SecurCheckCentre cybersécurité
Demander de l’aide
Retour aux outils d’analyse
SOURCE OFFICIELLE ANSSI · CERT-FR

PANORAMA DE LA CYBERMENACE

Ce que 2025 révèle sur les attaques qui ciblent la France

Une lecture pédagogique et opérationnelle du rapport de l’Agence nationale de la sécurité des systèmes d’information : chiffres clés, motivations, capacités, vecteurs d’accès et priorités de défense.

Rapport français : 11 mars 2026Réf. CERTFR-2026-CTI-00260 pages

01 · SITUATION NATIONALE

Les chiffres essentiels

Le nombre d’incidents confirmés reste stable, malgré la baisse des événements traités après l’année exceptionnelle des Jeux de Paris 2024.
3 586événements de sécurité traités−18 % par rapport à 2024
1 366incidents confirmés1 361 en 2024
128compromissions par rançongicielmenace toujours majeure
196incidents avec exfiltrationcontre 130 en 2024
6 200+actifs encore vulnérables en Franceà des failles majeures de 2023–2024

SECTEURS LES PLUS TOUCHÉS

Quatre secteurs concentrent 76 % des incidents connus de l’ANSSI

Ces données reflètent les incidents portés à la connaissance de l’Agence et ne représentent pas nécessairement toute la menace en France.
Éducation et recherche
34 %
Ministères et collectivités
24 %
Santé
10 %
Télécommunications
9 %

02 · POURQUOI LES ATTAQUANTS AGISSENT

Extorsion, espionnage et déstabilisation

Les mêmes outils peuvent servir des objectifs très différents, et certains groupes mélangent désormais logiques étatiques et cybercriminelles.
01

Extorsion de fonds

Le rançongiciel demeure une menace majeure, mais l’exfiltration de données sans chiffrement progresse fortement.

  • 128 compromissions par rançongiciel ont été portées à la connaissance de l’ANSSI, contre 141 en 2024.
  • Les PME, TPE et ETI restent les premières victimes. Les collectivités représentent 11 % des cas et la santé 8 % ; les établissements scolaires ont aussi été fortement touchés.
  • Qilin représente 21 % des souches observées, devant Akira (9 %) et LockBit 3.0/LockBit Black (5 %). Qilin a revendiqué plus de 700 victimes dans le monde en 2025.
  • La double extorsion associe chiffrement et menace de divulgation. La triple extorsion ajoute par exemple un DDoS ou une pression directe sur les partenaires et clients.
  • 196 incidents liés à une exfiltration ont été signalés, contre 130 en 2024. L’ANSSI n’a pu confirmer que 80 revendications : une annonce publique n’est donc pas une preuve en soi.
  • Les courtiers en accès initiaux revendent les accès ou les données. Les infostealers volent notamment identifiants enregistrés, cookies de session et portefeuilles de cryptoactifs.
Cas et acteurs cités

Cl0p et la vulnérabilité Oracle E-Business Suite CVE-2025-6182 ; EpoBrowser déguisé en navigateur Chromium ; attaque de Collins Aerospace ayant perturbé plusieurs aéroports européens.

02

Espionnage stratégique

Les groupes réputés liés aux intérêts russes et chinois poursuivent le ciblage des administrations, diplomates, médias, ONG, télécommunications et industries critiques.

  • Les cibles incluent les sphères gouvernementales, la diplomatie, la défense, les ONG, les journalistes, la cybersécurité, l’aérospatial et les infrastructures critiques.
  • Les attaquants recherchent des renseignements immédiatement utiles, mais aussi des plans de réseau, configurations et accès pouvant préparer de futures opérations.
  • Les équipements de bordure vulnérables, le password spraying, le hameçonnage ciblé et les infrastructures d’anonymisation restent des vecteurs centraux.
  • L’imputation devient plus difficile : outils partagés, sous-traitance entre groupes, infrastructures communes, faux drapeaux et frontières floues entre acteurs étatiques et cybercriminels.
Cas et acteurs cités

Callisto contre Reporters sans frontières ; Laundry Bear contre des entités européennes ; APT31, UAT-5918 et Salt Typhoon contre des infrastructures critiques ; Turla/ApolloShadow et RedDelta/Mustang Panda contre des réseaux diplomatiques.

