X-Force a observé une hausse de l’exploitation des applications publiques comme vecteur d’accès initial en 2025, liée à l’augmentation des attaques de la chaîne d’approvisionnement visant les écosystèmes de développement et les infrastructures de confiance.
Le nombre de vulnérabilités suivies par X-Force a approché les 40 000 en 2025, et plus de la moitié ne nécessitaient aucune authentification pour être exploitées. Ce constat peut refléter des lacunes dans la mise en œuvre des principes de « security by design », les cybercriminels parvenant à leurs fins sans utiliser d’identifiants, sans contourner l’authentification multifacteur, ni même nécessiter l’interaction d’un utilisateur.
En 2025, les logiciels malveillants infostealer ont permis l’exposition de plus de 300 000 identifiants ChatGPT, démontrant que les plateformes d’IA présentent désormais le même niveau de risque lié aux identifiants que les principales solutions SaaS d’entreprise. Bien qu’aucun des identifiants publiés ne soit encore valide, ils correspondaient systématiquement à des infections par infostealer et à des collections d’identifiants divulgués observées en 2024 et auparavant.
Les adversaires exploitent de plus en plus la confiance des développeurs et les intégrations d’identité pour voler des identifiants, se déplacer vers des environnements cloud et maintenir une persistance dans l’ensemble des systèmes interconnectés. La prolifération des dépendances tierces crée des surfaces d’attaque difficiles à sécuriser, où un seul maillon faible peut exposer de nombreuses cibles. Autrefois largement réservées aux acteurs étatiques, ces techniques d’attaque de la chaîne d’approvisionnement sont désormais adoptées par des groupes criminels à motivation financière et d’autres acteurs malveillants, illustrant une diffusion claire des tactiques avancées vers des acteurs moins sophistiqués.
La fragmentation se poursuit dans cet écosystème : X-Force a identifié 109 groupes de ransomware distincts pratiquant l’extorsion en 2025, contre 73 en 2024. Cette fragmentation reflète une baisse de la barrière à l’entrée : les acteurs de la menace réutilisent fréquemment des outils divulgués, suivent des playbooks établis ou changent d’identité de groupe, ce qui permet à de nombreux petits opérateurs de mener des attaques opportunistes à faible volume.
Il a représenté 27,7 % des incidents, contre 26 % l’année précédente. Ce chiffre n’est que légèrement supérieur à celui des secteurs finance et assurance, qui ont représenté 27 % des incidents en 2025 et 23 % en 2024.
La région a enregistré près d’un tiers du total des cas. En hausse par rapport aux 24 % observés en 2024, l’Amérique du Nord est devenue la région la plus attaquée pour la première fois depuis six ans. À l’inverse, l’Asie-Pacifique a enregistré une baisse, passant de 34 % à 27 %.
Renforcez la sécurité et la conformité avec les services IAM d’IBM, qui simplifient la gestion des identités dans les environnements cloud hybrides.
Optimisez votre programme de sécurité grâce aux services mondiaux indépendants des fournisseurs d’IBM en matière de réponse aux menaces.
Créez une base d’identité sécurisée avec IBM Verify pour simplifier les accès, améliorer l’authentification et évoluer en toute confiance.