Ransomware : pourquoi les VPN et pare-feu sont la première porte d'entrée
NetScaler, FortiMail, FortiBleed : à l'automne 2026, les rançongiciels entrent par les équipements exposés sur Internet. Ce qui s'est passé, et comment réduire ce risque.
Un ransomware, ou rançongiciel, est une attaque qui bloque l'accès aux systèmes d'une organisation, en chiffre ou en copie les données, puis réclame une rançon. À l'automne 2026, plusieurs des campagnes les plus graves n'ont commencé ni par un courriel piégé ni par un poste infecté : elles sont entrées par des VPN (réseaux privés virtuels), pare-feu et passerelles d'accès distant exposés sur Internet. Voici pourquoi ces équipements sont devenus la porte d'entrée privilégiée, et ce qu'un RSSI peut faire dès maintenant.
Ransomware : définition et fonctionnement d'un rançongiciel
Selon Cybermalveillance.gouv.fr, un rançongiciel consiste à « compromettre un équipement ou un système d'information » pour en bloquer l'accès, en chiffrer ou en copier les données, puis exiger un paiement en échange de leur restitution. Les attaquants ne se contentent plus de chiffrer : ils volent d'abord les données et menacent de les publier. C'est la double extorsion, qui rend les sauvegardes nécessaires mais plus suffisantes.
En France, l'ANSSI a eu connaissance de 128 attaques par rançongiciel en 2025, contre 141 en 2024. La baisse est trompeuse : ces chiffres ne comptent que les cas signalés à l'agence, et son panorama de la cybermenace 2025 relève dans le même temps 460 événements de possibles fuites de données. À l'échelle européenne, le rapport ENISA Threat Landscape 2026 classe le rançongiciel comme le type d'incident à l'impact immédiat le plus fort : il représente 40 % des événements cybercriminels analysés en 2025.
Le modèle courtier d'accès initial → affilié
Une attaque par ransomware est rarement l'œuvre d'une seule équipe. Le marché s'est spécialisé. Des courtiers d'accès initial (initial access brokers) se chargent d'entrer dans le réseau : ils exploitent une faille ou utilisent des identifiants volés, vérifient que l'accès fonctionne, puis le revendent. Des affiliés l'achètent, se déplacent dans le réseau, volent les données et déclenchent le chiffrement avec un rançongiciel loué à un groupe criminel.
L'alerte du FBI et du Secret Service américain du 6 octobre 2026 décrit exactement cette chaîne : l'opération FortiBleed s'est terminée par la vente d'accès à des réseaux compromis, utilisés comme « point d'entrée » par des affiliés des rançongiciels INC/Lynx et Payload.
- EntréeÉquipement de bordure VPN, pare-feu ou passerelle exposé : faille non corrigée ou identifiants volés
- ReventeCourtier d'accès initial Vérifie l'accès, le conditionne et le met en vente
- IntrusionAffilié de rançongiciel Achète l'accès, se déplace dans le réseau, vole des données
- RançonChiffrement et extorsion Systèmes chiffrés, menace de publier les données volées
Plus de 86 644 pare-feu FortiGate compromis dans 194 pays ; les accès sont vendus à des affiliés des rançongiciels INC/Lynx et Payload.
FBI et US Secret Service, 6 octobre 2026Pourquoi les équipements de bordure sont la porte d'entrée privilégiée
On appelle équipements de bordure les boîtiers placés à la frontière entre Internet et le réseau interne : VPN SSL, pare-feu, passerelles d'accès distant, relais de messagerie. Ils cumulent trois caractéristiques qui en font une cible idéale :
- ils sont exposés par nature : n'importe qui peut les atteindre et les scanner, à toute heure ;
- ils ouvrent sur le réseau interne et sont souvent reliés à l'annuaire des comptes, ce qui donne à l'attaquant des identifiants dès l'entrée ;
- ils sont moins surveillés que les postes et les serveurs, alors qu'une vulnérabilité critique peut y être exploitée sans authentification, parfois dans la configuration par défaut.
