Menaces

Ransomware en 2026 : ce que montrent les derniers chiffres en France

  • Publié le
  • 22 min de lecture
  • 6 sources citées

Le Panorama de la cybermenace 2025 de l’ANSSI, publié le 11 mars 2026, fait état de 128 compromissions par rançongiciel portées à la connaissance de l’Agence sur l’année. Un nombre « légèrement en baisse » par rapport à 2024 — ce qui ne signifie pas que la menace recule.

C’est tout l’enjeu de cet article : un chiffre brut ne dit presque rien s’il est sorti de son périmètre. L’ANSSI compte ce qui lui est signalé sur son champ d’action, Cybermalveillance.gouv.fr compte les demandes d’assistance reçues sur sa plateforme. Les deux mesurent des réalités distinctes et ne s’additionnent pas.

Nous reprenons donc les indicateurs disponibles un par un, avec leur source, leur période et leur périmètre ; nous décrivons l’évolution du modèle économique des attaquants ; et nous détaillons ce qui réduit réellement le risque, ainsi que ce qu’il faut faire dans les premières heures.

Attaque par ransomware avec fichiers chiffrés sur un poste informatique

Faits, analyse et incertitudes

Faits confirmés

  • Le Panorama de la cybermenace 2025 de l’ANSSI indique : « En 2025, 128 compromissions par rançongiciel ont été portées à la connaissance de l’ANSSI. Ce nombre est légèrement en baisse par rapport à l’année 2024. »
  • Le même document précise que « les PME/TPE/ETI restent la catégorie d’entités la plus affectée par des rançongiciels » et que la proportion d’incidents de ce type ayant touché des établissements de santé (8 %) « est de nouveau en hausse par rapport à 2024 ».
  • La part des collectivités territoriales, à 11 %, « a en revanche légèrement diminué ». Les établissements scolaires, notamment du primaire et du secondaire, ont été « particulièrement touchés en 2025 ».
  • Les souches les plus représentées en 2025 sont Qilin (21 %), Akira (9 %) et LockBit 3.0 / LockBit Black (5 %).
  • L’ANSSI a traité 3 586 événements de sécurité en 2025, soit une diminution de 18 % par rapport à 2024, et 1 366 incidents ont été portés à sa connaissance.
  • Cybermalveillance.gouv.fr écrit que « le paiement des rançons est toujours vivement déconseillé ».

Notre analyse

  • Une baisse légère du nombre de compromissions signalées n’autorise pas à conclure à une baisse de la menace : elle peut refléter une évolution des signalements autant qu’une évolution des attaques.
  • La progression des établissements de santé est le signal le plus préoccupant de la série, parce que l’impact y est mesuré en continuité de soins et non en euros.
  • La concentration sur trois souches principales, doublée de l’apparition de plus d’une dizaine de souches nouvelles, décrit un écosystème à la fois structuré et renouvelé.

Ce qui reste incertain

  • Le périmètre de l’ANSSI ne couvre pas l’ensemble des attaques survenues en France : le document précise lui-même que ses chiffres « ne sont pas nécessairement représentatifs de l’ensemble des événements de sécurité » touchant les différents secteurs d’activité.
  • La sous-déclaration n’est mesurée par aucune source publique : une entreprise qui paie discrètement ou restaure sans signaler n’apparaît nulle part.
  • L’ANSSI note que la tendance à l’extorsion sans déploiement de rançongiciel, rapportée par des éditeurs et partenaires, « reste encore limitée dans les incidents traités en 2025 » : son ampleur réelle en France n’est pas établie.

Où en est le rançongiciel en 2026 ?

Les données de référence disponibles en septembre 2026 portent sur l’année 2025 : les bilans annuels français ont été publiés au premier trimestre 2026. Ce décalage est normal et il faut le garder en tête — nous parlons d’une photographie de 2025, éclairée par ce que l’on observe depuis.

