Menaces
Ransomware en 2026 : ce que montrent les derniers chiffres en France
Le Panorama de la cybermenace 2025 de l’ANSSI, publié le 11 mars 2026, fait état de 128 compromissions par rançongiciel portées à la connaissance de l’Agence sur l’année. Un nombre « légèrement en baisse » par rapport à 2024 — ce qui ne signifie pas que la menace recule.
C’est tout l’enjeu de cet article : un chiffre brut ne dit presque rien s’il est sorti de son périmètre. L’ANSSI compte ce qui lui est signalé sur son champ d’action, Cybermalveillance.gouv.fr compte les demandes d’assistance reçues sur sa plateforme. Les deux mesurent des réalités distinctes et ne s’additionnent pas.
Nous reprenons donc les indicateurs disponibles un par un, avec leur source, leur période et leur périmètre ; nous décrivons l’évolution du modèle économique des attaquants ; et nous détaillons ce qui réduit réellement le risque, ainsi que ce qu’il faut faire dans les premières heures.

Faits, analyse et incertitudes
Faits confirmés
- Le Panorama de la cybermenace 2025 de l’ANSSI indique : « En 2025, 128 compromissions par rançongiciel ont été portées à la connaissance de l’ANSSI. Ce nombre est légèrement en baisse par rapport à l’année 2024. »
- Le même document précise que « les PME/TPE/ETI restent la catégorie d’entités la plus affectée par des rançongiciels » et que la proportion d’incidents de ce type ayant touché des établissements de santé (8 %) « est de nouveau en hausse par rapport à 2024 ».
- La part des collectivités territoriales, à 11 %, « a en revanche légèrement diminué ». Les établissements scolaires, notamment du primaire et du secondaire, ont été « particulièrement touchés en 2025 ».
- Les souches les plus représentées en 2025 sont Qilin (21 %), Akira (9 %) et LockBit 3.0 / LockBit Black (5 %).
- L’ANSSI a traité 3 586 événements de sécurité en 2025, soit une diminution de 18 % par rapport à 2024, et 1 366 incidents ont été portés à sa connaissance.
- Cybermalveillance.gouv.fr écrit que « le paiement des rançons est toujours vivement déconseillé ».
Notre analyse
- Une baisse légère du nombre de compromissions signalées n’autorise pas à conclure à une baisse de la menace : elle peut refléter une évolution des signalements autant qu’une évolution des attaques.
- La progression des établissements de santé est le signal le plus préoccupant de la série, parce que l’impact y est mesuré en continuité de soins et non en euros.
- La concentration sur trois souches principales, doublée de l’apparition de plus d’une dizaine de souches nouvelles, décrit un écosystème à la fois structuré et renouvelé.
Ce qui reste incertain
- Le périmètre de l’ANSSI ne couvre pas l’ensemble des attaques survenues en France : le document précise lui-même que ses chiffres « ne sont pas nécessairement représentatifs de l’ensemble des événements de sécurité » touchant les différents secteurs d’activité.
- La sous-déclaration n’est mesurée par aucune source publique : une entreprise qui paie discrètement ou restaure sans signaler n’apparaît nulle part.
- L’ANSSI note que la tendance à l’extorsion sans déploiement de rançongiciel, rapportée par des éditeurs et partenaires, « reste encore limitée dans les incidents traités en 2025 » : son ampleur réelle en France n’est pas établie.
Où en est le rançongiciel en 2026 ?
Les données de référence disponibles en septembre 2026 portent sur l’année 2025 : les bilans annuels français ont été publiés au premier trimestre 2026. Ce décalage est normal et il faut le garder en tête — nous parlons d’une photographie de 2025, éclairée par ce que l’on observe depuis.
Le constat d’ensemble de l’ANSSI est qu’en 2025 « le niveau de cybermenace reste élevé, qui n’épargne personne et qui est le fait d’attaquants toujours plus difficiles à suivre ». L’Agence relève que « les frontières entre acteurs étatiques et cybercriminels s’érodent » et que les attaquants « se spécialisent mais partagent outils et méthodes ».
Sur le seul rançongiciel, le volume reste significatif sans exploser : les compromissions par rançongiciel « demeurent une menace importante en France et représentent une part significative de l’activité cybercriminelle observée par l’Agence ». C’est une menace installée, pas une vague.
