Tendances ransomware – Semaine 30/2026

📈 233 revendications cette semaine (+46, +24.6% par rapport Ă  S29) PĂ©riode : 20.07.2026 au 26.07.2026 Analyse Ransomware – Semaine 30 2026 (20 – 26 juillet 2026) Source des donnĂ©es : eCrime.ch — Analyse CyberVeille Vue d’ensemble Pour la semaine 30 de 2026, les plateformes de revendication ransomware ont enregistrĂ© 233 nouvelles revendications, soit une hausse de 46 cas supplĂ©mentaires (+24,6 %) par rapport Ă  la semaine prĂ©cĂ©dente (187 revendications). Il s’agit d’une augmentation notable en volume absolu, portĂ©e par la montĂ©e en cadence de plusieurs groupes actifs simultanĂ©ment. ...

27 juillet 2026 Â· 5 min

Rapport Cyble H1 2026 : 3 836 attaques ransomware et paysage cyber mondial en escalade

📊 Source et contexte : Ce rapport est publiĂ© par Cyble Research and Intelligence Labs (CRIL), couvrant la pĂ©riode janvier–juin 2026. Il s’agit d’une rĂ©trospective mondiale structurĂ©e par rĂ©gion (AmĂ©riques, Europe/UK, Asie-Pacifique, Moyen-Orient/Afrique, Australie/Nouvelle-ZĂ©lande). 🔱 Chiffres clĂ©s mondiaux 3 836 attaques ransomware (moyenne >630/mois) 367 incidents de fuite/violation de donnĂ©es 129 ventes d’accĂšs initiaux 32 400+ domaines impactĂ©s par l’hacktivisme ~9 825 posts de fuite liĂ©s Ă  des canaux hacktivistes 146 CVE analysĂ©es, dont ~90% critiques ou Ă©levĂ©es 🩠 Groupes ransomware dominants ...

27 juillet 2026 Â· 6 min

Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares

🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publiĂ© le 27 juillet 2026. L’article documente une vague coordonnĂ©e d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiĂ©e comme le vecteur d’accĂšs initial dominant pour les opĂ©rateurs de ransomware en mid-2026. 🎯 Campagnes documentĂ©es Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiĂ©e mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposĂ©s sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockĂ©s AnalysĂ©e par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification DivulguĂ© le 13 mai 2026, PoC Rapid7 publiĂ© le 29 mai 2026 CVSS rĂ©visĂ© de 4.7 Ă  7.8, ajoutĂ© au catalogue KEV de la CISA Exploitation confirmĂ©e dĂšs le 17 mai 2026 ; affiliĂ©s Qilin confirmĂ©s en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latĂ©ral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 dĂ©prĂ©ciĂ© DivulguĂ© le 8 juin 2026 ; exploitation confirmĂ©e dĂšs le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisĂ© AffiliĂ© Qilin confirmĂ© dans des activitĂ©s post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-Ă -site, non exploitĂ© in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites prĂ©-authentification dans le parser XML/SAML, famille CitrixBleed DivulguĂ© le 30 juin 2026 ; tentatives d’exploitation moins de 24h aprĂšs divulgation Vecteur : payloads <samlp:AuthnRequest> malformĂ©s avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracĂ©e : 146.70.139[.]154 CVE prĂ©cĂ©dent de la mĂȘme famille : CVE-2026-3055 (CVSS 9.3), patchĂ© en mars 2026 đŸ› ïž Outils et techniques observĂ©s Impacket — mouvement latĂ©ral et abus de protocoles NTLM relay attacks — escalade de privilĂšges Mimikatz — dump de credentials en mĂ©moire PsExec, RDP, WMI — mouvement latĂ©ral living-off-the-land Script Chrome GPO-distribuĂ© — vol de credentials navigateur Ă  l’échelle du domaine WSL (Windows Subsystem for Linux) — Ă©vasion EDR Cookies d’override forgĂ©s, payloads IKEv1 personnalisĂ©s, requĂȘtes SAML malformĂ©es 🏭 Secteurs ciblĂ©s SantĂ©, Ă©ducation, industrie manufacturiĂšre, gouvernements locaux, mĂ©dias, services professionnels, infrastructures critiques. ...

27 juillet 2026 Â· 4 min

Rapport 2026 : l'IA amplifie les attaques ransomware via phishing et ingénierie sociale

📄 Source : Proofpoint | Date : 21 juillet 2026 | Type : Rapport annuel basĂ© sur une enquĂȘte auprĂšs de 953 professionnels de la sĂ©curitĂ© dans 12 pays (mars-avril 2026) Contexte gĂ©nĂ©ral Proofpoint publie son rapport AI-Era Ransomware Report 2026, fondĂ© sur les rĂ©ponses de 803 organisations ayant subi un incident ransomware au cours des 12 derniers mois. Le rapport identifie trois Ă©volutions structurelles : les cibles humaines, la monĂ©tisation via l’extorsion, et l’inadĂ©quation des dĂ©fenses existantes. ...