Le constat d’ensemble de l’ANSSI est qu’en 2025 « le niveau de cybermenace reste élevé, qui n’épargne personne et qui est le fait d’attaquants toujours plus difficiles à suivre ». L’Agence relève que « les frontières entre acteurs étatiques et cybercriminels s’érodent » et que les attaquants « se spécialisent mais partagent outils et méthodes ».

Sur le seul rançongiciel, le volume reste significatif sans exploser : les compromissions par rançongiciel « demeurent une menace importante en France et représentent une part significative de l’activité cybercriminelle observée par l’Agence ». C’est une menace installée, pas une vague.

Les indicateurs, avec leur périmètre

Voici les chiffres publics disponibles, chacun rattaché à sa source, à sa période et à son périmètre. Ce tableau est la partie la plus importante de l’article : c’est lui qui permet de ne pas se tromper de lecture.

Indicateur, valeur, source, période, périmètre
IndicateurValeurSourcePériodePérimètre
Compromissions par rançongiciel portées à connaissance128, légèrement en baisse sur un anANSSI — Panorama de la cybermenace 2025Année 2025Événements portés à la connaissance de l’ANSSI
Événements de sécurité traités3 586, en baisse de 18 % sur un anANSSI — Panorama de la cybermenace 2025Année 2025Événements traités par l’ANSSI, degré d’engagement variable
Incidents portés à connaissance1 366ANSSI — Panorama de la cybermenace 2025Année 2025Périmètre ANSSI
Part des établissements de santé parmi les victimes de rançongiciel8 %, de nouveau en hausseANSSI — Panorama de la cybermenace 2025Année 2025Victimes de rançongiciel sur le périmètre ANSSI
Part des collectivités territoriales11 %, en légère diminutionANSSI — Panorama de la cybermenace 2025Année 2025Victimes de rançongiciel sur le périmètre ANSSI
Souches les plus représentéesQilin 21 %, Akira 9 %, LockBit 3.0 / LockBit Black 5 %ANSSI — Panorama de la cybermenace 2025Année 2025Incidents rançongiciel du périmètre ANSSI
Victimes assistéesPlus de 500 000, en hausse de 20 %Cybermalveillance.gouv.fr — Rapport d’activité 2025Année 2025Demandes d’assistance reçues sur la plateforme, tous publics et toutes menaces
Demandes d’assistance liées aux violations de données+107 %, après +82 % en 2024Cybermalveillance.gouv.fr — Rapport d’activité 2025Année 2025Demandes d’assistance, tous publics confondus

Pourquoi le nombre brut ne suffit pas

128 est un chiffre exact, sourcé et vérifiable. Il est aussi profondément insuffisant pour décrire la menace, pour trois raisons qui se cumulent.

  1. La sous-déclaration

    Toute organisation qui restaure seule, qui paie discrètement ou qui traite l’incident sans le signaler n’apparaît dans aucune statistique. L’ANSSI l’écrit à sa façon : ses chiffres correspondent à sa vision consolidée par les signalements de ses bénéficiaires et ne sont pas nécessairement représentatifs de l’ensemble des événements survenus en France.

  2. Le périmètre

    L’ANSSI n’est pas le guichet de toutes les entreprises françaises. Une TPE victime d’un rançongiciel s’adressera plus probablement à Cybermalveillance.gouv.fr, à son prestataire informatique ou à personne. Le chiffre de 128 décrit un périmètre, pas un pays.

  3. Le déplacement du mode opératoire

    Une extorsion menée sans déployer de rançongiciel — vol de données puis chantage à la publication — peut ne pas être comptée comme une compromission par rançongiciel, tout en produisant les mêmes effets pour la victime. Le compteur suit l’outil, pas le préjudice.

Comment le modèle des attaquants a évolué

Le rançongiciel a changé trois fois de nature en une dizaine d’années, et chaque évolution a rendu une partie des défenses précédentes insuffisante.

Quatre étapes du modèle économique

  1. Étape 1
    Le chiffrement seul

    Les fichiers sont chiffrés, une rançon est demandée contre la clé. La parade est simple sur le principe : une sauvegarde saine suffit à restaurer.