L'ANSSI le résume dans son dernier panorama : « les équipements de bordure restent une cible très prisée ». L'agence observe aussi des vulnérabilités exploitées quelques heures seulement après leur divulgation, en particulier sur les équipements exposés sur Internet. Côté européen, l'ENISA note que l'exploitation de failles connues ou de failles zero-day « reste un vecteur d'intrusion prévalent » : quand le vecteur d'un accès non autorisé a pu être identifié, il s'agissait d'une vulnérabilité dans 60 % des cas. Et le volume ne baisse pas : plus de 48 000 nouvelles CVE (identifiants publics de vulnérabilités) ont été publiées en 2025, soit 22 % de plus qu'en 2024.
Automne 2026 : quatre alertes sur des vulnérabilités critiques de VPN et pare-feu
Citrix NetScaler : une faille zero-day devenue attaque de masse
Les CVE-2026-88771 et CVE-2026-88772 permettent d'exécuter du code à distance sur les passerelles NetScaler ADC et Gateway, sans authentification. Le CERT-FR (alerte CERTFR-2026-ALE-011) précise que les exploitations « ont commencé avant la disponibilité des correctifs » et que tous les équipements sont vulnérables dans leur configuration par défaut. Selon Help Net Security, Mandiant fait remonter les premières attaques, attribuées à des acteurs étatiques présumés, à début septembre. La publication d'une preuve de concept a ensuite déclenché une vague d'attaques opportunistes.
- Début sept. Exploitation de la CVE-2026-88772 en zero-day Mandiant, acteurs étatiques présumés
- 24 sept. GreyNoise détecte une tentative d'exploitation Plus de trois jours avant l'avis public
- 27 sept. Avis et correctifs Citrix ; ajout au KEV de la CISA Échéance fédérale : 30 septembre
- 28 sept. Alerte CERT-FR ALE-011 ; preuve de concept publique Attaques de masse quelques minutes après
- 29 sept. Moins de 10 % des hôtes exposés corrigés Plus de 100 organisations victimes suivies
- 5 oct. Mise à jour CERT-FR : 3e faille exploitée CVE-2026-88779, déni de service
L'exposition est massive : Censys recense environ 42 000 boîtiers visibles sur Internet, dont 13 % en Allemagne. Et au 29 septembre, moins de 10 % des hôtes exposés étaient corrigés selon le chercheur Kevin Beaumont, qui suivait déjà plus de 100 organisations victimes.
- États-Unis 13 549 · 32 %
- Allemagne 5 678 · 13 %
- Pays-Bas ≈ 4 %
- Royaume-Uni ≈ 4 %
- Suisse ≈ 4 %
FortiBleed : des accès revendus à des affiliés de rançongiciel
FortiBleed n'est pas une faille mais une campagne de vol d'identifiants. D'après le FBI et le Secret Service, les attaquants ont scanné les portails VPN SSL FortiGate, testé des mots de passe issus de fuites et d'infostealers (logiciels voleurs d'identifiants), récupéré les bases d'utilisateurs, puis cassé hors ligne les mots de passe stockés avec un ancien format de hachage SHA-256. Bilan vérifié par SOCRadar : plus de 86 644 équipements compromis dans 194 pays, et des administrateurs parfois bloqués hors de leurs propres pare-feu.
FortiMail et SonicWall : quand le correctif ne suffit pas
Le 1er octobre, Fortinet a confirmé l'exploitation de la CVE-2026-104286 (score CVSS 9,8) sur sa passerelle de messagerie FortiMail : un attaquant non authentifié peut écrire des fichiers arbitraires sur l'équipement. La CISA, l'agence américaine de cybersécurité, l'a ajoutée le jour même à son catalogue des vulnérabilités exploitées (KEV). Un mois plus tôt, le CERT-FR alertait sur deux failles activement exploitées dans les passerelles SonicWall SMA 1000 (CERTFR-2026-ALE-009), avec une consigne nette : « L'application des correctifs n'est pas suffisante ». Il recommande de réinstaller le système, de changer tous les mots de passe et de réinitialiser les secrets TOTP (qui génèrent les codes à usage unique).
