📊 Contexte

Cette analyse est publiée le 10 août 2026 par Dragos sur son blog officiel. Elle porte sur les incidents ransomware affectant les organisations industrielles au cours du deuxième trimestre 2026 (Q2 2026), sur la base de données publiquement divulguées et de publications sur les Data Leak Sites (DLS) des groupes ransomware.

📈 Volume et tendance

  • 1 140 incidents ransomware ciblant des organisations industrielles ont été recensés au Q2 2026
  • Hausse de 12% par rapport aux 1 020 incidents du Q1 2026
  • Le ransomware reste la menace cyber la plus persistante et perturbatrice pour les environnements industriels
  • Cette tendance s’inscrit dans la continuité du rythme élevé observé tout au long de 2025

🎯 Nature des impacts

Les perturbations opérationnelles observées résultent de :

  • La perte de systèmes IT d’entreprise
  • L’impact sur les plateformes ERP (Enterprise Resource Planning)
  • L’atteinte aux infrastructures de virtualisation
  • Des arrêts préventifs des systèmes dont dépend l’OT (Operational Technology)

Aucun cas de manipulation directe d’un système de contrôle (Stage 2 de l’ICS Cyber Kill Chain) n’a été observé au Q2 2026.

🛠️ TTPs utilisées

Les opérateurs ransomware ont recouru à un ensemble cohérent de techniques :

  • Exploitation de dispositifs edge exposés sur Internet et d’outils de gestion à distance
  • Abus de comptes valides
  • Vol de credentials
  • Utilisation d’outils EDR-killer
  • Techniques Bring Your Own Vulnerable Driver (BYOVD)

🔄 Évolution du modèle d’extorsion

Le modèle d’extorsion continue de migrer du chiffrement vers des opérations de vol de données uniquement (data theft-only).

📋 Type d’article

Il s’agit d’un rapport trimestriel de threat intelligence publié par Dragos, dont le but principal est de quantifier et caractériser l’activité ransomware ciblant les environnements industriels au Q2 2026.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1133 — External Remote Services (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1211 — Exploitation for Defense Evasion (Defense Evasion)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1657 — Financial Theft (Impact)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ✅ dragos.com — source reconnue (liste interne) (20pts)
  • ✅ 1397 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.dragos.com/blog/dragos-industrial-ransomware-analysis-q2-2026

🖴 Archive : https://web.archive.org/web/20260813070145/https://www.dragos.com/blog/dragos-industrial-ransomware-analysis-q2-2026