Ouvrez maintenant, si vous le pouvez, le journal des connexions rejetées du pare-feu de votre entreprise sur les dernières 24 heures. S'il est vide, ou si personne ne sait où regarder pour le trouver, vous avez déjà la première réponse à la question du titre : pas si, mais quand. Quelqu'un tente déjà d'entrer, en continu, automatiquement. La seule chose qui compte, c'est de savoir si vous l'apprenez.
Ce que « scanné » signifie réellement
Les tentatives de scan et les compromissions réussies ne sont pas le même phénomène — la presse les confond souvent. Le scan est automatisé et universel : des milliers de systèmes frappent en continu à chaque adresse IP publique. Une compromission réussie exige autre chose : une vulnérabilité réelle, non corrigée, et l'absence d'une détection capable de l'arrêter à temps.
Le 3 octobre 2025, GreyNoise a signalé une hausse d'environ 500 % en une seule journée des adresses scannant les portails de connexion Palo Alto — de moins de 200 à environ 1 300, dont 93 % classées « suspectes », avec une infrastructure créée dans les 48 heures précédentes. Un schéma similaire est apparu contre les équipements F5 BIG-IP, le jour même où F5 annonçait son propre incident, le 15 octobre 2025.
Le DNSC roumain a enregistré environ 27,08 millions d'événements de sécurité en 2024 — fraudes informatiques +40,2 %, malwares +286,8 %, mais défigurations -45,8 % et DDoS -38,5 %. Les données ne montrent pas une tendance unique à la hausse. Elles montrent que certaines menaces progressent vite et d'autres non ; ce qui compte pour une entreprise reste de savoir si son infrastructure peut être trouvée et utilisée depuis l'extérieur.
L'exploitation de vulnérabilités, la porte principale
Trois rapports majeurs convergent dans la même direction, même s'ils ne sont pas directement comparables — ils mesurent des populations de données différentes. Le Verizon DBIR 2026 (mai 2026, plus de 22 000 compromissions confirmées, données de novembre 2024 à octobre 2025) situe l'exploitation de vulnérabilités à 31 % des vecteurs d'accès initial, contre 20 % auparavant — une hausse de 55 %. C'est la première fois, en dix-neuf ans de rapport, que l'exploitation dépasse les identifiants volés comme principal point d'entrée.
L'abus d'identifiants est tombé à 13 % à l'accès initial, contre 22 % — et le rapport explique pourquoi : il a isolé le « pretexting » (la manipulation directe d'une personne) comme vecteur distinct, ce qui a tiré le chiffre artificiellement vers le bas. Considéré à n'importe quel stade d'une compromission, l'abus d'identifiants reste en première place, à 39 %.
Mandiant M-Trends 2025, sur les incidents de 2024, situe l'exploitation de vulnérabilités à 33 % — cinquième année consécutive comme vecteur dominant. IBM X-Force 2026, sur les données de 2025, la mesure à 40 %, en hausse de 44 % sur un an. 31 %, 33 % et 40 % sont des échantillons différents — compromissions confirmées, incidents investigués par une société, télémétrie d'un autre fournisseur — qui racontent la même histoire qualitative : l'exploitation d'une vulnérabilité non corrigée est devenue une voie d'accès de plus en plus fréquente dans un réseau.
L'édition 2025 du même rapport Verizon montrait déjà où se concentre l'exploitation : la part des équipements de périmètre est passée de 3 % à 22 % en un an, soit plus de sept fois. Mandiant confirme le schéma par un exemple concret — CVE-2023-46805 et CVE-2024-21887 (Ivanti Connect Secure), exploitées en zero-day, c'est-à-dire avant l'existence d'un correctif public. En ajoutant l'accès par identifiants volés (16 %) et l'accès acheté auprès d'un courtier (8 %), Mandiant arrive à 57 % des incidents partis d'une vulnérabilité non corrigée, d'un identifiant compromis ou d'un accès acheté tout prêt.
La course contre la montre : l'horloge de la défense a ralenti
L'édition 2025 du DBIR mesurait, pour les vulnérabilités critiques de périmètre du catalogue CISA KEV, un délai médian de zéro jour entre la publication et l'exploitation massive — pratiquement simultané à l'annonce. Sur l'ensemble des vulnérabilités du KEV, la médiane était de 5 jours ; il fallait aux défenseurs, en médiane, 32 jours pour appliquer le correctif.
L'édition 2026 montre que cette horloge n'a pas accéléré — elle a ralenti. Seules 26 % des vulnérabilités KEV sont entièrement corrigées, contre 38 % auparavant. Le délai médian de remédiation est passé à 43 jours, contre 32 ; le nombre médian de vulnérabilités à corriger par organisation est monté à 16, contre 11.
Combien de temps s'écoule avant qu'une nouvelle vulnérabilité soit activement exploitée ? Les sources divergent — Flashpoint calcule 44 jours, Cybermindr environ 5 — mais toutes montrent la même chose : l'exploitation dépasse le rythme auquel les entreprises parviennent à appliquer un correctif pourtant déjà disponible.