  2. Étape 2
    La double extorsion

    Les données sont d’abord exfiltrées, puis chiffrées. Restaurer ne suffit plus : l’attaquant menace de publier. La sauvegarde protège la disponibilité, pas la confidentialité.

  3. Étape 3
    La triple extorsion

    L’ANSSI décrit des attaques y ajoutant des dénis de service distribués ou des tentatives d’extorsion auprès des partenaires ou des clients de l’entité victime.

  4. Étape 4
    L’extorsion sans chiffrement

    Voler puis faire chanter, sans jamais déployer de rançongiciel. L’ANSSI note que ses partenaires font état d’une accentuation de cette tendance, tout en précisant qu’elle « reste encore limitée » dans les incidents qu’elle a traités en 2025.

En parallèle, l’écosystème s’est professionnalisé. L’ANSSI relève que certaines franchises de rançongiciel-service anciennes « sont également parvenues à fidéliser leurs affiliés et à maintenir un haut niveau d’activité », citant Akira, IncRansom et Qilin, tandis que plus d’une dizaine de souches nouvelles ont été observées pour la première fois en 2025.

Du côté des données volées, Cybermalveillance.gouv.fr décrit un marché souterrain « désormais structuré et piloté par des acteurs spécialisés », avec des places de marché dédiées, des kits d’hameçonnage prêts à l’emploi et des centres d’appels de faux téléconseillers. Une donnée exfiltrée lors d’une attaque par rançongiciel ne disparaît pas si la victime restaure : elle entre dans ce circuit.

Qui est touché : PME, ETI, santé, écoles

La répartition publiée par l’ANSSI contredit une intuition répandue : la cible principale n’est pas le grand groupe.

PME, TPE et ETI

Elles restent la catégorie d’entités la plus affectée par les rançongiciels sur le périmètre de l’ANSSI. La logique est économique : ces structures détiennent des données et dépendent de leur système d’information, mais disposent rarement d’une équipe de sécurité dédiée, d’une supervision continue ou d’une capacité d’investigation. Le rapport entre l’effort de l’attaquant et le résultat attendu y est favorable.

L’ANSSI note d’ailleurs que les acteurs cybercriminels « mènent des attaques à l’aide de rançongiciels en ciblant indistinctement la plupart des secteurs et des zones géographiques ». L’opportunisme domine : une PME n’est pas visée pour ce qu’elle est, mais parce qu’une faille était accessible.

Établissements de santé

Ils représentent 8 % des victimes de rançongiciel sur ce périmètre, une part « de nouveau en hausse par rapport à 2024 ». L’ANSSI précise que plusieurs centres hospitaliers ont subi des perturbations de leurs activités d’accueil et de traitement de patients, et que les petites structures de santé telles que les EHPAD et les cliniques sont également affectées.

Collectivités et établissements scolaires

Les collectivités territoriales représentent 11 % des victimes, une part en légère diminution. Fait notable relevé par l’ANSSI, les établissements scolaires — notamment du primaire et du secondaire — ont été particulièrement touchés en 2025, avec des impacts « conséquents et visibles », forçant parfois un mode de fonctionnement dégradé pendant plusieurs semaines.

L’Agence cite enfin un cas illustrant l’effet de chaîne : en octobre 2025, l’attaque de l’entreprise Collins Aerospace, revendiquée par le groupe cybercriminel Everest, a entravé le fonctionnement de plusieurs aéroports européens, entraînant retards et annulations de vols pendant plusieurs jours. Une victime, des conséquences pour des dizaines de milliers de personnes.

Comment se déroule une attaque, conceptuellement

Cybermalveillance.gouv.fr décrit le schéma général : « aujourd’hui les attaques par rançongiciels font principalement suite à une intrusion dans le réseau de la victime. Suite à cela, les cybercriminels vont discrètement mener une reconnaissance pour identifier les actifs numériques importants de la victime et ses sauvegardes avant de déclencher leur attaque. » Cette phase de reconnaissance « peut durer plusieurs jours, voire plusieurs semaines ».