Les indicateurs, avec leur périmètre
Voici les chiffres publics disponibles, chacun rattaché à sa source, à sa période et à son périmètre. Ce tableau est la partie la plus importante de l’article : c’est lui qui permet de ne pas se tromper de lecture.
| Indicateur | Valeur | Source | Période | Périmètre |
|---|---|---|---|---|
| Compromissions par rançongiciel portées à connaissance | 128, légèrement en baisse sur un an | ANSSI — Panorama de la cybermenace 2025 | Année 2025 | Événements portés à la connaissance de l’ANSSI |
| Événements de sécurité traités | 3 586, en baisse de 18 % sur un an | ANSSI — Panorama de la cybermenace 2025 | Année 2025 | Événements traités par l’ANSSI, degré d’engagement variable |
| Incidents portés à connaissance | 1 366 | ANSSI — Panorama de la cybermenace 2025 | Année 2025 | Périmètre ANSSI |
| Part des établissements de santé parmi les victimes de rançongiciel | 8 %, de nouveau en hausse | ANSSI — Panorama de la cybermenace 2025 | Année 2025 | Victimes de rançongiciel sur le périmètre ANSSI |
| Part des collectivités territoriales | 11 %, en légère diminution | ANSSI — Panorama de la cybermenace 2025 | Année 2025 | Victimes de rançongiciel sur le périmètre ANSSI |
| Souches les plus représentées | Qilin 21 %, Akira 9 %, LockBit 3.0 / LockBit Black 5 % | ANSSI — Panorama de la cybermenace 2025 | Année 2025 | Incidents rançongiciel du périmètre ANSSI |
| Victimes assistées | Plus de 500 000, en hausse de 20 % | Cybermalveillance.gouv.fr — Rapport d’activité 2025 | Année 2025 | Demandes d’assistance reçues sur la plateforme, tous publics et toutes menaces |
| Demandes d’assistance liées aux violations de données | +107 %, après +82 % en 2024 | Cybermalveillance.gouv.fr — Rapport d’activité 2025 | Année 2025 | Demandes d’assistance, tous publics confondus |
Pourquoi le nombre brut ne suffit pas
128 est un chiffre exact, sourcé et vérifiable. Il est aussi profondément insuffisant pour décrire la menace, pour trois raisons qui se cumulent.
- La sous-déclaration
Toute organisation qui restaure seule, qui paie discrètement ou qui traite l’incident sans le signaler n’apparaît dans aucune statistique. L’ANSSI l’écrit à sa façon : ses chiffres correspondent à sa vision consolidée par les signalements de ses bénéficiaires et ne sont pas nécessairement représentatifs de l’ensemble des événements survenus en France.
- Le périmètre
L’ANSSI n’est pas le guichet de toutes les entreprises françaises. Une TPE victime d’un rançongiciel s’adressera plus probablement à Cybermalveillance.gouv.fr, à son prestataire informatique ou à personne. Le chiffre de 128 décrit un périmètre, pas un pays.
- Le déplacement du mode opératoire
Une extorsion menée sans déployer de rançongiciel — vol de données puis chantage à la publication — peut ne pas être comptée comme une compromission par rançongiciel, tout en produisant les mêmes effets pour la victime. Le compteur suit l’outil, pas le préjudice.
Comment le modèle des attaquants a évolué
Le rançongiciel a changé trois fois de nature en une dizaine d’années, et chaque évolution a rendu une partie des défenses précédentes insuffisante.
Quatre étapes du modèle économique
- Étape 1Le chiffrement seul
Les fichiers sont chiffrés, une rançon est demandée contre la clé. La parade est simple sur le principe : une sauvegarde saine suffit à restaurer.
- Étape 2La double extorsion
Les données sont d’abord exfiltrées, puis chiffrées. Restaurer ne suffit plus : l’attaquant menace de publier. La sauvegarde protège la disponibilité, pas la confidentialité.
- Étape 3La triple extorsion
L’ANSSI décrit des attaques y ajoutant des dénis de service distribués ou des tentatives d’extorsion auprès des partenaires ou des clients de l’entité victime.
- Étape 4L’extorsion sans chiffrement
Voler puis faire chanter, sans jamais déployer de rançongiciel. L’ANSSI note que ses partenaires font état d’une accentuation de cette tendance, tout en précisant qu’elle « reste encore limitée » dans les incidents qu’elle a traités en 2025.
