Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Il y a quelques années, l'image classique du ransomware était celle d'un cartel numérique : de nombreuses attaques, de nombreuses victimes paient et un flux constant d'argent vers les criminels. Toutefois, les données publiques les plus récentes donnent une image plus complexe et, dans une certaine mesure, plus préoccupante. Selon l'analyse de la plate-forme de renseignement dans Lockchain Analyse en chaîne la proportion de victimes qui finissent par payer les extorsions est tombée à 28 % l'an dernier, le pourcentage le plus faible enregistré à ce jour, bien que le volume d'attaques allégué ait été tiré.
La baisse du taux de paiement - de près de 79% en 2022 à seulement 28% récemment - ne signifie pas que l'ansomware a été vaincu. Ce qu'il montre, c'est une économie criminelle en transformation : plus d'acteurs, des tactiques plus raffinées et une capacité à extraire plus d'argent de moins de victimes. L'analyse en chaîne estime qu'au moment de ses derniers dossiers, les paiements de la chaîne Ransomware en 2025 s'élevaient à environ 820 millions de dollars, et elle avertit que ce chiffre pourrait être proche ou même supérieur à 900 millions de dollars à mesure que d'autres incidents et transactions sont identifiés. Vous pouvez voir le rapport et ses chiffres en détail sur le site d'analyse en chaîne: Analyse en chaîne - Rapport Ransomware.

Il y a un paradoxe évident : si le nombre d'attaques annoncées a augmenté d'environ 50 % par an, le nombre total de paiements est demeuré relativement stable. Cela signifie que les criminels ont changé leur approche. Au lieu de compter sur un grand nombre de petits paiements, certains groupes se concentrent sur les victimes qui peuvent payer des montants beaucoup plus élevés. En fait, le sauvetage rémunéré médian a augmenté de façon significative : selon l'analyse en chaîne, il a augmenté de 368 %, passant d'environ 12 738 $ en 2025 à environ 59 556 $ en 2025. Moins de victimes paient, mais ceux qui paient livrent des montants beaucoup plus importants.
Derrière ce changement se trouvent de multiples facteurs. L'analyse en chaîne met en évidence des améliorations dans la réponse aux incidents des entreprises et des équipes de cybersécurité, une pression réglementaire et opérationnelle accrue des autorités nationales et internationales, et une fragmentation du marché du Ransomware qui a permis non seulement d'avoir une ou deux familles dominantes, mais aussi d'avoir des dizaines de groupes actifs. Cette observation est alignée sur les rapports d'autres consultants tels que Coveware qui ont également documenté la réduction soutenue des taux de paiement en 2025.
Une donnée frappante du rapport est le nombre de groupes d'extorsion actifs: 85 identifiés en 2025, par rapport à la dynamique précédente dans laquelle peu de bandes contrôlaient une grande partie du marché via les plateformes RaaS (ransomware- a- service). Cette fragmentation, paradoxalement, accroît le risque pour les organisations car elle multiplie les variantes et les moyens d'attaque. L'analyse en chaîne met également en lumière les incidents à impact élevé qui continuent de montrer que le potentiel destructeur de Ransomware n'a pas diminué : des lacunes affectant les grandes entreprises et exposant des millions de dossiers à des attaques qui génèrent des dommages économiques de plusieurs milliards.
Un autre maillon essentiel de cette chaîne criminelle est les « courtiers d'accès initiaux », acteurs spécialisés dans la vente de l'accès aux réseaux commis. En 2025, les revenus des CCI étaient relativement modestes par rapport au total des affaires Ransomware - environ 14 millions de dollars, seulement 1,7 % - mais leur activité semble fonctionner comme un indicateur d'avance : les pics dans les entrées de paiement aux CCI précèdent souvent une augmentation des paiements de rançon et dans les publications avec des données filtrées environ quatre semaines plus tard. En outre, le prix moyen de l'accès à un réseau a diminué régulièrement, ce qui laisse supposer que l'automatisation, l'utilisation d'outils assistés par l'IA et l'offre excédentaire de références filtrées ont couvert ce marché. L'analyse en chaîne a enregistré une baisse d'environ 1 427 $ au premier trimestre de 2023 à environ 439 $ au premier trimestre de 2026.
Que signifie tout cela pour une organisation préoccupée par sa cybersécurité? Premièrement, que le risque est mesuré non seulement dans la probabilité d'être attaqué, mais dans la capacité de l'agresseur à infliger des dommages réels et monétaires. Bien que moins de victimes paient aujourd'hui, celles qui le font peuvent faire face à des demandes beaucoup plus élevées de sauvetage et à des conséquences réglementaires, contractuelles et de réputation pertinentes. Dans ce contexte, la prévention demeure cruciale : de bonnes pratiques de sauvegarde, la segmentation du réseau, la détection précoce et des plans d'intervention éprouvés réduisent la probabilité qu'une intrusion se termine par l'extorsion. Pour obtenir des conseils et des ressources pratiques, les organismes publics fournissent des guides à jour : l'Agence américaine pour l'infrastructure et la cybersécurité. (CISA) tient à jour les documents sur Ransomware et les interventions en cas d'incident https: / / www.cisa.gov / ransomware et Europol publie une analyse des cybermenaces et des tendances sur son portail de rapports.
De plus, la pression conjointe des organismes de réglementation et des organismes de détection et de répression a contribué à réduire la volonté de payer : les opérations internationales, les sanctions et la capacité de suivre les flux financiers dans la chaîne de verrouillage ont augmenté le coût opérationnel des criminels. Cependant, les chercheurs de l'analyse en chaîne avertissent que cela ne signifie pas que l'ansomware disparaîtra; il est plutôt en phase d'adaptation. Les groupes perfectionnent leurs techniques : sélection plus précise des victimes, extorsion combinée (blocage des données + filtrage) et demandes accrues pour s'assurer que la négociation en vaut la peine.

D'un point de vue défensif, cela implique deux leçons claires. La première est que la résilience organisationnelle - la capacité de détecter, de contenir, de récupérer et de communiquer - est plus précieuse que jamais. La seconde, peut-être la plus difficile, est que le coût d'une attaque réussie est en train de bouger : il importe à la fois de réduire la probabilité d'intrusion et de minimiser l'impact économique et opérationnel lorsque le pire scénario se produit.
Si vous cherchez à approfondir les chiffres et les méthodologies qui sous-tendent ces conclusions, le rapport Chainalysis fournit une ventilation des paiements en chaîne, des groupes actifs, des incidents importants et des tendances du marché, tandis que les entreprises spécialisées en réponse à des incidents tels que Coveware ils publient des analyses sur les prix de sauvetage, la dynamique du marché et les cas réels. Pour compléter ces études par les recommandations d'organismes tels que CISA et les rapports des organismes internationaux aident à élaborer une stratégie de sécurité plus globale et plus résiliente.
Bref, la diminution du taux de paiement n'est pas une raison de relâchement. C'est le signe d'une transformation de l'écosystème criminel: moins de victimes paient, vous sauvez plus pour ceux qui le font, et un marché plus fragmenté et automatisé qui oblige les entreprises et les responsables de la sécurité à mettre à jour leurs défenses d'urgence. La lutte contre le Ransomware n'est pas terminée; elle a changé de forme et nécessite un mélange de préparation technique, d'intervention coordonnée et de collaboration avec les autorités pour atténuer ses impacts.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...