Étapes conceptuelles et défense correspondante
ÉtapeCe qui se passeCe qui la contre
Accès initialObtention d’un point d’entrée dans le réseauAuthentification multifacteur, correctifs, réduction de l’exposition, sensibilisation
Reconnaissance discrèteCartographie des actifs importants et des sauvegardes, sur plusieurs jours ou semainesSupervision, détection des comportements anormaux, journalisation
Élévation et propagationExtension des droits et déplacement dans le réseauMoindre privilège, segmentation, séparation des comptes d’administration
Neutralisation des défenses et des sauvegardesTentative de rendre la restauration impossibleSauvegardes hors ligne ou immuables, comptes de sauvegarde isolés, alertes sur ces comptes
ExfiltrationSortie des données avant le déclenchementSupervision des flux sortants, journalisation métier, cloisonnement
DéclenchementChiffrement et demande de rançon, souvent la nuit ou le week-endCapacité de détection et de réaction hors horaires ouvrés

Un point mérite d’être retenu : Cybermalveillance.gouv.fr précise que « les attaques sont généralement déclenchées durant une période identifiée par les cybercriminels de moindre activité de la victime (la nuit, le week-end…), afin de maximiser les chances qu’elles ne puissent pas être détectées et interrompues ». Une capacité de détection qui s’arrête le vendredi à 18 heures laisse à l’attaquant exactement la fenêtre qu’il recherche.

Ce qui réduit réellement le risque

Rien de spectaculaire dans cette liste, et c’est précisément le point : les mesures efficaces relèvent de l’hygiène informatique, dont l’ANSSI publie le guide de référence. La difficulté n’est pas de les connaître, elle est de les appliquer partout et de le vérifier.

Mesures et ce qu’elles empêchent concrètement
MesureCe qu’elle empêcheErreur fréquente
Authentification multifacteurL’usage d’identifiants volés ou devinésLa déployer sur la messagerie mais pas sur les accès distants et les consoles d’administration
Gestion des privilègesLa transformation d’un accès limité en contrôle totalDes comptes de service surprivilégiés et jamais revus
Sauvegardes hors ligne ou immuablesLa destruction des sauvegardes avant le chiffrementDes sauvegardes accessibles depuis le même annuaire que ce qu’elles protègent
Détection sur les postes et serveursUne progression silencieuse pendant des semainesUn outil déployé mais dont les alertes ne sont lues par personne la nuit
Segmentation réseauLa propagation d’un poste vers l’ensemble du systèmeUne segmentation déclarée mais jamais testée par un contrôle de flux
Gestion des correctifsL’exploitation de vulnérabilités connuesPrioriser par criticité théorique plutôt que par exposition réelle
Supervision et journalisationL’absence totale de visibilité pendant l’incidentUne rétention trop courte pour investiguer une reconnaissance de plusieurs semaines
Exercices de criseLa découverte des rôles pendant l’incidentTester la sauvegarde sans jamais tester la restauration complète

Faut-il payer la rançon ?

La position officielle française est explicite. Cybermalveillance.gouv.fr écrit que « le paiement des rançons est toujours vivement déconseillé », et détaille pourquoi.

  • Rien ne garantit que les cybercriminels ne disparaîtront pas une fois l’argent encaissé
  • Dans bien des cas, les moyens ou informations fournis ne permettent pas de récupérer les accès ou les fichiers bloqués
  • Les cybercriminels peuvent demander d’autres versements, plus importants, après un premier paiement
  • Payer signale que vous êtes un « bon client » et encourage donc de nouvelles attaques contre vous
  • Payer donne aux cybercriminels les moyens financiers de poursuivre leurs activités

Les premières heures : que faire

L’ordre compte autant que le contenu. Beaucoup d’organisations détruisent involontairement leur capacité d’investigation dans les vingt premières minutes, en voulant bien faire.