En parallèle, l’écosystème s’est professionnalisé. L’ANSSI relève que certaines franchises de rançongiciel-service anciennes « sont également parvenues à fidéliser leurs affiliés et à maintenir un haut niveau d’activité », citant Akira, IncRansom et Qilin, tandis que plus d’une dizaine de souches nouvelles ont été observées pour la première fois en 2025.
Du côté des données volées, Cybermalveillance.gouv.fr décrit un marché souterrain « désormais structuré et piloté par des acteurs spécialisés », avec des places de marché dédiées, des kits d’hameçonnage prêts à l’emploi et des centres d’appels de faux téléconseillers. Une donnée exfiltrée lors d’une attaque par rançongiciel ne disparaît pas si la victime restaure : elle entre dans ce circuit.
Qui est touché : PME, ETI, santé, écoles
La répartition publiée par l’ANSSI contredit une intuition répandue : la cible principale n’est pas le grand groupe.
PME, TPE et ETI
Elles restent la catégorie d’entités la plus affectée par les rançongiciels sur le périmètre de l’ANSSI. La logique est économique : ces structures détiennent des données et dépendent de leur système d’information, mais disposent rarement d’une équipe de sécurité dédiée, d’une supervision continue ou d’une capacité d’investigation. Le rapport entre l’effort de l’attaquant et le résultat attendu y est favorable.
L’ANSSI note d’ailleurs que les acteurs cybercriminels « mènent des attaques à l’aide de rançongiciels en ciblant indistinctement la plupart des secteurs et des zones géographiques ». L’opportunisme domine : une PME n’est pas visée pour ce qu’elle est, mais parce qu’une faille était accessible.
Établissements de santé
Ils représentent 8 % des victimes de rançongiciel sur ce périmètre, une part « de nouveau en hausse par rapport à 2024 ». L’ANSSI précise que plusieurs centres hospitaliers ont subi des perturbations de leurs activités d’accueil et de traitement de patients, et que les petites structures de santé telles que les EHPAD et les cliniques sont également affectées.
Collectivités et établissements scolaires
Les collectivités territoriales représentent 11 % des victimes, une part en légère diminution. Fait notable relevé par l’ANSSI, les établissements scolaires — notamment du primaire et du secondaire — ont été particulièrement touchés en 2025, avec des impacts « conséquents et visibles », forçant parfois un mode de fonctionnement dégradé pendant plusieurs semaines.
L’Agence cite enfin un cas illustrant l’effet de chaîne : en octobre 2025, l’attaque de l’entreprise Collins Aerospace, revendiquée par le groupe cybercriminel Everest, a entravé le fonctionnement de plusieurs aéroports européens, entraînant retards et annulations de vols pendant plusieurs jours. Une victime, des conséquences pour des dizaines de milliers de personnes.
Comment se déroule une attaque, conceptuellement
Cybermalveillance.gouv.fr décrit le schéma général : « aujourd’hui les attaques par rançongiciels font principalement suite à une intrusion dans le réseau de la victime. Suite à cela, les cybercriminels vont discrètement mener une reconnaissance pour identifier les actifs numériques importants de la victime et ses sauvegardes avant de déclencher leur attaque. » Cette phase de reconnaissance « peut durer plusieurs jours, voire plusieurs semaines ».
| Étape | Ce qui se passe | Ce qui la contre |
|---|---|---|
| Accès initial | Obtention d’un point d’entrée dans le réseau | Authentification multifacteur, correctifs, réduction de l’exposition, sensibilisation |
| Reconnaissance discrète | Cartographie des actifs importants et des sauvegardes, sur plusieurs jours ou semaines | Supervision, détection des comportements anormaux, journalisation |
| Élévation et propagation | Extension des droits et déplacement dans le réseau | Moindre privilège, segmentation, séparation des comptes d’administration |
| Neutralisation des défenses et des sauvegardes | Tentative de rendre la restauration impossible | Sauvegardes hors ligne ou immuables, comptes de sauvegarde isolés, alertes sur ces comptes |
| Exfiltration | Sortie des données avant le déclenchement | Supervision des flux sortants, journalisation métier, cloisonnement |
| Déclenchement | Chiffrement et demande de rançon, souvent la nuit ou le week-end | Capacité de détection et de réaction hors horaires ouvrés |
Un point mérite d’être retenu : Cybermalveillance.gouv.fr précise que « les attaques sont généralement déclenchées durant une période identifiée par les cybercriminels de moindre activité de la victime (la nuit, le week-end…), afin de maximiser les chances qu’elles ne puissent pas être détectées et interrompues ». Une capacité de détection qui s’arrête le vendredi à 18 heures laisse à l’attaquant exactement la fenêtre qu’il recherche.
