📊 Source et contexte : Ce rapport est publié par Cyble Research and Intelligence Labs (CRIL), couvrant la période janvier–juin 2026. Il s’agit d’une rétrospective mondiale structurée par région (Amériques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-Zélande).
🔢 Chiffres clés mondiaux
- 3 836 attaques ransomware (moyenne >630/mois)
- 367 incidents de fuite/violation de données
- 129 ventes d’accès initiaux
- 32 400+ domaines impactés par l’hacktivisme
- ~9 825 posts de fuite liés à des canaux hacktivistes
- 146 CVE analysées, dont ~90% critiques ou élevées
🦠 Groupes ransomware dominants
- Qilin : acteur le plus prolifique, ciblage multi-sectoriel, réseau d’affiliés étendu
- The Gentlemen : groupe émergent, dominant en Asie-Pacifique (50% des attaques en Thaïlande) et MEA (26,5% des attaques régionales)
- Akira : 247 attaques aux États-Unis, focus PME en Amérique du Nord et Europe
- Dragonforce : plateforme RaaS mature, top 3 mondial
- INC Ransom : focus Healthcare, Manufacturing, Transportation/Energy
- LockBit : présence persistante malgré les actions des forces de l’ordre
- Play : “Big Game Hunting” + PME, focus Amérique du Nord
- CL0P : campagne concentrée en janvier-février via exploitation de zero-day massif (12 attaques ANZ en une seule journée le 27 janvier 2026)
💰 Économie souterraine
- Brokers d’accès initiaux : ‘sanguine’ (12 listings), ‘dark_alpha’ (10), ‘karuhunters’ et ‘redpin’ (9 chacun)
- Brokers de données : ’tanaka’ (25 posts), ‘frog’ et ’evnrnd’ (11 chacun), ‘cryptix’ (10)
- Modèle de double extorsion désormais standard dans toutes les régions
🔓 Vulnérabilités critiques
- Vendeurs récurrents : SmarterTools, SolarWinds, Fortinet, Ivanti, Cisco, Palo Alto Networks
- Zero-days notables : CVE-2026-1340 (Ivanti Endpoint Manager Mobile, CVSS 9.8) et CVE-2026-0300 (Palo Alto Networks Cloud NGFW, CVSS 9.8)
- CVEs à CVSS 10.0 : CVE-2025-52691 (SmarterMail), CVE-2026-20127 (Cisco Catalyst SD-WAN), CVE-2026-20131 (Cisco Secure Firewall), CVE-2025-32432 (Craft CMS), CVE-2026-10520 (Ivanti Sentry), CVE-2026-48558 (SimpleHelp)
🌍 Répartition régionale
- Europe/UK : 866 attaques ransomware (plus haut volume régional), APT et ransomware quasi à parité
- Amérique du Nord : 1 981 attaques, dominées par Qilin et Akira
- Asie-Pacifique : 496 attaques, ratio APT/total le plus élevé (44%)
- MEA : 211 attaques, dominées par The Gentlemen
- Amérique du Sud : 207 attaques, The Gentlemen/Qilin/LockBit = 57,5%
- ANZ : 76 attaques, profil le plus orienté ransomware (63% des acteurs)
🕵️ Acteurs APT à surveiller
- Volt Typhoon (Chine) : infrastructure critique US, techniques “living off the land”
- UNC6508 (Chine) : espionnage académique/médical/militaire nord-américain via REDCap
- Bluenoroff/Lazarus (Corée du Nord) : ciblage crypto via Calendly
- MuddyWater (Iran) : malwares RustyWater et ZionSiphon contre Israël/Irak
- Desert Falcons (Palestine) : spear-phishing géopolitique Moyen-Orient
- SideCopy (Pakistan) : ciblage Inde/Afghanistan, mimétisme de SideWinder
🏴 Hacktivisme
- Groupes actifs : IT ARMY OF RUSSIA, BLAZER TEAM ATTACK, Brotherhood Capung BCI, Lystic Team #ID, Legion Null, NoName057(16)
- Convergence croissante entre hacktivisme et cybercriminalité financière (vente de données, DDoS-for-hire)
📋 Nature du document : Rapport semestriel de threat intelligence produit par Cyble CRIL, destiné aux équipes de sécurité et aux décideurs. Objectif principal : fournir une vue structurée et régionalisée du paysage des menaces cyber pour le premier semestre 2026.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Qilin (cybercriminal) —
- Akira (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- Dragonforce (cybercriminal) — orkl.eu · Malpedia
- INC Ransom (cybercriminal) — orkl.eu · MITRE ATT&CK
- The Gentlemen (cybercriminal) — orkl.eu · Malpedia
- LockBit (cybercriminal) — MITRE ATT&CK
- Play (cybercriminal) — orkl.eu · MITRE ATT&CK
- CL0P (cybercriminal) —
