📊 Source et contexte : Ce rapport est publié par Cyble Research and Intelligence Labs (CRIL), couvrant la période janvier–juin 2026. Il s’agit d’une rétrospective mondiale structurée par région (Amériques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-Zélande).

🔢 Chiffres clés mondiaux

  • 3 836 attaques ransomware (moyenne >630/mois)
  • 367 incidents de fuite/violation de données
  • 129 ventes d’accès initiaux
  • 32 400+ domaines impactés par l’hacktivisme
  • ~9 825 posts de fuite liés à des canaux hacktivistes
  • 146 CVE analysées, dont ~90% critiques ou élevées

🦠 Groupes ransomware dominants

  • Qilin : acteur le plus prolifique, ciblage multi-sectoriel, réseau d’affiliés étendu
  • The Gentlemen : groupe émergent, dominant en Asie-Pacifique (50% des attaques en Thaïlande) et MEA (26,5% des attaques régionales)
  • Akira : 247 attaques aux États-Unis, focus PME en Amérique du Nord et Europe
  • Dragonforce : plateforme RaaS mature, top 3 mondial
  • INC Ransom : focus Healthcare, Manufacturing, Transportation/Energy
  • LockBit : présence persistante malgré les actions des forces de l’ordre
  • Play : “Big Game Hunting” + PME, focus Amérique du Nord
  • CL0P : campagne concentrée en janvier-février via exploitation de zero-day massif (12 attaques ANZ en une seule journée le 27 janvier 2026)

💰 Économie souterraine

  • Brokers d’accès initiaux : ‘sanguine’ (12 listings), ‘dark_alpha’ (10), ‘karuhunters’ et ‘redpin’ (9 chacun)
  • Brokers de données : ’tanaka’ (25 posts), ‘frog’ et ’evnrnd’ (11 chacun), ‘cryptix’ (10)
  • Modèle de double extorsion désormais standard dans toutes les régions

🔓 Vulnérabilités critiques

  • Vendeurs récurrents : SmarterTools, SolarWinds, Fortinet, Ivanti, Cisco, Palo Alto Networks
  • Zero-days notables : CVE-2026-1340 (Ivanti Endpoint Manager Mobile, CVSS 9.8) et CVE-2026-0300 (Palo Alto Networks Cloud NGFW, CVSS 9.8)
  • CVEs à CVSS 10.0 : CVE-2025-52691 (SmarterMail), CVE-2026-20127 (Cisco Catalyst SD-WAN), CVE-2026-20131 (Cisco Secure Firewall), CVE-2025-32432 (Craft CMS), CVE-2026-10520 (Ivanti Sentry), CVE-2026-48558 (SimpleHelp)

🌍 Répartition régionale

  • Europe/UK : 866 attaques ransomware (plus haut volume régional), APT et ransomware quasi à parité
  • Amérique du Nord : 1 981 attaques, dominées par Qilin et Akira
  • Asie-Pacifique : 496 attaques, ratio APT/total le plus élevé (44%)
  • MEA : 211 attaques, dominées par The Gentlemen
  • Amérique du Sud : 207 attaques, The Gentlemen/Qilin/LockBit = 57,5%
  • ANZ : 76 attaques, profil le plus orienté ransomware (63% des acteurs)

🕵️ Acteurs APT à surveiller

  • Volt Typhoon (Chine) : infrastructure critique US, techniques “living off the land”
  • UNC6508 (Chine) : espionnage académique/médical/militaire nord-américain via REDCap
  • Bluenoroff/Lazarus (Corée du Nord) : ciblage crypto via Calendly
  • MuddyWater (Iran) : malwares RustyWater et ZionSiphon contre Israël/Irak
  • Desert Falcons (Palestine) : spear-phishing géopolitique Moyen-Orient
  • SideCopy (Pakistan) : ciblage Inde/Afghanistan, mimétisme de SideWinder

🏴 Hacktivisme

  • Groupes actifs : IT ARMY OF RUSSIA, BLAZER TEAM ATTACK, Brotherhood Capung BCI, Lystic Team #ID, Legion Null, NoName057(16)
  • Convergence croissante entre hacktivisme et cybercriminalité financière (vente de données, DDoS-for-hire)

📋 Nature du document : Rapport semestriel de threat intelligence produit par Cyble CRIL, destiné aux équipes de sécurité et aux décideurs. Objectif principal : fournir une vue structurée et régionalisée du paysage des menaces cyber pour le premier semestre 2026.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1657 — Financial Theft (Impact)
  • T1595 — Active Scanning (Reconnaissance)
  • T1078 — Valid Accounts (Initial Access)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1114 — Email Collection (Collection)
  • T1090 — Proxy (Command and Control)
  • T1562 — Impair Defenses (Defense Evasion)
  • T1489 — Service Stop (Impact)
  • T1588.006 — Obtain Capabilities: Vulnerabilities (Resource Development)
  • T1195 — Supply Chain Compromise (Initial Access)
  • T1498 — Network Denial of Service (Impact)
  • T1491 — Defacement (Impact)

IOC

Malware / Outils

  • RustyWater (other)
  • ZionSiphon (other)
  • TCLBANKER (rat)
  • BTMOB RAT (rat)
  • Vidar (stealer)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ cyble.com — source reconnue (liste interne) (20pts)
  • ✅ 83028 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 23 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 20 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Qilin, Akira, Dragonforce (5pts)
  • ⬜ 0/5 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://cyble.com/resources/research-reports/global-threat-landscape-h1-2026/