Séquence des premières heures

  1. 1
    Isoler sans éteindre

    Déconnecter du réseau les systèmes touchés. Éteindre brutalement une machine détruit des éléments volatils utiles à l’investigation.

  2. 2
    Préserver les traces

    Sauvegarder les journaux avant qu’ils ne soient écrasés par la rotation, et figer les éléments disponibles. Ne pas réinstaller dans l’urgence.

  3. 3
    Déclencher la cellule de crise

    Réunir décision, technique, juridique et communication. Utiliser un canal indépendant du système d’information compromis.

  4. 4
    Contacter les dispositifs compétents

    Selon votre nature et votre taille : le CERT-FR pour les entités relevant de son périmètre, Cybermalveillance.gouv.fr pour l’assistance, et les autorités judiciaires pour le dépôt de plainte.

  5. 5
    Investiguer avant de restaurer

    Déterminer le point d’entrée et l’étendue. Restaurer sans avoir compris, c’est risquer de réinstaller la compromission avec les données.

  6. 6
    Traiter le volet données

    Si des données personnelles ont été exfiltrées, les obligations de notification s’appliquent en parallèle de la remise en service.

Séquence de référence proposée par Cyberskill à partir des pratiques de réponse à incident documentées dans ses fiches métiers.

Quels métiers sont concernés ?

Un rançongiciel est probablement l’incident qui mobilise la chaîne métier la plus large : de l’administrateur qui a durci le système des mois plus tôt au gestionnaire de crise qui arbitre à trois heures du matin.

Avant, pendant, après
MomentMétiers en première ligneCe qui se joue
Avant l’attaqueAdministrateur d’infrastructures de sécurité, architecte, manager GRCDurcissement, segmentation, sauvegardes hors ligne, privilèges, exercices
Pendant les premières heuresAnalyste SOC, analyste en réponse à incident, gestionnaire de criseDétection, isolement, préservation des traces, arbitrages
Pendant les jours suivantsResponsable CSIRT, analyste de la menace cyber, RSSIInvestigation, coordination externe, communication, décisions de restauration
AprèsManager GRC, architecte, RSSIRetour d’expérience, correction de la cause racine, obligations de notification

Ce que les organisations doivent retenir

  1. Ne pas lire la légère baisse comme une accalmie

    128 compromissions portées à connaissance de l’ANSSI décrivent un périmètre. La menace reste, selon l’Agence, « une part significative de l’activité cybercriminelle » observée.

  2. Vérifier que les sauvegardes sont hors d’atteinte

    Les attaquants cherchent les sauvegardes pendant la phase de reconnaissance. Une sauvegarde joignable avec les mêmes identifiants que le reste n’est pas une sauvegarde.

  3. Tester la restauration, pas la sauvegarde

    Une sauvegarde qui se termine sans erreur n’est pas une sauvegarde restaurable. La seule preuve est une restauration complète réalisée en exercice.

  4. Couvrir les nuits et les week-ends

    C’est explicitement le moment choisi par les attaquants pour déclencher. Une détection qui s’arrête à 18 heures leur offre la fenêtre.

  5. Se préparer au volet données

    Avec la double extorsion, restaurer ne clôt pas l’incident. Le traitement des données exfiltrées et les obligations associées démarrent au moment où la technique semble résolue.

  6. Savoir qui appeler avant d’en avoir besoin

    CERT-FR, Cybermalveillance.gouv.fr, autorités judiciaires, prestataire de réponse à incident, assureur. La liste doit exister sur papier, hors du système d’information.

Questions fréquentes

Combien d’attaques par rançongiciel en France en 2025 ?

L’ANSSI indique que 128 compromissions par rançongiciel ont été portées à sa connaissance en 2025, un nombre légèrement en baisse par rapport à 2024. Ce chiffre décrit le périmètre de l’Agence et non l’ensemble des attaques survenues en France : le Panorama précise lui-même que ses chiffres ne sont pas nécessairement représentatifs de l’ensemble des événements de sécurité.

Le rançongiciel recule-t-il ?

