Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
22 septembre 2026 RANÇONGICIEL NEW CONFIRMÉ 4 min de lecture

Rançongiciels : pourquoi les pirates réclament des cryptomonnaies

Les cryptomonnaies ne sont pas la cause des rançongiciels, mais elles font partie de leur mécanisme de paiement et de blanchiment. Les données publiées par Chainalysis montrent un contraste important en 2025 : les attaques revendiquées ont augmenté, tandis que les paiements visibles sur les blockchains ont légèrement diminué.

La cryptomonnaie est un outil de paiement, pas une preuve de réussite

Dans une attaque par rançongiciel, des criminels cherchent à empêcher une organisation d'utiliser ses systèmes ou à lui voler des données, puis réclament de l'argent pour fournir une clé de déchiffrement, promettre de ne pas publier les données, ou les deux. Les cryptomonnaies sont fréquemment demandées car elles permettent d'organiser un paiement à l'échelle internationale sans passer directement par les circuits bancaires ordinaires.

Cela ne signifie pas qu'une transaction est invisible ou impossible à suivre. Les paiements effectués sur une blockchain publique laissent des traces. Les enquêteurs peuvent relier certaines adresses à des groupes ou à des services de conversion. En revanche, attribuer une somme à une attaque précise reste complexe : les criminels peuvent déplacer les fonds, multiplier les portefeuilles et utiliser des intermédiaires avant de tenter de les convertir.

Un montant global en baisse, des demandes plus lourdes

Selon le rapport 2026 de Chainalysis, les acteurs de rançongiciels ont reçu plus de 820 millions de dollars de paiements suivis sur les blockchains en 2025. C'est environ 8 % de moins que l'estimation actualisée pour 2024. Ce total est provisoire : le cabinet indique que des paiements peuvent encore être attribués après coup, comme cela s'est produit pour son bilan précédent.

Le recul du total ne veut donc pas dire que le phénomène disparaît. Chainalysis indique aussi que le paiement médian a fortement augmenté, pour atteindre près de 60 000 dollars, tandis que les victimes revendiquées sur des sites de fuite ont progressé de 50 %. Ces mesures ne décrivent pas exactement la même chose : un paiement observé n'est pas une revendication publiée, et une revendication ne prouve pas à elle seule qu'une victime a payé.

Les groupes achètent parfois l'accès avant de lancer l'attaque

Le rançongiciel n'est plus toujours l'œuvre d'un seul groupe qui réalise toutes les étapes. Chainalysis décrit un écosystème de prestataires criminels. Des courtiers en accès initial vendent, par exemple, un accès déjà obtenu à un réseau compromis. D'autres services fournissent de l'hébergement difficile à faire fermer, des outils de diffusion de programmes malveillants ou des moyens de masquer les connexions.

Cette organisation explique pourquoi la demande de rançon peut arriver vite après une intrusion. Celui qui lance l'attaque n'a pas nécessairement découvert la première faiblesse lui-même. Le rapport relève une corrélation entre certaines hausses de paiements vers ces courtiers et une progression ultérieure de l'activité de rançongiciel. C'est un indicateur de marché, pas une preuve qu'un paiement de courtier conduit automatiquement à une attaque donnée.

Pourquoi les victimes publiées ne sont pas un compteur fiable

Les groupes affichent souvent le nom de leurs cibles sur des sites de fuite afin de faire pression. Mais ce procédé doit être lu avec prudence. Chainalysis rappelle que certaines publications peuvent reprendre une ancienne victime, une revendication déjà faite par un autre groupe, voire une affirmation non démontrée. Une liste mise en ligne par un pirate ne vaut donc pas confirmation par l'organisation concernée.

Cette nuance compte aussi pour les chiffres. Le rapport parle de victimes revendiquées et non d'un décompte officiel des organisations compromises. Il serait faux d'en déduire que chaque nom affiché correspond à une intrusion établie ou à une rançon versée. Le problème reste sérieux, mais il faut séparer les faits confirmés, les traces financières analysées et la communication des criminels.

Ce qu'une organisation peut préparer avant l'attaque

Une rançon se négocie sous pression : activité bloquée, données menacées de publication et calendrier imposé par les attaquants. La prévention utile consiste donc à réduire les accès faciles et à préparer la réponse avant cette phase. Les comptes à privilèges doivent être protégés avec une authentification forte, les accès distants exposés doivent être surveillés, et les alertes inhabituelles doivent avoir un circuit de traitement connu.

Si un incident survient, il faut d'abord isoler ce qui est touché, conserver les éléments utiles à l'analyse et alerter les interlocuteurs compétents. Le paiement n'est pas une garantie que les données ont été supprimées ou que les systèmes redeviendront sûrs. La décision ne peut pas être réduite à la monnaie demandée : elle dépend des systèmes atteints, des données concernées et de l'état réel de l'organisation.

Ce que nous ne pouvons pas vérifier

Nous avons pu lire le rapport de Chainalysis qui sous-tend les chiffres de cet article. Nous n'avons pas pu ouvrir l'article de Sud Ouest signalé par le guetteur, qui était bloqué par son site. Nous ne lui attribuons donc aucun fait précis.

Les données de Chainalysis reposent sur l'analyse de transactions et sur des sources tierces pour les revendications. Elles ne constituent pas un recensement exhaustif de toutes les attaques, de tous les paiements ou de toutes les victimes. Le montant 2025 peut évoluer avec de nouvelles attributions, et aucune organisation française précise n'est concernée par cet article de synthèse.

Le déroulé

  • 2025 · Plus de 820 millions de dollars de paiements de rançongiciels sont identifiés sur les blockchains par Chainalysis.
  • 2025 · Les revendications de victimes publiées sur des sites de fuite augmentent de 50 % selon les données citées dans le rapport.
  • 2026 · Chainalysis publie son analyse, en précisant que les attributions et le total 2025 peuvent évoluer.

Ce qu'il faut faire

  • Traitez un accès inhabituel comme un incident. Une connexion anormale à un compte sensible ou à un accès distant doit être investiguée avant qu'elle ne devienne une entrée durable dans le réseau.
  • Ne prenez pas une revendication pour une confirmation. Une publication sur un site de fuite peut servir à exercer une pression, mais elle ne prouve pas à elle seule l'ampleur réelle d'un incident.
  • Préparez la réponse avant la crise. Des rôles définis, des contacts connus et la conservation des éléments techniques limitent les décisions prises dans l'urgence.

Sources : Chainalysis ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.