Ce qui réduit réellement le risque
Rien de spectaculaire dans cette liste, et c’est précisément le point : les mesures efficaces relèvent de l’hygiène informatique, dont l’ANSSI publie le guide de référence. La difficulté n’est pas de les connaître, elle est de les appliquer partout et de le vérifier.
| Mesure | Ce qu’elle empêche | Erreur fréquente |
|---|---|---|
| Authentification multifacteur | L’usage d’identifiants volés ou devinés | La déployer sur la messagerie mais pas sur les accès distants et les consoles d’administration |
| Gestion des privilèges | La transformation d’un accès limité en contrôle total | Des comptes de service surprivilégiés et jamais revus |
| Sauvegardes hors ligne ou immuables | La destruction des sauvegardes avant le chiffrement | Des sauvegardes accessibles depuis le même annuaire que ce qu’elles protègent |
| Détection sur les postes et serveurs | Une progression silencieuse pendant des semaines | Un outil déployé mais dont les alertes ne sont lues par personne la nuit |
| Segmentation réseau | La propagation d’un poste vers l’ensemble du système | Une segmentation déclarée mais jamais testée par un contrôle de flux |
| Gestion des correctifs | L’exploitation de vulnérabilités connues | Prioriser par criticité théorique plutôt que par exposition réelle |
| Supervision et journalisation | L’absence totale de visibilité pendant l’incident | Une rétention trop courte pour investiguer une reconnaissance de plusieurs semaines |
| Exercices de crise | La découverte des rôles pendant l’incident | Tester la sauvegarde sans jamais tester la restauration complète |
Faut-il payer la rançon ?
La position officielle française est explicite. Cybermalveillance.gouv.fr écrit que « le paiement des rançons est toujours vivement déconseillé », et détaille pourquoi.
- Rien ne garantit que les cybercriminels ne disparaîtront pas une fois l’argent encaissé
- Dans bien des cas, les moyens ou informations fournis ne permettent pas de récupérer les accès ou les fichiers bloqués
- Les cybercriminels peuvent demander d’autres versements, plus importants, après un premier paiement
- Payer signale que vous êtes un « bon client » et encourage donc de nouvelles attaques contre vous
- Payer donne aux cybercriminels les moyens financiers de poursuivre leurs activités
Les premières heures : que faire
L’ordre compte autant que le contenu. Beaucoup d’organisations détruisent involontairement leur capacité d’investigation dans les vingt premières minutes, en voulant bien faire.
Séquence des premières heures
- 1Isoler sans éteindre
Déconnecter du réseau les systèmes touchés. Éteindre brutalement une machine détruit des éléments volatils utiles à l’investigation.
- 2Préserver les traces
Sauvegarder les journaux avant qu’ils ne soient écrasés par la rotation, et figer les éléments disponibles. Ne pas réinstaller dans l’urgence.
- 3Déclencher la cellule de crise
Réunir décision, technique, juridique et communication. Utiliser un canal indépendant du système d’information compromis.
- 4Contacter les dispositifs compétents
Selon votre nature et votre taille : le CERT-FR pour les entités relevant de son périmètre, Cybermalveillance.gouv.fr pour l’assistance, et les autorités judiciaires pour le dépôt de plainte.
- 5Investiguer avant de restaurer
Déterminer le point d’entrée et l’étendue. Restaurer sans avoir compris, c’est risquer de réinstaller la compromission avec les données.
- 6Traiter le volet données
Si des données personnelles ont été exfiltrées, les obligations de notification s’appliquent en parallèle de la remise en service.
Séquence de référence proposée par Cyberskill à partir des pratiques de réponse à incident documentées dans ses fiches métiers.
Quels métiers sont concernés ?
Un rançongiciel est probablement l’incident qui mobilise la chaîne métier la plus large : de l’administrateur qui a durci le système des mois plus tôt au gestionnaire de crise qui arbitre à trois heures du matin.
Les métiers mobilisés :
- Détection et réponse à incident / Blue TeamAnalyste SOCIl surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.
- Réponse à incident et gestion de crise / Blue TeamAnalyste réponse à incidentQuand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout.
- Réponse à incident et coordination / Blue TeamResponsable CSIRTIl dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.
