NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Attaques par identité : la nouvelle porte des ransomwares

Les attaques par identité viennent de dépasser l’exploitation de failles comme première cause de ransomware. Ce basculement, confirmé par les dernières analyses de réponse à incident, change la donne pour les PME et ETI : l’attaquant ne force plus la porte, il entre avec des identifiants valides. Comprendre cette bascule est devenu vital pour prioriser vos défenses en 2026.

Pourquoi les attaques par identité explosent

Pendant des années, le scénario dominant du ransomware reposait sur une vulnérabilité non corrigée exposée sur Internet. Ce vecteur existe toujours, mais il est désormais devancé par le vol et l’abus d’identifiants. Plusieurs facteurs expliquent cette bascule vers les attaques par identité :

  • Les infostealers industrialisés : des malwares comme Amadey, StealC ou LabubaRAT aspirent en masse mots de passe, cookies de session et jetons d’authentification, revendus ensuite sur des marchés spécialisés.
  • Le phishing d’identité moderne : device code, adversary-in-the-middle et fatigue MFA contournent les protections classiques sans jamais exploiter la moindre faille logicielle.
  • La revente d’accès : des courtiers d’accès initiaux (IAB) fournissent aux gangs de ransomware des identifiants VPN, RDP ou cloud déjà validés.

Résultat : l’attaquant se connecte au lieu de pirater. Pour un système de détection, une session ouverte avec un identifiant légitime ressemble à une activité normale — c’est tout l’intérêt de la manœuvre.

Ce que les attaques par identité changent pour les PME-ETI

Ce déplacement du risque a des conséquences directes. Une entreprise à jour de ses correctifs peut se croire protégée alors que son exposition réelle repose sur la robustesse de ses identités. Les zones aveugles typiques d’une PME-ETI :

  • Des comptes de service et administrateurs sans MFA, souvent oubliés lors des audits.
  • Des accès VPN ou bureau à distance protégés par un simple mot de passe réutilisé.
  • Une absence de journalisation des connexions, qui rend l’intrusion invisible jusqu’au chiffrement.
  • Des jetons de session cloud (Microsoft 365, Google Workspace) volés par infostealer et rejoués sans déclencher d’alerte.

Le maillon faible n’est plus le serveur non patché, mais l’identité mal protégée. C’est un changement de paradigme défensif que trop d’organisations n’ont pas encore intégré.

Bâtir une défense centrée sur l’identité

Contrer les attaques par identité suppose de traiter chaque identifiant comme un actif critique. Voici les priorités concrètes pour une PME-ETI :

1. Généraliser le MFA résistant au phishing

Déployez le MFA partout — y compris sur les comptes de service et d’administration. Privilégiez les méthodes résistantes au phishing (clés FIDO2, passkeys) plutôt que les codes SMS ou push, vulnérables à la fatigue MFA.

2. Réduire la durée de vie des sessions

Un jeton volé n’a de valeur que tant qu’il est valide. Raccourcissez les durées de session, imposez la ré-authentification sur les actions sensibles et invalidez les jetons dès qu’un poste est suspecté compromis.

3. Surveiller les connexions anormales

Centralisez les journaux d’authentification et détectez les signaux faibles : connexion depuis un pays inhabituel, voyage impossible, pic de tentatives. C’est souvent le seul indice avant le chiffrement, notamment face au phishing par device code.

4. Appliquer le moindre privilège

Limitez les droits de chaque compte au strict nécessaire. Un identifiant compromis avec des privilèges réduits ralentit considérablement la progression de l’attaquant et laisse le temps de réagir.

Faire de l’identité votre première ligne de défense

La bascule vers les attaques par identité n’est pas une mode passagère : elle reflète l’efficacité économique du vol d’identifiants face à des périmètres mieux patchés. Pour une PME-ETI, la leçon est claire — investir dans la sécurité des identités (MFA fort, surveillance des connexions, moindre privilège) offre aujourd’hui un meilleur retour défensif que la seule course aux correctifs. L’identité est devenue le nouveau périmètre : protégez-la comme telle.

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic