Tendances ransomware – Semaine 34/2026

📈 314 revendications cette semaine (+33, +11.7% par rapport à S33) Période : 17.08.2026 au 23.08.2026 Analyse Ransomware — Semaine 34 2026 (17 – 23 août 2026) Introduction La semaine 34 enregistre 314 revendications d’attaques par rançongiciel, soit une hausse de 33 cas supplémentaires (+11,7 %) par rapport aux 281 revendications de la semaine précédente. Cette progression marque une reprise notable du volume d’activité après une semaine S33 déjà soutenue. ...

25 août 2026 · 5 min

Procès à Zurich : un informaticien ukrainien nie avoir participé aux attaques LockerGoga et MegaCortex

📰 Source : ICT Journal (ictjournal.ch) — Date de publication : 18 août 2026 — Contexte : Ouverture du procès devant le Tribunal de district de Zurich d’un ressortissant ukrainien accusé de cyberattaques contre des entreprises suisses. ⚖️ Un informaticien ukrainien de 52 ans, résidant dans le canton de Bâle-Campagne, comparaît devant la justice zurichoise pour des faits remontant à 2018. Il est en détention provisoire depuis octobre 2021 et nie l’ensemble des accusations portées contre lui. ...

22 août 2026 · 2 min

Attaque ransomware de 'The Gentlemen' contre Gfeller Treuhand en Suisse

🗓️ Contexte Source : inside-it.ch, publiée le 19 août 2026. L’article rapporte une attaque par ransomware contre Gfeller Treuhand, une société fiduciaire immobilière basée à Dübendorf (Suisse). 🎯 Incident Le groupe ransomware ‘The Gentlemen’ a mené une attaque contre Gfeller Treuhand. Malgré l’attaque, l’article indique que le fonctionnement opérationnel de l’entreprise n’est pas affecté. 🏢 Cible Organisation : Gfeller Treuhand Secteur : Fiduciaire / Immobilier Localisation : Dübendorf, Suisse 📰 Nature de l’article Il s’agit d’une annonce d’incident rapportant brièvement une attaque ransomware avec confirmation de continuité opérationnelle. L’article vise à informer sur un incident de sécurité affectant une entreprise suisse du secteur fiduciaire. ...

20 août 2026 · 1 min

BLACKNET-00 / Infrastructure Destruction Squad : ransomware, scanner Firebase et outil ICS analysés

🔍 Contexte Publié le 19 août 2026 par Ransom-ISAC en collaboration avec Barricade Cyber Solutions et Crystal Intelligence, ce rapport analyse en profondeur le cluster Infrastructure Destruction Squad / BLACKNET-00, un acteur à faible maturité technique mais à forte activité promotionnelle, opérant via Telegram et plusieurs forums criminels. 🎭 Acteur et personas Deux opérateurs visibles sont identifiés : @blacknetransom (se présentant comme chinois, fan de Billie Eilish) et @xonsee666 (présenté comme son frère). Le groupe opère sous plusieurs alias : BLACKNET, BLACKNET-CORPORATE, Infrastructure Destruction Squad. Des comptes de continuité (@zzzzzzzzkss, @ayeowetee) et un identifiant TOX ont été publiés en prévision de suppressions de comptes. ...

20 août 2026 · 5 min

L'IA intégrée dans le cycle d'intrusion : trois cas documentés d'attaquants utilisant Claude, Codex et DeepSeek

📅 Source et contexte : Rapport publié le 18 août 2026 par Gambit Security (Eyal Sela et Nir Varon). L’article présente trois cas d’usage réel de l’IA dans des intrusions cybercriminelles, documentés à partir de données récupérées sur les infrastructures des attaquants. 🎯 Cas 1 – Affilié ransomware suspecté « The Gentlemen » utilisant Claude Code Fin juin 2026, un opérateur ransomware a utilisé Claude Sonnet 4.6 (via Claude Code) lors d’intrusions dans six organisations : une entreprise d’énergie en Australie, une société de services financiers à Maurice, une entreprise agroalimentaire en Afrique du Sud, un fabricant en Thaïlande, une société IT en Malaisie, et plusieurs entreprises aux États-Unis. ...