- Sécurité des infrastructures / Blue TeamAdministrateur d’infrastructures de sécuritéIl construit et exploite les fondations techniques sur lesquelles repose la sécurité de l’entreprise.
- Résilience, continuité et gestion de criseGestionnaire de crise cybersécuritéQuand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.
- Pilotage et management de la sécuritéRSSIIl porte la stratégie de sécurité du système d’information et arbitre entre protection, budget et besoins métiers.
| Moment | Métiers en première ligne | Ce qui se joue |
|---|---|---|
| Avant l’attaque | Administrateur d’infrastructures de sécurité, architecte, manager GRC | Durcissement, segmentation, sauvegardes hors ligne, privilèges, exercices |
| Pendant les premières heures | Analyste SOC, analyste en réponse à incident, gestionnaire de crise | Détection, isolement, préservation des traces, arbitrages |
| Pendant les jours suivants | Responsable CSIRT, analyste de la menace cyber, RSSI | Investigation, coordination externe, communication, décisions de restauration |
| Après | Manager GRC, architecte, RSSI | Retour d’expérience, correction de la cause racine, obligations de notification |
Ce que les organisations doivent retenir
- Ne pas lire la légère baisse comme une accalmie
128 compromissions portées à connaissance de l’ANSSI décrivent un périmètre. La menace reste, selon l’Agence, « une part significative de l’activité cybercriminelle » observée.
- Vérifier que les sauvegardes sont hors d’atteinte
Les attaquants cherchent les sauvegardes pendant la phase de reconnaissance. Une sauvegarde joignable avec les mêmes identifiants que le reste n’est pas une sauvegarde.
- Tester la restauration, pas la sauvegarde
Une sauvegarde qui se termine sans erreur n’est pas une sauvegarde restaurable. La seule preuve est une restauration complète réalisée en exercice.
- Couvrir les nuits et les week-ends
C’est explicitement le moment choisi par les attaquants pour déclencher. Une détection qui s’arrête à 18 heures leur offre la fenêtre.
- Se préparer au volet données
Avec la double extorsion, restaurer ne clôt pas l’incident. Le traitement des données exfiltrées et les obligations associées démarrent au moment où la technique semble résolue.
- Savoir qui appeler avant d’en avoir besoin
CERT-FR, Cybermalveillance.gouv.fr, autorités judiciaires, prestataire de réponse à incident, assureur. La liste doit exister sur papier, hors du système d’information.
Pour ceux qui veulent exercer ces métiers :
- GuideQuel métier cyber choisirVingt-six métiers, six axes de compétences, un seul point de départ : le vôtre. De quoi trancher avant d’engager du temps et de l’argent.
- GuidePremier lab cybersécurité avec ProxmoxUn environnement complet, isolé et réversible, monté chez vous — la preuve de compétence la plus convaincante que puisse présenter un candidat en reconversion.
Questions fréquentes
Combien d’attaques par rançongiciel en France en 2025 ?
L’ANSSI indique que 128 compromissions par rançongiciel ont été portées à sa connaissance en 2025, un nombre légèrement en baisse par rapport à 2024. Ce chiffre décrit le périmètre de l’Agence et non l’ensemble des attaques survenues en France : le Panorama précise lui-même que ses chiffres ne sont pas nécessairement représentatifs de l’ensemble des événements de sécurité.
Le rançongiciel recule-t-il ?
Le nombre de compromissions signalées à l’ANSSI est en légère baisse, ce qui n’est pas la même chose. Cette évolution peut refléter un changement des signalements, un déplacement vers l’extorsion sans chiffrement, ou une réelle diminution. Les sources publiques ne permettent pas de trancher entre ces explications.
Qui est le plus touché ?
Sur le périmètre de l’ANSSI, les PME, TPE et ETI restent la catégorie d’entités la plus affectée. Les établissements de santé représentent 8 % des victimes de rançongiciel, une part de nouveau en hausse, et les collectivités territoriales 11 %, en légère diminution. Les établissements scolaires ont été particulièrement touchés en 2025.
Quelles sont les souches les plus actives ?
L’ANSSI cite pour 2025 Qilin (21 %), Akira (9 %) et LockBit 3.0 / LockBit Black (5 %). L’Agence relève par ailleurs que plus d’une dizaine de souches — Nova, Warlock, Sinobi notamment — ont été observées pour la première fois en 2025 sur au moins un incident.