26 juillet 2026 Â· 4 min

Sophos State of Ransomware 2026 : email et phishing dépassent les vulnérabilités comme vecteurs principaux

📊 Contexte Sophos publie la septiĂšme Ă©dition de son rapport annuel State of Ransomware, basĂ© sur une enquĂȘte indĂ©pendante menĂ©e par Vanson Bourne au T1 2026 auprĂšs de 2 158 responsables IT et cybersĂ©curitĂ© dans 17 pays, dont les organisations avaient Ă©tĂ© victimes de ransomware dans les 12 mois prĂ©cĂ©dents. 🎯 Vecteurs d’attaque principaux Le changement majeur de cette Ă©dition concerne les causes techniques des attaques : Emails malveillants : 26% (nouveau n°1) Phishing : 24% (nouveau n°2) Credentials compromis : 23% VulnĂ©rabilitĂ©s exploitĂ©es : 18% (en baisse de 14 points par rapport Ă  2025) 79% des attaques ont dĂ©butĂ© par une approche basĂ©e sur l’identitĂ© (compromission ou abus de credentials). ...

26 juillet 2026 Â· 3 min

Des groupes ransomware utilisent l'IA pour amplifier leurs négociations d'extorsion

📰 Cet article est une newsletter d’analyse publiĂ©e le 16 juillet 2026 par Risky Business (Tom Uren), couvrant l’évolution des tactiques ransomware intĂ©grant l’intelligence artificielle dans les opĂ©rations d’extorsion. 🎯 FulcrumSec : l’IA au service de la nĂ©gociation FulcrumSec est un groupe d’extorsion de donnĂ©es actif depuis septembre 2025. Il utilise des techniques d’accĂšs initiales simples : Exploitation de credentials hardcodĂ©s ou exposĂ©s Applications non patchĂ©es Stockage mal configurĂ© Le groupe revendique la compromission de 25 organisations et le vol de plusieurs tĂ©raoctets de donnĂ©es. Sa particularitĂ© est d’utiliser l’IA non pas pour hacker, mais pour analyser les donnĂ©es volĂ©es afin d’établir une position de nĂ©gociation solide et justifier ses demandes de rançon. ...

23 juillet 2026 Â· 3 min

Funky Mantis (DevMan) : analyse complÚte d'un RaaS centralisé ciblant hÎpitaux et infrastructures critiques

🔍 Contexte Le 21 juillet 2026, PRODAFT publie un rapport technique approfondi sur Funky Mantis, Ă©galement suivi publiquement sous le nom DevMan, une opĂ©ration de ransomware-as-a-service (RaaS) centralisĂ©e observĂ©e entre novembre 2025 et janvier 2026. đŸ—ïž Structure opĂ©rationnelle Funky Mantis fonctionne selon un modĂšle RaaS centralisĂ© combinant : Gestion des affiliĂ©s via un portail web dĂ©diĂ© (deux gĂ©nĂ©rations : dĂ©cembre 2025 et v3 janvier 2026) Distribution d’accĂšs rĂ©seau par pays GĂ©nĂ©ration de payloads personnalisĂ©s (Windows, ESXi, Linux annoncĂ©s) NĂ©gociation des rançons et suivi des revenus Communications internes via Rocket.Chat (version 7.6) Le portail v3 (janvier 2026) a ajoutĂ© la gestion du cycle de vie des victimes, le suivi des dĂ©lais, la crĂ©ation d’équipes et les codes d’invitation. ...

23 juillet 2026 Â· 3 min

Ransomware BravoX : 220 Go de données d'une fiduciaire vaudoise publiés sur le dark web

📰 Source : Le Temps (letemps.ch) — Article publiĂ© le 22 juillet 2026 🎯 Contexte de l’incident Le 30 juin 2026, une fiduciaire basĂ©e Ă  Yverdon-les-Bains (canton de Vaud, Suisse) a Ă©tĂ© victime d’une attaque par ransomware menĂ©e par le groupe BravoX. L’attaque a Ă©tĂ© dĂ©tectĂ©e via un problĂšme de connexion au serveur. Le prestataire informatique a procĂ©dĂ© Ă  l’isolement des systĂšmes, Ă  la suppression des accĂšs compromis et Ă  la restauration des donnĂ©es depuis une sauvegarde externe. ...

23 juillet 2026 Â· 2 min

Ransomware contre la Fondation Wagerenhof à Uster : chiffrement de données et refus de rançon

đŸ—“ïž Contexte Source officielle publiĂ©e le 20 juillet 2026 sur le site de la Fondation Wagerenhof (wagerenhof.ch). L’article constitue une communication institutionnelle de la fondation Ă  destination du public. 🔮 Incident Le 9 juillet 2026 au soir, la Fondation Wagerenhof, Ă©tablissement situĂ© Ă  Uster (canton de Zurich, Suisse), a Ă©tĂ© victime d’une attaque ransomware ciblant son environnement IT virtuel. Les attaquants ont bloquĂ© l’accĂšs Ă  plusieurs systĂšmes et procĂ©dĂ© au chiffrement de donnĂ©es. ...

23 juillet 2026 Â· 2 min

Stadler Rail refuse de payer une rançon de 10 millions au groupe Everest aprÚs vol de données

📰 Source : Le Temps (avec ATS), publiĂ© le 21 juillet 2026. 🎯 Contexte de l’incident Le constructeur ferroviaire suisse Stadler Rail (Bussnang, Thurgovie) a Ă©tĂ© victime d’une cyberattaque survenue mi-juillet 2026. L’attaque a ciblĂ© non pas les systĂšmes internes de Stadler directement, mais une plateforme d’échange utilisĂ©e par l’un de ses fournisseurs. 🔓 Vecteur d’accĂšs initial L’accĂšs aux donnĂ©es a Ă©tĂ© obtenu via des identifiants de connexion corrompus appartenant Ă  une plateforme d’échange d’un fournisseur de Stadler. Ces identifiants sont ensuite tombĂ©s entre les mains des cybercriminels. ...

21 juillet 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 8 aoĂ»t 2026 📝