payé la rançon
  • Les secteurs les plus enclins à payer : gouvernements locaux/régionaux (72%), médias/loisirs (64%)
  • Le retail est le moins enclin à payer (32%)

🔒 Chiffrement et récupération

  • 56% des attaques ont réussi à chiffrer des données (+6% vs 2025)
  • 16% des attaques ont impliqué chiffrement ET vol de données
  • 66% des organisations ont récupéré via sauvegardes (+12% vs 2025)
  • Coût moyen de récupération (hors rançon) : 1 700 200 $ (+11% vs 2025)
  • 55% des organisations ont récupéré en moins d’une semaine

🧱 Rôle des firewalls

  • 61% des firewalls ont détecté l’attaque avant déploiement du payload
  • Taux de chiffrement selon la détection : 50% (avant déploiement), 65% (après déploiement), 71% (non détecté)
  • Les attaques débutant par une vulnérabilité firewall génèrent des demandes ≥1M$ dans 59% des cas

👥 Impact humain

  • 99% des équipes IT/cybersécurité ont subi des répercussions après chiffrement
  • 41% : anxiété/stress accru
  • 40% : pression accrue des dirigeants
  • 21% : remplacement du leadership IT
  • Seule la reconnaissance par les dirigeants a augmenté (+5 points)

📋 Type d’article

Il s’agit d’un rapport de recherche annuel publié par Sophos, basé sur des données primaires issues d’une enquête quantitative mondiale. Son objectif principal est de fournir une vue statistique de l’évolution du paysage ransomware sur l’année écoulée.

🧠 TTPs et IOCs détectés

TTP

  • T1566 — Phishing (Initial Access)
  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1110 — Brute Force (Credential Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1657 — Financial Theft (Impact)
  • T1621 — Multi-Factor Authentication Request Generation (Credential Access)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ sophos.com — source reconnue (liste interne) (20pts)
  • ✅ 39678 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.sophos.com/en-us/blog/sophos-state-of-ransomware-2026