Le chiffre de 1,84 million de ransomwares a besoin de contexte
SonicWall a enregistré 1,84 million d’événements de ransomware sur 364 capteurs dans des environnements de fabrication au Royaume-Uni entre janvier et mai. Il s’agit d’événements de télémétrie plutôt que d’un décompte d’incidents réussis, de victimes ou d’usines compromises.
La quasi-totalité de ces événements était concentrée sur deux capteurs. Pour les dirigeants, cette répartition est plus instructive que le total mis en avant, car elle montre où l’activité enregistrée s’est produite.
Deux capteurs représentent la quasi-totalité de la télémétrie ransomware
Filecoder a généré 1,79 million des événements de ransomware, soit environ 97 %. Ces détections étaient concentrées sur seulement deux capteurs spécialisés.
SonicWall indique que ce schéma suggère des campagnes ciblées contre des sites à plus forte valeur, où une interruption de la production pourrait offrir un plus grand levier. L’entreprise vend des produits et services de cybersécurité, ce qui lui donne un intérêt commercial dans la manière dont les organisations évaluent les cybermenaces. Spencer Starkey, vice-président exécutif, EMEA, chez SonicWall, décrit les usines comme des « cibles d’extorsion de premier plan » parce que les temps d’arrêt peuvent entraîner des pertes de revenus et des perturbations de la chaîne d’approvisionnement.
La télémétrie étaye une conclusion plus limitée. Elle établit une activité concentrée sur des capteurs particuliers. Elle n’établit pas à elle seule des compromissions confirmées, des demandes de rançon, des arrêts de production ou l’intention des attaquants.
L’ensemble de données plus large apporte du contexte :
| Mesure de télémétrie | Constat de SonicWall |
|---|---|
| Événements du système de prévention des intrusions, de janvier à mai | 15,8 millions |
| Menaces de malware, de janvier à mai | 12,2 millions |
| Taux annualisé de tentatives d’intrusion de janvier à mai par rapport à l’ensemble de l’année 2025 | Environ 28 % plus élevé |
L’équipe Threat Research de SonicWall a enregistré ces chiffres à partir des capteurs surveillés. Ils comptabilisent des événements de télémétrie plutôt que des attaques réussies.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
Les usines sont exposées via des systèmes anciens et des interfaces plus récentes
L’exploitation d’Apache Log4j a généré 1,1 million de détections sur 34 % des capteurs de fabrication surveillés. SonicWall associe cette activité à des systèmes SCADA, ou systèmes de supervision, contrôle et acquisition de données, non corrigés ; à des systèmes d’exécution de la fabrication (MES) ; et à des interfaces Enterprise Resource Planning utilisées dans les opérations industrielles.
Séparément, 45 % des capteurs surveillés ont enregistré des attaques exploitant des failles d’exécution de code à distance dans React Server Components. SonicWall indique que ces tentatives visaient des tableaux de bord opérationnels numérisés plus récemment.
SonicWall a donc observé, dans ses environnements de fabrication surveillés, des vulnérabilités touchant à la fois des technologies industrielles de longue date et des interfaces applicatives plus récentes. Les chiffres n’établissent pas que les mêmes capteurs ont subi les deux types d’activité.
Cette distinction a des effets sur la planification opérationnelle. Les technologies peuvent avoir des dépendances et des contraintes de maintenance différentes, que les équipes de sécurité doivent prendre en compte lorsqu’elles décident quand et comment corriger les vulnérabilités.
Le patching peut entrer en conflit avec l’économie de la production
Mettre hors ligne un environnement SCADA ou MES peut nécessiter une coordination avec les opérations de production.
Starkey déclare : « Le Java legacy reste non corrigé dans les systèmes SCADA et MES parce que les responsables d’usine ne peuvent pas se permettre d’interrompre la production. » Il s’agit de la caractérisation par SonicWall du problème opérationnel. En tant que fournisseur de cybersécurité, l’entreprise en tire un bénéfice commercial lorsque les organisations investissent davantage dans la gestion du cyberrisque.
Starkey décrit un arbitrage entre remédiation et disponibilité. Une remédiation planifiée peut nécessiter un arrêt de la production, tandis que la retarder laisse en place une exposition connue. Les responsables sécurité doivent donc mettre en balance les contraintes opérationnelles et la gravité technique lorsqu’ils prennent des décisions sur les vulnérabilités industrielles.
La télémétrie IoT ajoute une autre catégorie d’exposition
SonicWall a enregistré 230 000 détections d’attaques visant l’Internet des objets, un volume inférieur à celui de l’exploitation de Log4j relevé dans la même télémétrie de fabrication.
La comparaison mesure le volume d’événements dans les environnements surveillés par SonicWall. Elle n’établit pas la préférence ou l’intention des attaquants, mais elle identifie une autre catégorie technologique générant une télémétrie hostile aux côtés des systèmes industriels et des interfaces applicatives.
Pour les dirigeants, la question pratique est de savoir comment chaque système exposé affecte la disponibilité et comment la remédiation peut s’intégrer aux contraintes opérationnelles. La concentration des événements Filecoder sur deux capteurs spécialisés rend ce contexte au niveau des systèmes essentiel pour interpréter les décomptes agrégés de menaces.
Points clés à retenir pour les dirigeants
- Les totaux de ransomware ont besoin de contexte : SonicWall a enregistré 1,84 million d’événements de ransomware, mais il s’agissait de détections de télémétrie. Les dirigeants doivent éviter de traiter des décomptes agrégés d’événements comme des décomptes d’incidents.
- L’activité ransomware était très concentrée : Environ 97 % des événements de ransomware provenaient de Filecoder et étaient concentrés sur deux capteurs spécialisés. Les équipes de sécurité doivent examiner où l’activité se concentre avant d’utiliser les totaux mis en avant pour évaluer le risque.
- Les systèmes anciens comme les plus récents sont exposés : L’exploitation de Log4j a touché 34 % des capteurs surveillés, tandis que des attaques contre React Server Components sont apparues sur 45 %. La planification de la remédiation doit tenir compte des vulnérabilités à la fois dans les technologies industrielles et dans les interfaces applicatives plus récentes.
- Les décisions de patching doivent tenir compte de la production : Mettre hors ligne des systèmes SCADA et MES peut entrer en conflit avec les exigences de disponibilité et de production. Les dirigeants doivent équilibrer la gravité des vulnérabilités avec les contraintes opérationnelles lors de la planification de la remédiation.
- L’IoT ajoute un autre domaine à évaluer : SonicWall a enregistré 230 000 détections d’attaques IoT parallèlement à l’activité touchant les systèmes industriels et les interfaces applicatives. Les dirigeants doivent évaluer les systèmes exposés en fonction de leur importance opérationnelle plutôt qu’en se fondant uniquement sur le volume de télémétrie.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


