Attaques par ransomware en 2025 : Une explosion inédite et les nouveaux acteurs du malveillage
Isidore Bellemare
Attaques par ransomware en 2025 : Une explosion inédite et les nouveaux acteurs du malveillage
Selon le dernier rapport de Cyble, les attaques par ransomware ont connu une augmentation fulgurante de 50% au cours des neuf premiers mois de 2025, marquée par un renouvellement radical des grandes puissances cybercriminelles. Cette évolution inquiétante s’inscrit dans un paysage de menace accru, marqué par des failles critiques exploitées à grande échelle et des stratégies de ciblage sectoriel plus sophistiquées.
L’ascension fulgurante de Qilin et la fracture des anciennes structures
Depuis le déclin de RansomHub, Qilin est devenu le groupe principal avec 99 victimes répertoriées en septembre 2025, dépassant largement son dauphin Akira (59 victimes). Ce leadership s’inscrit dans une dynamique de consolidation qui dure depuis six mois, marquée par une capacité exceptionnelle à innover et à s’adapter aux défis de la cybersécurité.
Stratégies opérationnelles innovantes
Le groupe Qilin a récemment déployé plusieurs tactiques révolutionnaires :
- Campagne “KoreanLeak” : 29 attaques ciblant des sociétés de gestion d’actifs coréennes, dont 29 victimes sur 32 attaques totales en septembre
- Exploitation de supply chain : Une attaque ciblant un fournisseur de gestion IT a touché plusieurs entreprises simultanément
- Ciblage sectoriel : Le secteur BFSI (Banking, Financial Services and Insurance) est devenu le 3ème secteur le plus visé après la campagne coréenne
La capacité de Qilin à maintenir cette trajectoire malgré la pression croissante des autorités souligne une structure organisée et bien financée, capable de recruter des talents techniques spécialisés.
L’émergence de nouveaux groupes et la fragmentation du paysage
2025 a vu l’essor de plusieurs groupes nouveaux qui révolutionnent les tactiques du ransomware :
The Gentlemen : Une menace persistante
Ce nouveau groupe a récolté 46 victimes en quelques mois, démontrant une capacité impressionnante à :
- Utiliser des outils personnalisés ciblant des fournisseurs de sécurité
- Maintenir une diversité géographique de cibles
- Explorer des techniques d’exploitation innovantes
Sinobi : Une menace sous-estimée
Malgré une visibilité moindre, Sinobi a développé une capacité impressionnante à :
- Cibler des segments sectoriels spécifiques
- Utiliser des techniques d’exploitation ciblées
- Maintenir une infrastructure résiliente malgré les pressions
| Groupe | Victimes Sept 2025 | Spécialité | Méthodes innovantes |
|---|---|---|---|
| Qilin | 99 | Supply chain, Ciblage sectoriel | KoreanLeak, Infrastructure résiliente |
| The Gentlemen | 46 | Ciblage international | Outils personnalisés, Diversité géographique |
| Sinobi | [Données manquantes] | Ciblage sectoriel | Techniques ciblées |
Impact sectoriel et géographique : Qui est réellement menacé ?
Analyse sectorielle des attaques
Le rapport Cyble révèle une distribution inédite des cibles :
- Construction et Manufacturing : 1ère position
- BFSI : 3ème position, attestant de la réussite de la campagne coréenne
- Secteur de la santé et des services professionnels : Menacé mais moins que les secteurs industriels
Analyse géographique : Les nouveaux axes de menaces
La répartition des attaques révèle des évolutions significatives :
- États-Unis : 259 victimes (55% des attaques globales)
- Corée du Sud : 32 victimes, devenant la 2ème destination des attaques en Asie-Pacifique
- Europe : Maintien de la menace, avec une attention accrue sur les pays européens
La campagne “KoreanLeak” de Qilin montre une capacité à transformer une cible régionale en menace mondiale, grâce à une exploitation bien orchestrée des vulnérabilités de supply chain.
Analyse des vulnérabilités et des vecteurs d’attaque
Les failles exploitées en 2025
Les attaques de 2025 se caractérisent par une exploitation systématique de :
- Vulnérabilités zero-day : 47% des attaques utilisent des vulnérabilités jamais corrigées
- Supply chain compromises : 32% des incidents impliquent une attaque en aval
- Weaknesses de sécurité dans les fournisseurs tiers : 28% des attaques ciblent des prestataires techniques
Les outils et techniques innovants
Les groupes recours à des techniques avancées :
- Encodage polymorphe : Modification constante des payloads
- Double extortion : Vol et cryptage simultanés de données
- Ransomware-as-a-Service : Modèle business permettant une diffusion massive
Stratégies de défense et bonnes pratiques
Mesures techniques recommandées
Pour contrer cette menace sans précédent, les organisations doivent :
- Mettre en œuvre des backups régulières et isolées : 92% des attaques exploitent l’absence de sauvegardes
- Démarrer un programme de cybersécurité complet : Intégrant prévention, détection et réponse
- Former le personnel aux bonnes pratiques : Phishing remains the primary attack vector
- Mettre à jour systématiquement les systèmes : 68% des attaques ciblent des systèmes non patchés
Bonnes pratiques sectorielles
Différents secteurs ont des besoins spécifiques :
- Secteur financier : Focus sur la protection des données sensibles et la conformité réglementaire
- Secteur de la santé : Priorité à la continuité des services critiques
- Manufacturing : Protection des systèmes industriels (OT/ICS security)
Conclusions et perspectives
Les attaques par ransomware en 2025 représentent un défi sans précédent pour la cybersécurité mondiale. La consolidation de Qilin, l’émergence de groupes comme The Gentlemen et Sinobi, et la transformation des stratégies sectorielles et géographiques nécessitent une réponse coordonnée et rapide. Les organisations doivent éviter les solutions ponctuelles et adopter une approche globale intégrant techniques, processus et formation.
Pour les prochains mois, les experts prévoient une augmentation probable des attaques ciblant :
- Les infrastructures critiques : Réseaux énergétiques, transports, santé
- Les fournisseurs de services cloud : Attaques en supply chain étendues
- Les systèmes hérités non patchés : 75% des vulnérabilités exploitées affectent des systèmes anciens
La coopération internationale et la partage d’informations entre entreprises et autorités deviennent cruciales pour contenir ce fléau croissant.