L’IA change le logiciel malveillant : moins d’attaques de masse et plus de menaces ciblées

La botnet Gorilla lance plus de 300 000 attaques DDoS dans 100 pays

Les attaques contre les réseaux ont diminué de 79 % au cours du premier semestre de 2026, mais cette baisse du volume n’a pas entraîné une réduction de la diversité des menaces. Le dernier rapport mondial de WatchGuard Technologies révèle une augmentation de plus de 2000 % interannuelle des nouveaux logiciels malveillants détectés sur les dispositifs analysés. Il souligne également l’utilisation croissante de l’automatisation, du Malware-as-a-Service (MaaS) et d’outils assistés par intelligence artificielle, marquant une évolution vers des attaques plus ciblées.

Les éléments clés sur les menaces avec IA en 20 secondes

  • WatchGuard enregistre une réduction de 79 % des attaques réseau, mais une diversification accrue des menaces.
  • Le volume de nouveaux logiciels malveillants a connu une croissance de plus de 2000 % interannuellement sur les dispositifs analysés.
  • Près de 96 % des menaces détectées sur les terminaux apparaissaient sur une seule machine.
  • 95 % des logiciels malveillants ont été transmis via du trafic TLS, mais seulement 20 % des dispositifs l’ont inspecté.
  • WatchGuard a identifié 41 nouveaux groupes de ransomware au premier semestre.

Ces données proviennent d’informations agrégées et anonymisées issues des produits de sécurité réseau et Endpoints de WatchGuard. La société interprète la différence entre la baisse des attaques enregistrées et l’augmentation de la diversité comme le signe que les cybercriminels réduisent l’utilisation de campagnes massives pour privilégier des charges utiles sur mesure, adaptées à des victimes spécifiques.

Cette hypothèse s’appuie sur une combinaison d’outils permettant d’automatiser des tâches autrefois plus manuelles. WatchGuard évoque une utilisation conjointe de l’IA, de services de malware à la demande et d’automatisation pour tester davantage de vulnérabilités sur un plus grand nombre de réseaux et générer diverses charges en fonction des cibles.

Le fait saillant concerne les endpoints. Une croissance de plus de 2000 % interannuelle du nouveau malware contraste avec la chute du nombre d’attaques réseau. De plus, près de 96 % des menaces détectées sur les endpoints apparaissaient sur une seule machine durant la période analysée. Une distribution aussi dispersée complique l’identification de schémas à partir de campagnes répétées et peut réduire l’efficacité de certaines défenses basées sur des signatures connues.

Les attaquants privilégient davantage l’utilisation de comptes et d’outils légitimes

Le rapport souligne aussi des changements dans les techniques d’accès initial et de maintien. La détection liée à PowerShell a fortement diminué, tandis que l’utilisation de crédentiels, la persistance, l’accès à distance et l’évasion de détection ont pris de l’ampleur dans les principales thématiques de menace durant les six premiers mois de l’année.

L’exploitation de comptes légitimes et d’outils intégrés aux systèmes d’entreprise permet à une activité malveillante d’être confondue avec une action normale d’un utilisateur ou d’un administrateur. Cela déplace une partie de la détection de la recherche de fichiers malicieux connus vers l’analyse des identités, comportements et relations entre événements.

Une plus grande diversité dans les attaques contre les réseaux a également été enregistrée. Bien que la moyenne des attaques ait diminué, le nombre de différentes signatures IPS (systèmes de détection d’intrusions) a augmenté. Par ailleurs, les dix techniques d’attaque les plus fréquentes représentaient une part moindre du total.

Parmi ces signatures, l’une, générique, associée aux web shells, a été largement répandue. Ces outils permettent à un attaquant de maintenir l’accès ou d’exécuter des actions via un serveur compromis. WatchGuard indique que cette signature a été détectée sur 75 % des machines analysées en Belgique et près de 60 % en Italie et aux États-Unis.

Le rapport rappelle aussi que les attaquants continuent d’exploiter des vulnérabilités anciennes. La vulnérabilité moyenne, associée aux 50 signatures d’attaque réseau les plus courantes, a été divulguée en 2014. Sur 44 signatures liées à des identifiants CVE, 31 concernent des failles d’au moins dix ans.