Le nombre de compromissions signalées à l’ANSSI est en légère baisse, ce qui n’est pas la même chose. Cette évolution peut refléter un changement des signalements, un déplacement vers l’extorsion sans chiffrement, ou une réelle diminution. Les sources publiques ne permettent pas de trancher entre ces explications.

Qui est le plus touché ?

Sur le périmètre de l’ANSSI, les PME, TPE et ETI restent la catégorie d’entités la plus affectée. Les établissements de santé représentent 8 % des victimes de rançongiciel, une part de nouveau en hausse, et les collectivités territoriales 11 %, en légère diminution. Les établissements scolaires ont été particulièrement touchés en 2025.

Quelles sont les souches les plus actives ?

L’ANSSI cite pour 2025 Qilin (21 %), Akira (9 %) et LockBit 3.0 / LockBit Black (5 %). L’Agence relève par ailleurs que plus d’une dizaine de souches — Nova, Warlock, Sinobi notamment — ont été observées pour la première fois en 2025 sur au moins un incident.

Qu’est-ce que la double extorsion ?

Le fait d’exfiltrer les données avant de les chiffrer, puis de menacer de les publier si la rançon n’est pas payée. Restaurer depuis une sauvegarde règle alors la disponibilité, mais pas la publication. L’ANSSI décrit également des attaques dites par triple extorsion, ajoutant des dénis de service ou des tentatives d’extorsion auprès des partenaires ou clients de la victime.

Faut-il payer la rançon ?

Cybermalveillance.gouv.fr indique que le paiement des rançons est toujours vivement déconseillé : rien ne garantit la restitution des accès, les demandes peuvent se répéter, et payer finance la poursuite de ces activités. Cet article ne fournit aucun avis juridique sur les conséquences d’un paiement.

Les sauvegardes suffisent-elles à se protéger ?

Elles sont indispensables mais insuffisantes depuis la généralisation de la double extorsion. Elles permettent de redémarrer sans payer ; elles ne font rien contre la publication de données déjà exfiltrées. Elles doivent par ailleurs être hors ligne ou immuables, car les attaquants les cherchent explicitement pendant la phase de reconnaissance.

Que faire dans les premières heures ?

Isoler du réseau sans éteindre brutalement, préserver les journaux avant leur rotation, déclencher la cellule de crise sur un canal indépendant, contacter les dispositifs compétents selon votre situation, et investiguer avant de restaurer. Restaurer sans avoir compris le point d’entrée expose à une seconde attaque.

Pourquoi les attaques ont-elles lieu la nuit ou le week-end ?

Cybermalveillance.gouv.fr l’explique directement : les attaques sont généralement déclenchées durant une période de moindre activité de la victime afin de maximiser les chances qu’elles ne puissent pas être détectées et interrompues. C’est un argument décisif pour couvrir la détection hors horaires ouvrés.

Peut-on comparer les chiffres de l’ANSSI et ceux de Cybermalveillance.gouv.fr ?

Non. L’ANSSI compte les événements portés à sa connaissance sur son périmètre. Cybermalveillance.gouv.fr compte les demandes d’assistance reçues sur sa plateforme, tous publics et toutes menaces confondus. Les deux sources sont complémentaires mais ne mesurent pas la même chose et ne doivent jamais être additionnées.

Combien de temps dure la phase de reconnaissance ?

Cybermalveillance.gouv.fr indique qu’elle « peut durer plusieurs jours, voire plusieurs semaines ». C’est la fenêtre pendant laquelle une organisation dotée d’une supervision adaptée peut détecter l’intrusion avant le déclenchement — et c’est ce qui sépare un incident maîtrisé d’une crise.

Une attaque peut-elle affecter d’autres organisations que la victime ?

Oui. L’ANSSI cite l’attaque de l’entreprise Collins Aerospace en octobre 2025, revendiquée par le groupe cybercriminel Everest, qui a entravé le fonctionnement de plusieurs aéroports européens et entraîné retards et annulations de vols pendant plusieurs jours. L’effet de chaîne fait partie du risque.