Ce que l'IA change du côté de l'attaquant
Le récit public sur l'IA et la sécurité s'est fixé sur le phishing impeccablement rédigé — la partie visible, mais la moins importante. Le 13 novembre 2025, Anthropic a rendu publique GTG-1002, une campagne de cyberespionnage attribuée avec un niveau de confiance élevé à un groupe soutenu par l'État chinois, détectée en septembre 2025. Elle visait une trentaine d'organisations dans la technologie, la finance, la chimie et l'administration publique — dont seules quelques-unes ont effectivement été compromises.
Le modèle Claude Code, orchestré via des serveurs MCP (un protocole par lequel l'IA commande directement d'autres outils, sans opérateur humain), a exécuté 80 à 90 % de l'activité tactique — reconnaissance, test de vulnérabilités, mouvement latéral — avec une intervention humaine à seulement 4 à 6 moments critiques. Anthropic en reconnaît les limites : le modèle a parfois halluciné des identifiants ou des données qui, après vérification, se sont révélés publics.
Le scepticisme mérite d'être mentionné. Anthropic n'a pas publié d'indicateurs techniques de compromission, et BleepingComputer n'a reçu aucune réponse à ses demandes de précisions. Yann LeCun, alors chez Meta, a écrit sur X que de telles études visent la « capture réglementaire » — réguler le marché à l'avantage des grands acteurs. La publication a coïncidé avec une levée de fonds de 13 milliards de dollars. Que l'événement ait été rapporté est certain ; l'autonomie réelle de la composante IA reste contestée.
CrowdStrike rapporte, dans son Global Threat Report 2026 — sa propre télémétrie —, un temps de « breakout » (de l'accès initial au mouvement latéral) de 29 minutes en 2025, avec un record de 27 secondes, et une hausse de 89 % de l'activité des adversaires « dotés d'IA », parmi lesquels FANCY BEAR. IBM X-Force suggère un lien entre la hausse de 44 % de l'exploitation et l'accélération de la découverte de vulnérabilités par l'IA — une corrélation, non une causalité démontrée.
L'argument central ne porte pas sur la qualité d'un e-mail de phishing, mais sur l'économie de l'attaque. Choisir une cible était jusqu'ici une décision humaine coûteuse — et ce coût constituait, en pratique, votre défense implicite. Les données disponibles indiquent une direction, non une certitude complète : lorsque la reconnaissance et l'exploitation deviennent les maillons d'une chaîne automatisée, le coût d'être choisi comme cible diminue.
Votre entreprise n'est plus choisie par un humain. Elle n'est qu'une ligne dans une liste générée automatiquement, revérifiée toutes les quelques minutes.
L'IA peut aussi travailler pour vous
La même technologie ne travaille pas seulement pour les attaquants. Selon le rapport IBM Cost of a Data Breach 2025, les entreprises qui utilisent largement l'IA et l'automatisation en sécurité ont enregistré un coût moyen de compromission de 3,62 millions de dollars ; celles qui ne le font pas, 5,52 millions — un écart de 1,9 million. Le temps moyen d'identification et de confinement est descendu à 241 jours, le meilleur résultat depuis neuf ans ; les utilisateurs intensifs d'IA l'ont réduit de 80 jours supplémentaires.
La même source met en garde contre le « shadow AI » — des outils d'IA non autorisés, utilisés par les salariés à l'insu du service informatique — qui ajoutent en moyenne 670 000 dollars au coût d'une compromission. L'IA ne réduit le risque que lorsqu'elle est déployée avec intention, pas lorsqu'elle s'introduit en douce.
La taille ne vous protège plus sur le plan opérationnel — et de moins en moins sur le plan contractuel
Les chiffres ci-dessus proviennent en grande partie de rapports dominés par de grandes organisations. Le DBIR 2026 répond directement à la question de savoir s'ils s'appliquent aussi à une entreprise de taille moyenne : parmi les cas de rançongiciel où la taille de l'organisation est connue, environ 96 % des victimes étaient des « small business » — moins de 1 000 salariés selon la définition de Verizon, plus large que ce que l'on entend par « PME » en Roumanie. Dans le rançongiciel opportuniste, les victimes ont été compromises via des identifiants (38 %) ou des vulnérabilités de périmètre non corrigées (29 %).
ENISA Threat Landscape 2025 (juillet 2024 – juin 2025) situe le rançongiciel à 81,1 % des incidents de cybercriminalité dans l'UE, avec Akira, SafePay et Qilin en tête des 82 variantes actives. La criminalité s'est industrialisée via le Ransomware-as-a-Service — les PME sont des cibles ayant une valeur propre, non des victimes collatérales (European DIGITAL SME Alliance). Une enquête Sophos de 2025 indique, pour les entreprises de 100 à 250 salariés, un coût moyen de rétablissement de 638 536 dollars, hors rançon. Le DNSC ne publie pas de ventilation comparable pour la Roumanie.