03

Déstabilisation et sabotage

Les opérations cherchent à perturber un service, influencer le débat public, prépositionner un accès ou produire un effet physique.

  • Le prépositionnement sur une infrastructure critique peut préparer une action destructive ultérieure, même lorsqu’aucun impact immédiat n’est visible.
  • Les DDoS observés en 2025 gagnent en volume et en intensité sur des périodes courtes. Ils touchent surtout la disponibilité et la réputation, sans impliquer nécessairement une compromission profonde.
  • Des installations industrielles faiblement protégées, avec interfaces exposées ou mots de passe par défaut, ont été ciblées dans l’eau et les énergies renouvelables.
  • L’actualité politique et géopolitique crée des opportunités : élections, visites officielles, conflits et négociations diplomatiques peuvent déclencher espionnage, DDoS ou manipulation de l’information.
Cas et acteurs cités

Opérations russes contre l’Ukraine et les infrastructures électriques polonaises ; groupes hacktivistes pro-russes contre de petites installations industrielles ; DDoS contre des sites politiques danois pendant les élections municipales.

03 · COMMENT LES MÉTHODES ÉVOLUENT

Des attaques plus discrètes, industrialisées et difficiles à attribuer

Le trafic légitime, l’IA et la manipulation humaine réduisent les signaux techniques évidents.

Détournement d’outils légitimes

RMM, stockage cloud, services Web et outils d’intégration servent au téléchargement, à la persistance, à l’exfiltration ou au contrôle distant. Le trafic se confond avec les usages normaux et réduit le coût d’infrastructure des attaquants.

AnyDesk, TeamViewer, VNC, Atera, SimpleHelp, ScreenConnect, MeshAgent, Google Drive, Dropbox, MEGA, Koofr, Icedrive, Filen.io, Pipedream, Cloudflare Workers et AWS Lambda URL figurent parmi les services cités.

Intelligence artificielle

L’IA générative accélère et améliore le volume, la diversité et l’efficacité des opérations, sans constituer à ce stade un changement complet de paradigme selon l’ANSSI.

Risques identifiés : sites malveillants générés par IA, profilage, pollution des données d’entraînement, fuite de données professionnelles, compromission d’un système de génération de code et nouvelle forme de chaîne d’approvisionnement.

Ingénierie sociale avancée

SIM swapping, fatigue MFA, usurpation d’identité et vishing exploitent les processus internes et la confiance accordée au support, à la banque ou à un responsable.

Scattered Spider s’appuie sur une reconnaissance poussée des employés et des procédures. D’autres campagnes ont visé des mots de passe d’application et des codes d’association Microsoft via Signal ou WhatsApp.

ClickFix et action de la victime

Une fausse erreur ou un faux CAPTCHA incite la victime à copier puis exécuter elle-même une commande malveillante dans un terminal.

Lumma Stealer, Rhadamanthys, XWorm et AmadeyLoader ont été diffusés de cette manière. La technique est employée par des cybercriminels comme par des groupes réputés étatiques.

04 · OÙ LES ATTAQUANTS ENTRENT

Contexte, vulnérabilités et chaîne d’approvisionnement

Les attaquants combinent l’opportunité du moment avec les faiblesses techniques et organisationnelles.

Contexte et actualité

Élections, conflits, visites officielles et négociations créent des fenêtres d’espionnage, de DDoS et d’influence. Certains cadres légaux étrangers peuvent aussi imposer des logiciels présentant des risques ; l’ANSSI recommande alors l’isolement sur un poste dédié et la surveillance des échanges.