Quand l'outil de sécurité devient la porte d'entrée
Le cas de la plateforme d'échange de cryptomonnaies Bitget n'est pas un rançongiciel, mais il illustre la même logique. Selon The Hacker News, les attaquants ont exploité une faille zero-day dans des équipements de sécurité tiers, y ont installé un webshell (porte dérobée web), puis ont rebondi jusqu'aux serveurs de portefeuilles : 387,5 millions de dollars dérobés. Les équipements censés protéger le périmètre font partie du périmètre à protéger.
Exiger une authentification multifacteur (MFA) résistante à l'hameçonnage sur tous les accès distants et tous les comptes d'administration.
FBI et US Secret Service, alerte FortiBleed du 6 octobre 2026 (traduction)
Réduire le risque ransomware : cinq priorités pour le RSSI
1. Inventorier ce qui est exposé. On ne corrige pas un boîtier dont on ignore l'existence. Listez chaque VPN, pare-feu, passerelle et relais de messagerie joignable depuis Internet, avec sa version, son propriétaire et l'exposition éventuelle de son interface d'administration. Recoupez avec un balayage réalisé depuis Internet : c'est ce que voient les attaquants.
2. Prioriser les correctifs avec le KEV et le CERT-FR. Toutes les CVE ne se valent pas. Une faille inscrite au catalogue KEV de la CISA ou faisant l'objet d'une alerte du CERT-FR est exploitée : elle passe devant tout le reste, avec un délai compté en heures pour les équipements de bordure.
3. Durcir les accès. Le FBI recommande une MFA résistante à l'hameçonnage (clés de sécurité FIDO2, cartes à puce) sur les accès distants et l'administration, de retirer l'administration depuis Internet, de fermer les sessions actives et de renouveler les mots de passe et les clés d'API après un incident.
4. Chercher la compromission avant et après le correctif. Un correctif ferme la porte mais ne chasse pas l'intrus déjà entré. La CISA conseille de rechercher les indicateurs de compromission avant de corriger et de préserver les preuves, comme le rapporte BleepingComputer. Citrix reconnaît lui-même que les indicateurs de compromission qu'il fournit peuvent passer à côté de vraies compromissions.
5. Préparer la crise. Sauvegardes déconnectées et restaurations testées, plan de crise connu de la direction, contacts du prestataire de réponse à incident. En cas d'attaque, Cybermalveillance.gouv.fr rappelle de couper les connexions à Internet sans éteindre les machines, de ne pas payer la rançon, de porter plainte et de notifier la CNIL sous 72 heures si des données personnelles sont touchées.
Intégrer le scénario rançongiciel dans l'analyse de risques EBIOS RM
Ces mesures prennent tout leur sens lorsqu'elles répondent à un scénario de risque explicite, validé par la direction. La méthode EBIOS Risk Manager de l'ANSSI s'y prête bien, en particulier ses ateliers 3 et 4 :
- Atelier 3 (scénarios stratégiques) : cartographiez l'écosystème. L'éditeur du pare-feu, l'infogérant qui administre le VPN ou le fournisseur d'un outil de sécurité sont des parties prenantes dont il faut estimer le niveau de menace. Le chemin « courtier d'accès → affilié » y devient un scénario stratégique.
- Atelier 4 (scénarios opérationnels) : construisez le graphe d'attaque, de l'exploitation du VPN ou de la réutilisation d'identifiants jusqu'au vol de données et au chiffrement. Évaluez sa vraisemblance avec des données réelles : présence de la version au KEV, alertes CERT-FR, part d'équipements corrigés.
L'atelier 5 transforme ensuite les cinq priorités ci-dessus en plan de traitement, avec des responsables et des échéances. Notre analyse de la sanction CNIL contre un hôpital et notre article sur les fuites de données dans l'État montrent ce que coûte l'absence de MFA sur les accès distants.