Depuis 2025, un cadre juridique plus strict s'est superposé à ce tableau. NIS2 a été transposée en Roumanie par l'OUG 155/2024, avec le DNSC comme autorité : alerte initiale sous 24 heures, rapport intermédiaire à 72 heures, rapport final à 30 jours. Les microentreprises de moins de 50 salariés en sont généralement exemptées en droit — mais restent sous pression contractuelle si elles fournissent des services à des clients plus grands. Le règlement DORA, en vigueur depuis janvier 2025, oblige directement les prestataires informatiques des institutions financières de l'UE, quelle que soit leur taille. Le RGPD reste applicable en parallèle — les obligations se cumulent.
Ce que vous faites concrètement, dès lundi matin
La liste ci-dessous couvre les points où se gagnent ou se perdent les deux courses décrites plus haut : l'application des correctifs et la détection d'une intrusion, désormais mesurée en minutes.
- 1Établissez le véritable inventaire d'exposition — ce qui répond effectivement à une requête venue de l'extérieur, et non ce dont quelqu'un se souvient. La Shadowserver Foundation fournit gratuitement des rapports quotidiens pour votre propre plage d'adresses IP (shadowserver.org) ; la CISA propose un service similaire, mais réservé aux États-Unis.
- 2Fermez tout ce qui n'a aucune raison métier d'être public, puis traitez le périmètre — pare-feu, VPN, passerelle — en priorité. Leur part dans les exploitations a été multipliée par plus de sept en un an.
- 3Activez l'authentification multifacteur (MFA) sur tous les points d'accès exposés — l'une des barrières les moins coûteuses contre les identifiants volés.
- 4Segmentez le réseau — séparez l'informatique des systèmes de production, isolez les services publics dans une zone dédiée. Limitez ce qu'un attaquant peut faire après une première intrusion.
- 5Investissez dans la détection, externalisée auprès d'un partenaire en cybersécurité si vous n'avez pas d'équipe propre. Avec un temps de breakout inférieur à 30 minutes, une réaction manuelle arrive rarement encore à temps.
- 6Appliquez la règle de sauvegarde 3-2-1-1-0 — trois copies, deux supports différents, une hors site, une immuable ou hors ligne, zéro erreur aux tests de restauration trimestriels. Le rançongiciel d'aujourd'hui vise activement les sauvegardes.
- 7Rédigez et testez un plan de réponse aux incidents — qui décide d'isoler un système, qui informe la direction et les clients, et dans quels délais.
Conclusion
Rien de ce que vous venez de lire n'est une raison de paniquer — c'est une raison de garder le sens des proportions. Le scan automatisé est universel et ne dépend pas de l'intérêt que présente votre entreprise ; seul compte ce qui, en elle, peut être trouvé et utilisé depuis l'extérieur. L'IA semble avoir réduit le coût du choix d'une cible, même si le degré exact d'autonomie reste contesté. La même technologie réduit, sur des données plus solides, le coût de la détection précoce pour qui l'emploie avec intention. La différence entre un incident maîtrisé et une crise reste, presque toujours, la même : la petitesse de votre surface exposée et la rapidité avec laquelle vous l'apprenez. Le premier pas ne coûte rien : d'ici lundi matin, demandez à votre équipe informatique la liste complète de tout ce qui répond actuellement à une requête venue d'Internet. Si vous souhaitez la parcourir ensemble, parlons-en 30 minutes.
Sources
- GreyNoise — analyse du scan des portails Palo Alto et des équipements F5 BIG-IP, octobre 2025 (greynoise.io)
- Directorat national de la cybersécurité de Roumanie (DNSC) — statistiques cybersécurité Roumanie 2024 (dnsc.ro)
- Verizon — Data Breach Investigations Report (DBIR) 2026, mai 2026, et édition 2025 (verizon.com/business/resources/reports/dbir)
- Mandiant (Google Cloud) — M-Trends 2025 (cloud.google.com/security/resources/m-trends)
- IBM — X-Force Threat Intelligence Index 2026 et Cost of a Data Breach Report 2025 (ibm.com/reports)
- CISA — Known Exploited Vulnerabilities (KEV) Catalog (cisa.gov/known-exploited-vulnerabilities-catalog)
- Anthropic — « Disrupting the first reported AI-orchestrated cyber espionage campaign », 13 novembre 2025 (anthropic.com)
- CrowdStrike — 2026 Global Threat Report, 24 février 2026 (crowdstrike.com/global-threat-report)
- ENISA — Threat Landscape 2025, octobre 2025 (enisa.europa.eu) ; European DIGITAL SME Alliance (digitalsme.eu)
- Sophos — State of Ransomware 2025 (sophos.com) ; Flashpoint (flashpoint.io) et Cybermindr (cybermindr.com) — délai moyen avant exploitation
- Shadowserver Foundation — scans et rapports d'exposition gratuits (shadowserver.org)
- OUG 155/2024 (transposition de NIS2 en Roumanie) ; règlement (UE) 2022/2554 (DORA) ; règlement (UE) 2016/679 (RGPD)