Afin que les cyberdélinquants perfectionnent leurs méthodes pour accéder aux entreprises, les organisations prêtent toujours plus d’attention aux attaques basées sur l’identité ou le type de phishing. Cette tendance est l’une des conclusions clés du rapport sur les tendances de réponse aux incidents du deuxième trimestre 2026, élaboré par Talos, la division de renseignement en face des menaces de Cisco.
Le phishing reste la principale voie d’accès, représentant plus de 50 % des incidents, avant les 35 % observés au cours du trimestre précédent. Ceci confirme progressivement le papier qui empêche le phishing dans les campagnes dirigées contre les entreprises. En même temps, l’abus des informations d’identification a disparu jusqu’à 65% au cours de cette période, ce qui prouve l’exploitation du crédit de l’identité comme porte d’entrée.
« Les pirates sont en train de convertir la cyberlincuence en un commerce de bas prix et en grand volume pour traiter les attaques basées sur l’identité comme un modèle répétitif qui peut automatiser », a déclaré Ángel Ortiz, directeur de Ciberseguridad chez Cisco España. « L’authentification multifactorielle et les outils administratifs sont utilisés comme un camouflage pour occulter l’activité malveillante, ce qui permet aux agents de se clarifier avec le ruido des opérations quotidiennes. Nous devons éliminer ce tapadera pasando de défenses statiques à une visibilité basée sur le comportamiento, qui expose ces mesures avant d’être déplacées latéralement par l’entreprise. Les organisations doivent adopter une authentification résistante au phishing pour priver les attaquants de ce point d’entrée initial ».
Les auteurs de ransomwares reviennent avec des outils légitimes
Les activités liées aux ransomwares et aux « pré-ransomwares » représentent plus de 20 % des incidents enregistrés au cours du deuxième trimestre. L’équipe de réponse aux incidents (IR) de Talos a observé que les auteurs de mesures ont adopté de nouvelles tactiques non décrites antérieurement pour maintenir un accès persistant et sécurisé.
Par exemple, les opérateurs du ransomware Sinobi ont utilisé un binaire de MeshAgent troyanisé comme principal mécanisme de commande et de contrôle, une tactique qui n’était pas associée auparavant au groupe d’informations publiques. De même, les opérateurs du ransomware Warlock se sont basés sur « Zoho Assist Unattended Agent », un outil qui ne leur a pas été attribué auparavant.
En utilisant ces binaires de confiance, les agents peuvent garder un accès qui, dans un menu, échappe aux alertes de sécurité standard, ce qui leur permet de se déclencher latéralement et de se préparer au cifrado sans activer les alarmes. Même si le phishing continue d’avoir une des principales portes d’entrée, ces tactiques doivent être comparées aux cyberdélinquants combinant différentes techniques une fois suivies l’accès initial.
Le secteur sanitaire et le secteur public, sous haute pression
Au cours du deuxième trimestre consécutif, le secteur sanitaire a été le plus attaqué, suivi par l’administration publique et l’industrie manufacturière. Ces secteurs continuent d’avoir un objectif de grande valeur dû à leur dépendance critique du temps d’activité et à la nature sensible des données à gérer.
Le caractère de ces campagnes, y compris les opérations de phishing avec des codes QR, connues comme « quishing », subraye la nécessité d’adopter une stratégie de sécurité la plus proactive. Ce type de phishing permet aux pirates d’utiliser des codes QR pour diriger les victimes vers des pages frauduleuses conçues pour voler des informations d’identification ou des informations sensibles.
La résilience est essentielle pour faire face à ces mesures en constante évolution. Par conséquent, il est recommandé de mettre en œuvre une authentification multifactorielle résistante au phishing, comme les clés de sécurité du matériel, et d’adopter un registre centralisé qui se conserve au moins 90 jours pour améliorer la visibilité légale.
Le caractère de ces campagnes, y compris les opérations de phishing avec des codes QR, implique la nécessité d’adopter une stratégie de sécurité la plus proactive
De plus, les équipements de sécurité doivent être prioritaires pour l’application rapide des logiciels de protection sur l’infrastructure connectée à Internet et pour la mise en œuvre de limites pour le courrier électronique saillant afin de limiter l’efficacité de la propagation des campagnes de phishing possibles. Renforcer la protection contre le phishing doit faire partie d’une stratégie intégrale qui combine l’authentification résistante à ce type d’attaques, la surveillance du comportement et une grande capacité de détection et de réponse.