Comment s'y préparer
Une analyse de risques n'a de valeur que si elle reste vivante. Avec un logiciel EBIOS RM labellisé par l'ANSSI, le scénario « rançongiciel par équipement de bordure » se construit atelier par atelier et se met à jour quand une nouvelle alerte tombe. Le logiciel d'analyse de risques de Phinasoft relie ce scénario au plan de traitement, que l'on retrouve dans le pilotage ISO 27001. Et parce que l'infogérant ou l'éditeur d'un équipement fait partie de la surface d'attaque, l'évaluation des tiers permet de vérifier leurs propres pratiques de correctifs et d'authentification.
Questions fréquentes
Qu'est-ce qu'un ransomware ?
C'est une attaque qui compromet un système d'information pour en bloquer l'accès, en chiffrer ou en copier les données, puis réclamer une rançon. Aujourd'hui, les attaquants volent souvent des données avant de chiffrer, pour menacer de les publier.
Quelle différence entre ransomware et rançongiciel ?
Aucune : rançongiciel est le terme français qui désigne la même menace. C'est celui qu'emploient l'ANSSI et Cybermalveillance.gouv.fr.
Qu'est-ce qu'une faille zero-day ?
C'est une vulnérabilité exploitée par des attaquants avant que l'éditeur ait publié un correctif. Les défenseurs ont alors « zéro jour » pour se protéger : seules des mesures de contournement, la réduction de l'exposition et la surveillance limitent le risque.
Appliquer le correctif d'un VPN suffit-il ?
Non, si l'équipement a été exposé pendant la période d'exploitation. Le correctif empêche de nouvelles intrusions mais ne retire ni un webshell ni un compte créé par l'attaquant. Il faut rechercher les traces de compromission, et parfois réinstaller l'équipement et changer tous les secrets, comme le demande le CERT-FR pour SonicWall.
Faut-il payer la rançon ?
Les autorités françaises recommandent de ne pas payer : rien ne garantit la récupération des données, ni qu'elles ne seront pas publiées. Mieux vaut porter plainte, se faire accompagner et restaurer à partir de sauvegardes saines.
Synthèse
La bordure d'abord
VPN, pare-feu et passerelles d'accès distant sont exposés par nature et ouvrent sur le réseau interne : c'est par eux que sont passées les campagnes les plus graves de l'automne 2026.
Un marché de l'accès
Des courtiers d'accès initial volent ou achètent des identifiants, puis revendent l'entrée à des affiliés de rançongiciel. L'équipe qui entre n'est pas forcément celle qui chiffre.
Corriger ne suffit pas
Inventaire, priorisation par le KEV et le CERT-FR, MFA résistante à l'hameçonnage, recherche de compromission et sauvegardes testées : à formaliser dans un scénario EBIOS RM.
Sources (16)
- Cybermalveillance.gouv.fr — Rançongiciels (ransomwares) : fiche réflexe
- ANSSI — Panorama de la cybermenace 2025 (11 mars 2026)
- Infosecurity Magazine — France: ANSSI reports ransomware attack drop in 2025
- Solutions Numériques — L'ANSSI alerte sur une cybermenace plus diffuse
- ENISA — Threat Landscape 2026 (22 septembre 2026)
- CERT-FR — CERTFR-2026-ALE-011, Citrix NetScaler ADC et Gateway
- Help Net Security — NetScaler zero-day exploitation escalates into mass attacks
- BleepingComputer — CISA orders feds to patch exploited Citrix flaws
- FBI et US Secret Service — FortiBleed Operations Continue (JCSA-20261006-01)
- CyberInsider — FortiMail zero-day exploited in attacks (CVE-2026-104286)
- CERT-FR — CERTFR-2026-ALE-009, SonicWall SMA
- The Hacker News — Bitget confirms third-party zero-day
- CISA — Known Exploited Vulnerabilities Catalog
- ANSSI — La méthode EBIOS Risk Manager, le guide
- Phinasoft — Cyberattaque à l'hôpital : 5 leçons de la sanction CNIL
- Phinasoft — 99 fuites de données dans l'État : l'opération REACTIV
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.