- Volt Typhoon (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- UNC6508 (state-sponsored) — orkl.eu · Malpedia
- Bluenoroff (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- MuddyWater (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- Desert Falcons (state-sponsored) — orkl.eu · Malpedia
- SideCopy (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- SharpPanda (state-sponsored) — orkl.eu · Malpedia
- Kimsuky (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- UNC3886 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- Cobalt Group (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- NoName057(16) (hacktivist) — orkl.eu · Malpedia
- APT32 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- Gonjeshke Darande (state-sponsored) — orkl.eu · Malpedia
- Eclipse Hacktivists (hacktivist) —
- Banished Kitten (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- Lapsus$ (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- Doppel Spider (cybercriminal) — orkl.eu · Malpedia
- Hammer Panda (state-sponsored) — orkl.eu · Malpedia
- Yemen Cyber Army (hacktivist) —
- People’s Cyber Army of Russia (hacktivist) — orkl.eu · Malpedia
- Silence APT (cybercriminal) —
- Vanilla Tempest (cybercriminal) — orkl.eu · Malpedia
- Blazer Team Attack (hacktivist) —
- Brotherhood Capung BCI (hacktivist) —
- Lystic Team #ID (hacktivist) —
- Legion Null (cybercriminal) —
- RALord/Nova (cybercriminal) —
- Krybit (cybercriminal) — orkl.eu · Malpedia
- CoinbaseCartel (cybercriminal) — Malpedia
- Netrunner (cybercriminal) —
- AiLock (cybercriminal) —
- Audit Team (cybercriminal) —
- Aur0ra (cybercriminal) —
- Lynx (cybercriminal) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1486 — Data Encrypted for Impact (Impact)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1657 — Financial Theft (Impact)
- T1595 — Active Scanning (Reconnaissance)
- T1078 — Valid Accounts (Initial Access)
- T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1059 — Command and Scripting Interpreter (Execution)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1071 — Application Layer Protocol (Command and Control)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1114 — Email Collection (Collection)
- T1090 — Proxy (Command and Control)
- T1562 — Impair Defenses (Defense Evasion)
- T1489 — Service Stop (Impact)
- T1588.006 — Obtain Capabilities: Vulnerabilities (Resource Development)
- T1195 — Supply Chain Compromise (Initial Access)
- T1498 — Network Denial of Service (Impact)
- T1491 — Defacement (Impact)
IOC
- CVEs :
CVE-2025-52691— NVD · CIRCL - CVEs :
CVE-2026-20127— NVD · CIRCL - CVEs :
CVE-2026-20131— NVD · CIRCL - CVEs :
CVE-2025-32432— NVD · CIRCL - CVEs :
CVE-2025-32975— NVD · CIRCL - CVEs :
CVE-2026-10520— NVD · CIRCL - CVEs :
CVE-2026-34909— NVD · CIRCL - CVEs :
CVE-2026-34908— NVD · CIRCL - CVEs :
CVE-2026-34910— NVD · CIRCL - CVEs :
CVE-2026-48558— NVD · CIRCL - CVEs :
CVE-2026-1281— NVD · CIRCL - CVEs :
CVE-2026-1340— NVD · CIRCL - CVEs :
CVE-2026-24858— NVD · CIRCL - CVEs :
CVE-2026-35616— NVD · CIRCL - CVEs :
CVE-2026-21643— NVD · CIRCL - CVEs :
CVE-2026-20045— NVD · CIRCL - CVEs :
CVE-2025-40551— NVD · CIRCL - CVEs :
CVE-2025-40536— NVD · CIRCL - CVEs :
CVE-2025-26399— NVD · CIRCL - CVEs :
CVE-2026-0300— NVD · CIRCL - CVEs :
CVE-2026-0257— NVD · CIRCL - CVEs :
CVE-2026-3055— NVD · CIRCL - CVEs :
CVE-2026-20963— NVD · CIRCL
Malware / Outils
- RustyWater (other)
- ZionSiphon (other)
- TCLBANKER (rat)
- BTMOB RAT (rat)
- Vidar (stealer)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ cyble.com — source reconnue (liste interne) (20pts)
- ✅ 83028 chars — texte complet (fulltext extrait) (15pts)
- ✅ 23 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 20 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Qilin, Akira, Dragonforce (5pts)
- ⬜ 0/5 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://cyble.com/resources/research-reports/global-threat-landscape-h1-2026/