Rançongiciels : +20 % en juillet, pendant que le secteur regardait ailleurs
799 attaques par rançongiciel recensées en juillet 2026, contre 668 en juin. Une hausse d'environ 20 % en un mois, pendant que l'attention du secteur était accaparée par les capacités offensives des agents IA. Les États-Unis restent la cible principale avec 322 attaques ; la finance, la tech, la pharmacie et l'éducation sont les secteurs les plus visés.
Le même mois, Microsoft corrige 421 CVE en un seul Patch Tuesday, dont une élévation de privilèges déjà exploitée : un use-after-free dans afd.sys, un pilote du noyau, permettant d'obtenir un accès SYSTEM. Et une nouvelle souche, DeadLock, désactive Windows Defender, les sauvegardes et les journaux d'événements avant de chiffrer.
Lisez l'ordre des opérations
Ce dernier point mérite qu'on s'y arrête, parce qu'il dit tout de l'économie de l'attaque moderne. Le chiffrement est spectaculaire mais réparable : si vous avez des sauvegardes saines, vous restaurez. La suppression des journaux, elle, est irréversible.
Sans journaux, vous ne saurez jamais par où l'attaquant est entré, ni combien de temps il est resté, ni ce qui est sorti. Cette dernière question est la plus coûteuse : la notification à l'autorité de contrôle sous 72 heures doit décrire la nature de la violation et les catégories de données concernées. Sans traces, cette notification se rédige à l'aveugle — et c'est ce trou d'information, bien plus que le chiffrement, qui alimente les mois de contentieux qui suivent.
Trois règles qui décident du reste
1. Les sauvegardes hors de portée du compte d'administration
Si le compte qui administre les serveurs peut aussi supprimer les sauvegardes, ce ne sont pas des sauvegardes : ce sont des fichiers comme les autres, qui seront chiffrés avec le reste. L'isolation peut prendre plusieurs formes — immuabilité côté stockage, compte de sauvegarde distinct avec ses propres facteurs d'authentification, copie hors ligne. Le critère n'est pas la technologie, c'est la réponse à une seule question : l'attaquant qui obtient SYSTEM sur le domaine peut-il atteindre les sauvegardes ?
2. Les journaux partent ailleurs, en temps réel
Des journaux consultables localement sont des journaux effaçables localement. L'export doit être continu, vers un système que le domaine compromis ne contrôle pas. C'est le seul dispositif qui garantit qu'après l'incident, il restera quelque chose à lire.
3. La restauration doit avoir été testée
Pas documentée. Testée, chrono en main, sur un périmètre représentatif. La différence entre une procédure écrite et une procédure testée se mesure en heures d'indisponibilité le jour venu — et la plupart des organisations découvrent au pire moment que leur restauration complète prend trois fois le temps annoncé, ou qu'elle dépend d'un service d'authentification lui-même indisponible.
Le vecteur d'entrée n'a pas changé
La CISA appelle les organisations à corriger leurs VPN exposés et à segmenter leurs réseaux face à la menace Gunra. C'est un rappel utile : malgré l'attention portée aux nouvelles capacités offensives, les portes d'entrée restent d'une banalité déroutante — un accès distant non corrigé, un identifiant volé, une erreur de configuration.
Un contrepoint largement sous-relayé le confirme : le facteur humain demeure la première cause de compromission, devant tout le reste.
Ce qu'il faut en conclure
L'IA offensive arrivera, et elle changera l'échelle du problème — c'est ce que suggèrent les incidents de l'été et l'accélération des budgets de sécurité. Mais ce qui compromettra votre organisation ce trimestre reste, statistiquement, un VPN exposé non corrigé et une sauvegarde accessible depuis le domaine.
Les trois règles ci-dessus ne coûtent pas cher et ne dépendent d'aucun achat. Elles supposent seulement d'accepter que la résilience se joue avant l'incident, à un moment où rien ne presse.
Sources
- The Register, 7 août 2026 — Ransomware attacks spike as world distracted by AI
- SecurityWeek, 11-12 août 2026 — August 2026 Patch Tuesday: Microsoft Fixes 421 CVEs, One Exploited Zero-Day
- CNN Business, 9 août 2026 — AI isn't the biggest cybersecurity problem. People are
- CISA — alerte sur le rançongiciel Gunra, août 2026
- Presse cybersécurité, 11 août 2026 — DeadLock désactive Windows Defender, sauvegardes et journaux d'événements