📋 Contexte : L’ENISA (Agence de l’Union européenne pour la cybersécurité) a publié en septembre 2026 son rapport annuel ETL 2026 (ENISA Threat Landscape 2026), couvrant la période du 1er janvier au 31 décembre 2025. Le rapport repose sur l’analyse de 8 257 incidents collectés depuis des sources ouvertes et des informations anonymisées partagées par les États membres de l’UE.

🎯 Principaux types d’incidents : Les attaques DDoS représentent 51,3 % des incidents enregistrés, suivies des accès non autorisés (39,5 %). Parmi les techniques d’ingénierie sociale, le phishing domine à 77,8 %, suivi du malspam (13 %). L’exploitation de vulnérabilités (N-day et 0-day) constitue 60,4 % des vecteurs d’intrusion identifiés dans les cas d’accès non autorisé.

🏭 Secteurs les plus ciblés :

  • Administration publique : 31,8 %
  • Services aux entreprises : 8,5 %
  • Transport : 8 %
  • Industrie manufacturière : 6,9 %
  • Finance/banque : 5,6 %

💰 Cybercriminalité : Les activités à motivation financière représentent 29,3 % des incidents. Le ransomware (47,3 % des incidents financièrement motivés) reste la menace la plus impactante à court terme. Les groupes les plus actifs dans l’UE sont Qilin, SafePay, Akira, INC Ransom et Hunters International. L’Allemagne (26,5 %), la France (14,7 %), l’Italie (13,6 %), l’Espagne (12,2 %) et les Pays-Bas (4,7 %) sont les États membres les plus ciblés par les ransomwares.

🕵️ Menaces étatiques : Les groupes à nexus russe représentent 47,6 % des intrusions étatiques identifiées, suivis de la Chine (15,5 %), de la RPDC (14,1 %) et de l’Iran (9 %). Les campagnes ciblent principalement l’administration publique, la défense, les télécommunications et le transport maritime. Salt Typhoon (Chine) a compromis des opérateurs télécoms européens. APT28, APT29, Callisto, Storm-2372, Famous Chollima figurent parmi les groupes les plus actifs.

🏴 Hacktivisme : 4 709 revendications hackivistes ont été enregistrées, dont 89 % de DDoS. NoName057(16) représente 48 % de l’activité idéologique totale. Les campagnes sont étroitement corrélées aux développements géopolitiques (soutien à l’Ukraine, élections, sommets).

🤖 Intelligence artificielle : L’IA est de plus en plus intégrée dans les opérations malveillantes (phishing, développement de malwares, campagnes de désinformation). Des preuves de concept de malwares générés par LLM ont été observées en conditions réelles. L’ENISA anticipe une expansion du rôle de l’IA dans les chaînes d’attaque en 2026, avec des expérimentations de boucles « Human-out-of-the-loop ».

📰 Type d’article : Il s’agit d’un rapport institutionnel annuel de rétrospective et d’analyse stratégique des cybermenaces, destiné aux décideurs, analystes CTI et entités NIS2 de l’UE.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566 — Phishing (Initial Access)
  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1195 — Supply Chain Compromise (Initial Access)
  • T1199 — Trusted Relationship (Initial Access)
  • T1528 — Steal Application Access Token (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1110 — Brute Force (Credential Access)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1569.002 — System Services: Service Execution (Execution)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1490 — Inhibit System Recovery (Impact)
  • T1498 — Network Denial of Service (Impact)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1560.001 — Archive Collected Data: Archive via Utility (Collection)
  • T1005 — Data from Local System (Collection)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1046 — Network Service Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1135 — Network Share Discovery (Discovery)
  • T1580 — Cloud Infrastructure Discovery (Discovery)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1090 — Proxy (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)
  • T1583 — Acquire Infrastructure (Resource Development)
  • T1585 — Establish Accounts (Resource Development)
  • T1072 — Software Deployment Tools (Lateral Movement)
  • T1210 — Exploitation of Remote Services (Lateral Movement)
  • T1091 — Replication Through Removable Media (Initial Access)
  • T1189 — Drive-by Compromise (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1657 — Financial Theft (Impact)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 23 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Qilin (ransomware)
  • SafePay (ransomware)
  • Akira (ransomware)
  • INC Ransom (ransomware)
  • Hunters International (ransomware)
  • Cl0p (ransomware)
  • LockBit (ransomware)
  • RansomHub (ransomware)
  • Black Basta (ransomware)
  • Babuk2 (ransomware)
  • DragonForce (ransomware)
  • Medusa (ransomware)
  • Lynx (ransomware)
  • BlackSuit (ransomware)
  • Phobos (ransomware)
  • 8Base (ransomware)
  • NailaoLocker (ransomware)
  • VanHelsing (ransomware)
  • DroidLock (ransomware)
  • Lumma (stealer)
  • Vidar (stealer)
  • Rhadamanthys (stealer)
  • Redline (stealer)
  • VenomStealer (stealer)
  • Stealc (stealer)
  • Strela (stealer)
  • FormBook (stealer)
  • OtterCookie (stealer)
  • MiniBrowse (stealer)
  • Graphite (other)
  • Pegasus (other)
  • Predator (other)
  • Candiru (other)
  • LOSTKEYS (backdoor)
  • HEADLACE (backdoor)
  • MASEPIE (backdoor)
  • GRAPELOADER (loader)
  • BEARDSHELL (backdoor)
  • SlimAgent (backdoor)
  • NotDoor (backdoor)
  • PlugX (rat)
  • DOPLUGS (rat)
  • XenoRAT (rat)
  • XWorm (rat)
  • NetSupport Manager (tool)
  • Rclone (tool)
  • FileZilla (tool)
  • Cyberduck (tool)
  • EDRKillShifter (tool)
  • HRSword (tool)
  • Tycoon 2FA (other)
  • Salty 2FA (other)
  • Lucid (other)
  • Lighthouse (other)
  • DCHSpy (other)
  • SandStrike (other)
  • MiniJunk (backdoor)
  • TOUGHPROGRESS (other)
  • WhirlCoil (loader)
  • JumbledPath (tool)
  • Albiriox (rat)
  • SuperCard X (other)
  • PromptSpy (other)
  • AkiraBot (other)
  • Bumblebee (loader)
  • Latrodectus (loader)
  • Qakbot (botnet)
  • Hijackloader (loader)
  • Danabot (botnet)
  • Trickbot (botnet)
  • Warmcookie (backdoor)
  • Amadey (loader)
  • PhantomVAI (loader)
  • ShadowPad (backdoor)
  • Chessfi (other)
  • NetBird (tool)
  • OpenSSH (tool)
  • DDoSia (tool)

🟢 Indice de vérification factuelle : 80/100 (haute)

  • ✅ enisa.europa.eu — source reconnue (liste interne) (20pts)
  • ✅ 240095 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 38 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 40 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : NoName057(16), APT28, APT29 (5pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.enisa.europa.eu/publications/enisa-threat-landscape-2026