L’injection SQL, technique utilisée pour manipuler des requêtes vers des bases de données via des entrées contrôlées par l’attaquant, représentait à elle seule plus de 17 % des détections d’attaques réseau.

Le trafic chiffré complique l’analyse des flux vers les dispositifs

Un autre point du rapport concerne le trafic chiffré. WatchGuard estime que 95 % des logiciels malveillants sont arrivés via TLS, le protocole qui sécurise une grande partie des communications web et autres services Internet.

Cependant, seulement 20 % des dispositifs déployés inspectaient ce trafic chiffré. Cette disparité laisse une part importante des flux en dehors du périmètre d’analyse, malgré la présence d’outils de sécurité capables d’inspection.

L’entreprise identifie également des logiciels malveillants évitants la détection sur près d’un tiers des détections totales. Pour les dispositifs utilisant des défenses avancées et l’inspection TLS, cette proportion grimpe à 36 %.

Ces chiffres ne signifient pas que tout trafic TLS non inspecté soit malveillant ni que l’inspection permette toujours de détecter toute menace. Cependant, ils illustrent une différence entre la quantité de trafic chiffré en circulation et la capacité des outils à l’analyser.

Pour les fournisseurs de services gérés (MSP), qui administrent la sécurité de plusieurs organisations, WatchGuard recommande une stratégie combinant prévention d’intrusions, protection avancée des endpoints, sécurité des identités et recherche continue. La société conseille également de prendre en compte l’état des dispositifs anciens ou non supportés, d’activer l’authentification multifactorielle (MFA) et d’adopter des contrôles d’accès basés sur le modèle Zero Trust.

Le ransomware diminue sur les endpoints tandis que de nouveaux groupes émergent

Le ransomware présente une dynamique différente. Les détections sur endpoints ont chuté de plus de 68 % interannuellement durant cette période, tandis que l’activité publique de racket a atteint des records selon les indicateurs de WatchGuard.

La société a identifié 41 nouveaux groupes de ransomware au cours du premier semestre 2026. Dans le même temps, les huit groupes les plus actifs ont représenté plus de la moitié des près de 5 000 réclamations publiques de rançongiciels enregistrées.

Ces données suggèrent un marché du ransomware avec des acteurs établis et de nouveaux entrants. La baisse des détections sur endpoints ne signifie pas pour autant que la menace ait disparu, surtout si d’autres indicateurs d’activité de ransomware montrent une tendance opposée.

Ce changement de contexte modifie aussi la façon d’évaluer le risque. Une diminution du nombre d’alertes totales peut dissimuler une activité plus dispersée si les attaquants diversifient leurs charges utiles, utilisent des crédentiels valides ou maintiennent une présence à faible intensité plus longue.

Par conséquent, le rapport recommande aux organisations de ne pas se limiter à la seule quantité d’alertes pour mesurer leur exposition. La variété des techniques employées, le spectre des attaques, les identités compromises, les vulnérabilités exploitées, ainsi que la capacité à inspecter le trafic chiffré, donnent d’autres indicateurs précieux pour comprendre ce qui se passe dans un réseau.

L’idée centrale est que l’intelligence artificielle ne supprime pas le besoin de techniques traditionnelles ni ne pallie l’exploitation des vulnérabilités anciennes. Son utilité réside également dans la facilitation de l’adaptation et de l’automatisation des processus, rendant une menace moins visible par son volume mais plus ciblée par son intensité.

Questions fréquentes

Quelle a été la baisse des attaques réseau au premier semestre 2026 ?
WatchGuard a enregistré une diminution de 79 % du volume total des attaques réseau analysées.

Quelle a été l’augmentation du malware nouveau ?
Le malware nouveau a augmenté de plus de 2000 % interannuellement sur les endpoints analysés par WatchGuard.

Quel pourcentage de malware est arrivé via TLS ?
95 % des logiciels malveillants détectés ont été transmis via du trafic TLS, mais seulement 20 % des dispositifs inspectaient ce trafic encrypté.

Combien de nouveaux groupes de ransomware WatchGuard a-t-elle identifié ?
L’entreprise en a identifié 41 durant le premier semestre 2026.

le dernier