Qu’est-ce que la double extorsion ?
Le fait d’exfiltrer les données avant de les chiffrer, puis de menacer de les publier si la rançon n’est pas payée. Restaurer depuis une sauvegarde règle alors la disponibilité, mais pas la publication. L’ANSSI décrit également des attaques dites par triple extorsion, ajoutant des dénis de service ou des tentatives d’extorsion auprès des partenaires ou clients de la victime.
Faut-il payer la rançon ?
Cybermalveillance.gouv.fr indique que le paiement des rançons est toujours vivement déconseillé : rien ne garantit la restitution des accès, les demandes peuvent se répéter, et payer finance la poursuite de ces activités. Cet article ne fournit aucun avis juridique sur les conséquences d’un paiement.
Les sauvegardes suffisent-elles à se protéger ?
Elles sont indispensables mais insuffisantes depuis la généralisation de la double extorsion. Elles permettent de redémarrer sans payer ; elles ne font rien contre la publication de données déjà exfiltrées. Elles doivent par ailleurs être hors ligne ou immuables, car les attaquants les cherchent explicitement pendant la phase de reconnaissance.
Que faire dans les premières heures ?
Isoler du réseau sans éteindre brutalement, préserver les journaux avant leur rotation, déclencher la cellule de crise sur un canal indépendant, contacter les dispositifs compétents selon votre situation, et investiguer avant de restaurer. Restaurer sans avoir compris le point d’entrée expose à une seconde attaque.
Pourquoi les attaques ont-elles lieu la nuit ou le week-end ?
Cybermalveillance.gouv.fr l’explique directement : les attaques sont généralement déclenchées durant une période de moindre activité de la victime afin de maximiser les chances qu’elles ne puissent pas être détectées et interrompues. C’est un argument décisif pour couvrir la détection hors horaires ouvrés.
Peut-on comparer les chiffres de l’ANSSI et ceux de Cybermalveillance.gouv.fr ?
Non. L’ANSSI compte les événements portés à sa connaissance sur son périmètre. Cybermalveillance.gouv.fr compte les demandes d’assistance reçues sur sa plateforme, tous publics et toutes menaces confondus. Les deux sources sont complémentaires mais ne mesurent pas la même chose et ne doivent jamais être additionnées.
Combien de temps dure la phase de reconnaissance ?
Cybermalveillance.gouv.fr indique qu’elle « peut durer plusieurs jours, voire plusieurs semaines ». C’est la fenêtre pendant laquelle une organisation dotée d’une supervision adaptée peut détecter l’intrusion avant le déclenchement — et c’est ce qui sépare un incident maîtrisé d’une crise.
Une attaque peut-elle affecter d’autres organisations que la victime ?
Oui. L’ANSSI cite l’attaque de l’entreprise Collins Aerospace en octobre 2025, revendiquée par le groupe cybercriminel Everest, qui a entravé le fonctionnement de plusieurs aéroports européens et entraîné retards et annulations de vols pendant plusieurs jours. L’effet de chaîne fait partie du risque.
Sources
- ANSSIPanorama de la cybermenace 2025 — 3 586 événements de sécurité traités en 2025 (−18 % sur un an), 1 366 incidents portés à connaissance, 128 compromissions par rançongicielPublié le 11 mars 2026. Périmètre : événements portés à la connaissance de l'ANSSI, non représentatifs de l'ensemble des événements survenus en France.
- CERT-FRCERTFR-2026-CTI-002 — Panorama de la cybermenace 2025, document complet : répartition des victimes de rançongiciel, souches les plus représentées (Qilin 21 %, Akira 9 %, LockBit 3.0/LockBit Black 5 %)
- Cybermalveillance.gouv.frRapport d'activité et état de la menace 2025 — plus de 500 000 victimes assistées (+20 % sur un an), bond de 107 % des demandes d'assistance liées aux violations de données, hameçonnage au premier rang des menaces (+70 %)Publié le 26 mars 2026, mis à jour le 8 juin 2026. Périmètre : demandes reçues sur la plateforme Cybermalveillance.gouv.fr.
- Cybermalveillance.gouv.frQu'est-ce qu'un ransomware ou rançongiciel ? — définition, modes opératoires et position officielle sur le paiement de la rançon
- ANSSIGuide d'hygiène informatique — mesures d'hygiène à mettre en œuvre sur un système d'information
- CERT-FRCERT-FR — centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques
