Sentrix

Analyse · Rançongiciels

Rançongiciels : ce que le Centre canadien prévoit

Opportunistes, motivés par le gain, organisés en rançongiciel-service : ce que le Centre canadien pour la cybersécurité dit des adversaires d'ici 2027.

Par Sentrix · Publié le 2026-10-01

Quelque part sur un forum du Web clandestin, un accès au réseau d'une organisation change de main. Celui qui le vend ne déploiera jamais de rançongiciel ; celui qui l'achète n'a pas écrit le maliciel qu'il va lancer. Ni l'un ni l'autre n'a choisi sa victime pour son secteur. C'est ce marché, et non un pirate isolé, que décrit le Centre canadien pour la cybersécurité dans sa Vue d'ensemble des menaces par rançongiciel de 2025 à 2027, fondée sur les renseignements disponibles au 4 septembre 2025.

Ce que dit le Centre

Qui ils sont. Le Centre estime que les auteurs d'attaques par rançongiciel contre des cibles canadiennes sont « presque certainement opportunistes et motivés par l'appât du gain ». Les principaux membres des groupes qui touchent le plus le Canada sont, selon lui, très probablement russophones et actifs depuis la Communauté des États indépendants, alors que leurs affiliés viennent de partout dans le monde.

Comment ils s'organisent. Le rapport décrit un écosystème à rôles séparés. Dans le rançongiciel-service (RaaS), un noyau de développeurs vend ou loue sa variante à des affiliés. Des courtiers d'accès initial vendent l'accès à des réseaux, ce qui, écrit le Centre, réduit le temps nécessaire pour commettre une attaque. Les forums et les marchés du Web clandestin servent à vendre ces services, les sites de fuite de données à publier ce qui a été volé, et la cryptomonnaie à encaisser, avec le saut de chaîne et les mixeurs pour masquer l'origine des fonds.

Qui ils touchent. En 2024, les trois principales menaces par rançongiciel au Canada étaient Akira, Play et Medusa, toutes trois en double extorsion. Le rapport associe Akira au secteur manufacturier et aux télécommunications, Play à l'information et aux technologies ainsi qu'aux services professionnels, Medusa aux infrastructures essentielles et aux technologies de l'information. Les exemples d'incidents retenus par le Centre couvrent le secteur public, la logistique, le commerce de détail, les technologies éducatives et l'énergie. Sa conclusion : aucune organisation n'est à l'abri.

Combien. Les incidents de rançongiciel au Canada connus du Centre ont augmenté en moyenne de 26 % d'une année à l'autre de 2021 à 2024, malgré un léger recul en 2022, et le Centre estime que ce rythme se poursuit en 2025. Le nombre réel est presque certainement plus élevé, ajoute-t-il, puisque tous les incidents ne sont pas signalés.

Ce que le Centre prévoit

Le Centre considère que ces auteurs demeureront une menace importante pour le Canada dans les deux prochaines années. Cinq évolutions ressortent de ses deux rapports.

  • L'extorsion multiple. Selon les sources ouvertes que cite le Centre, au chiffrement et à la fuite s'ajoutent les attaques par déni de service distribué et les demandes de rançon adressées aux fournisseurs, aux partenaires ou aux clients de la victime.
  • L'exfiltration seule. Le Centre y voit « un changement de comportement notable » : pas de chiffrement, seulement le vol et l'extorsion. Il cite Hunters International, qui s'y concentrait en novembre 2024 et qui est fort probablement devenu World Leaks en janvier 2025.
  • L'intelligence artificielle. Développement de maliciels, hypertrucages, négociation automatisée avec les victimes, recherche de vulnérabilités, piratage psychologique : à chaque étape, les grands modèles de langage réduisent les compétences requises.
  • La géopolitique. Certains États protègent les cybercriminels ; d'autres les tolèrent tant qu'ils servent leurs intérêts et ne font pas de victimes chez eux.
  • La fragmentation. L'Évaluation des cybermenaces nationales 2025-2026 rappelle les saisies d'infrastructure de Hive en janvier 2023, d'ALPHV en décembre 2023 et de LockBit en février 2024, mais juge que ces perturbations n'auront presque certainement pas d'effet durable : les affiliés commenceront presque certainement à agir seuls et à créer leurs propres variantes.

La même évaluation qualifie les rançongiciels de « principale menace émanant de la cybercriminalité à laquelle font face les infrastructures essentielles du Canada ».

Ce que nous en pensons chez Sentrix

Un adversaire opportuniste ne vous cherche pas : il vous trouve. Pour une organisation de taille moyenne, le portrait du Centre déplace les priorités. Dans l'ordre :

  1. Fermer les portes que le marché revend. Le Centre nomme les points d'accès initial que ces auteurs utilisent souvent : logiciels non corrigés, justificatifs d'identité compromis, hameçonnage, protocole de bureau à distance. C'est ce qu'un courtier met en vente. Corrigez d'abord ce qui est exposé à Internet, imposez l'authentification multifacteur (MFA) partout, fermez ou filtrez l'accès à distance.
  2. Faire du vol de données le scénario principal. Le rapport rappelle que la publication de données volées, apparue en 2019, a fait de la sauvegarde une mesure insuffisante à elle seule. Savoir quelles données sensibles vous détenez, en conserver moins et détecter une sortie massive compte désormais autant que la restauration.
  3. Compter vos fournisseurs dans votre surface. Le Centre range les fournisseurs de services gérés parmi les cibles attrayantes, à cause de leurs réseaux de clients. Leurs accès chez vous méritent les mêmes exigences que les vôtres.
  4. Décider avant l'incident. Payer ne garantit rien, rappelle le Centre, et une police de cyberassurance mal protégée peut révéler à l'attaquant le montant de la couverture.
  5. Rester joignable. Au cours de l'exercice 2024 à 2025, le Centre a envoyé 336 notifications de signes avant-coureurs à plus de 300 organisations canadiennes, pour des économies allant jusqu'à 18 millions de dollars canadiens. Une notification n'aide que si quelqu'un la reçoit et sait quoi en faire.

La prochaine étape

Prenez les quatre points d'accès nommés par le Centre et répondez pour chacun, par écrit : qu'est-ce qui est exposé aujourd'hui, et qui en répond ? Akira, Play et Medusa ont chacun leur fiche dans notre section Menaces.

Sources

Questions fréquentes

Une organisation de taille moyenne est-elle vraiment une cible ?
Oui. Le Centre canadien pour la cybersécurité estime que toute organisation canadienne, petite ou grande, peut être vulnérable aux rançongiciels. Certains groupes font des recherches pour repérer les organisations les plus susceptibles de payer ; d'autres cherchent surtout à multiplier les publications sur leur site de fuite de données, peu importe la taille de la victime, pour soigner leur réputation. Les fournisseurs de services gérés élargissent aussi l'exposition des petites entreprises.
Qu'est-ce qu'un rançongiciel-service (RaaS) ?
Selon le glossaire du Centre, c'est un noyau de développeurs qui vend ou loue sa variante de rançongiciel à d'autres auteurs de menace, les affiliés, en échange d'un paiement forfaitaire, de frais d'abonnement ou d'une part des profits. Le Centre juge très probable que ce modèle a abaissé les obstacles techniques à l'entrée et permis la prolifération de tactiques sophistiquées contre les organisations canadiennes.
Payer la rançon permet-il de récupérer ses données ?
Rien ne le garantit, écrit le Centre : les auteurs de menace peuvent ne pas déverrouiller les systèmes ni rendre les données, et les copier pour extorquer de nouveau l'organisation ou sa clientèle. Dans un des exemples du rapport, l'auteur a continué de solliciter les victimes après le paiement. Le Centre demande de signaler l'attaque aux autorités locales, au Centre antifraude du Canada et à lui-même.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-10-01