Stratégie de sécurité

Un test d’intrusion limité ne donne pas une vision globale. L’ANSSI recommande des audits larges, complétés par des exercices red team et des évaluations de la détection. EDR, MFA et bastions ne remplacent ni la segmentation ni la supervision.

Sous-traitants

Un prestataire compromis peut exposer les données de plusieurs clients, permettre une latéralisation via les interconnexions ou rendre un service indisponible. La BITD, les ESN spécialisées et les fournisseurs de logiciels sont des cibles à effet multiplicateur.

Cloud

Rançongiciel, exfiltration, cryptominage et indisponibilité touchent les environnements cloud. Le manque de journaux limite parfois les investigations. Une attaque contre un seul fournisseur peut affecter de nombreux clients professionnels et services grand public.

Vulnérabilités : la fenêtre d’exposition se réduit

Le volume de vulnérabilités publiées augmente en moyenne de 18 % par an depuis 2020. Environ 6 % sont exploitées ; près de 29 % des vulnérabilités exploitées en 2025 l’ont été le jour de leur publication ou avant. Les équipements exposés finissent toujours par être ciblés.

Ivanti Connect SecureCVE-2025-0282 · CVE-2025-0283
Ivanti — plusieurs produitsCVE-2025-22457
Fortinet — post-exploitationCVE-2022-42475 · CVE-2023-27997 · CVE-2024-21762
Ivanti EPMMCVE-2025-4427 · CVE-2025-4428
Citrix NetScalerCVE-2025-5777 · CVE-2025-6543
Microsoft SharePointCVE-2025-53770 · CVE-2025-53771

Autres cibles majeures : interfaces d’administration Fortinet, comptes VPN sans authentification forte, Cisco Smart Install exposé, webmails vulnérables, VMware ESXi/vCenter et terminaux mobiles Apple ou Samsung via des chaînes de failles sans interaction.

05 · PASSER À L’ACTION

Les six priorités à mettre en œuvre

Une traduction opérationnelle des constats du rapport pour une organisation française.
01

Connaître ce qui est exposé

Inventorier les actifs Internet, supprimer les interfaces d’administration publiques, identifier les équipements de bordure et vérifier les services légitimes réellement attendus.

02

Prioriser et corriger vite

Combiner sévérité, exposition et criticité métier. Surveiller les alertes CERT-FR, appliquer les correctifs puis renouveler les secrets associés lorsqu’une exploitation est suspectée.

03

Renforcer les identités

Activer une MFA résistante au phishing, protéger les VPN, encadrer les changements SIM, durcir les procédures du support et limiter les mots de passe d’application.

04

Ne pas dépendre d’un seul produit

EDR, MFA et bastions sont nécessaires mais insuffisants. Segmenter, réduire les privilèges, superviser les sessions et tester plusieurs chemins d’attaque lors d’audits larges.

05

Maîtriser le cloud et les prestataires

Exiger les journaux, tester la restauration, cartographier les interconnexions, limiter les comptes prestataires et anticiper l’indisponibilité d’un service partagé.

06

Protéger les mobiles

Mettre à jour rapidement, séparer les usages, traiter sérieusement les notifications de menace et cesser d’utiliser l’appareil lorsqu’une compromission ciblée est signalée.

06 · DOCUMENTS OFFICIELS

Sources et périmètre

Cette page est une synthèse pédagogique rédigée par SecurCheck à partir du rapport public de l’ANSSI. Elle en reprend les principaux chiffres, tendances, exemples et recommandations, mais ne remplace pas la lecture du document original ni une analyse de risque propre à votre organisation.

Version françaisePanorama de la cybermenace 2025 · CERTFR-2026-CTI-002Version anglaiseCyber Threat Overview 2025 · CERTFR-2026-CTI-003ANSSIAgence nationale de la sécurité des systèmes d’information