20 août 2026 · 6 min

Mise à jour advisory CISA AA25-071A : Medusa RaaS weaponise de nouveaux CVE en 24h

🎯 Contexte Le 18 août 2026, la CISA, le FBI et le Department of Health and Human Services (HHS) ont publié une mise à jour substantielle de l’advisory conjoint AA25-071A (#StopRansomware: Medusa Ransomware), initialement publié le 12 mars 2025. Cette analyse est produite par SafeBreach le 19 août 2026. 🦠 Présentation de Medusa Medusa est une opération ransomware-as-a-service (RaaS) active depuis juin 2021, ayant impacté plus de 500 organisations d’infrastructure critique dans les secteurs médical, éducatif, juridique, assurance, technologie et manufacturing. Le groupe utilise un modèle de double (voire triple) extorsion et recrute des Initial Access Brokers (IABs) via des forums cybercriminels, rémunérés entre 100 $ et 1 million USD. ...

20 août 2026 · 5 min

Procès à Zurich : le ransomware qualifié de stratégie russe par le procureur

📰 Source : Bluewin / Keystone-SDA — Date : 17 août 2026 — Contexte : Procès d’un développeur ukrainien présumé devant le Tribunal de district de Zurich pour extorsion d’entreprises via des cyberattaques. ⚖️ Lors de sa plaidoirie finale, le procureur a affirmé que les attaques par malware ciblant des entreprises occidentales s’inscrivent dans une stratégie russe délibérée visant à semer le trouble et causer des dommages ciblés. Il a souligné le chevauchement des intérêts entre cybercriminels et acteurs étatiques. ...

20 août 2026 · 2 min

Procès suisse : un développeur ukrainien risque 12 ans pour ransomware (LockerGoga, MegaCortex, Nefilim)

🏛️ Contexte Source : The Record (Recorded Future News), publié le 18 août 2026. L’article couvre l’ouverture du procès d’un développeur ukrainien de 52 ans devant le Tribunal de district de Zurich, accusé d’avoir participé à une opération ransomware internationale entre décembre 2018 et mai 2020. 👤 Accusé et charges L’identité du défendeur n’a pas été divulguée publiquement par les autorités suisses. Il est accusé d’avoir été un développeur clé pour un groupe cybercriminel non nommé ayant : ...

20 août 2026 · 3 min

Ransom Busters : un affilié ransomware se fait passer pour un sauveur bienveillant

🔍 Contexte Publié le 18 août 2026 par Justin Timothy (Principal Consultant, GRIT) sur le blog de GuidePoint Security, cet article présente les conclusions de l’équipe GRIT suite à plusieurs interventions en réponse à incidents impliquant une entité inconnue se présentant sous le nom “Ransom Busters LTD”. 🎭 Modus Operandi de Ransom Busters Des victimes d’attaques ransomware non encore rendues publiques ont reçu des emails non sollicités de “Ransom Busters LTD”, adressés aux adresses email de domaine de l’entreprise, demandant à contacter le CEO ou la direction IT. Le message type affirmait : ...

20 août 2026 · 3 min

StopAndProtect : des milliers de sites WordPress détournés en infrastructure C2 de ransomware

📰 Source : CybersecurityNews.com, basé sur un rapport de Check Point Research, publié le 18 août 2026. Contexte Une campagne malveillante nommée StopAndProtect a été découverte, transformant des milliers de sites WordPress piratés en infrastructure C2 (command-and-control) distribuée. L’opération combine ransomware à double extorsion et vol de données ciblant des entreprises à l’échelle mondiale. Vecteur d’infection Le vecteur initial repose sur des leurres CAPTCHA frauduleux injectés dans des sites WordPress vulnérables. Les visiteurs sont invités à copier-coller une commande PowerShell malveillante dans leur terminal, déclenchant une chaîne d’infection multi-étapes. ...

20 août 2026 · 5 min
Dernière mise à jour le: 22 septembre 2026 📝