Groupes de ransomware - Sos Ransomware

En 2026, le paysage des ransomwares demeure l’un des vecteurs de menace les plus dynamiques et destructeurs dans le monde de la cybersécurité. Alors que les attaques augmentent en fréquence et en sophistication, les organisations doivent non seulement renforcer leurs défenses, mais aussi comprendre les tactiques et motivations des groupes malveillants derrière ces opérations d’extorsion numérique. Le nombre de groupes actifs est désormais estimé à plus de 120 acteurs distincts (Source : Europol, 2026)

Top 20 des groupes que nous avons le plus rencontré en 2025/2026

Qilin
Sinobi
Incransom
Safepay
TheGentlemen
LockBit
Dragonforce
MedusaLocker
Play
Devman
Coinbasecartel
Everest
Nova
Rhysida
Handala
Thegentlemen
Lynx
Nightspire
Ransomhouse
Blackshrantac
Anubis

Tendances générales et comportements différenciés

Chiffrement et technologies

Beaucoup de groupes modernes utilisent des ransomwares écrits en Rust ou Go, ce qui leur permet de fonctionner sur diverses plateformes et infrastructures complexes.

Demandes de rançon

Alors que certains groupes demandent des rançons de plusieurs millions de dollars, d’autres ajustent leurs exigences selon la taille, secteur et criticité des données ciblées. ThreatDown by Malwarebytes

Les opérations sophistiquées comme celles de Qilin ou Cl0p tendent à viser des organisations disposant de budgets importants, justifiant des demandes élevées.

Styles de négociation

La publication accélérée de données volées est devenue une tactique courante pour accroître la pression sur les victimes.

Certains groupes facilitent également la négociation via portails automatisés ou par l’intermédiaire d’affiliés spécialisés dans la négociation de rançons.

Les groupes de ransomware sont des organisations cybercriminelles spécialisées dans le déploiement de logiciels malveillants qui chiffrent les données des victimes, rendant ces informations inaccessibles. Une fois les données chiffrées, ces groupes exigent généralement une rançon, souvent payée en cryptomonnaie, en échange de la clé de déchiffrement permettant aux victimes de récupérer leurs données. Ces attaques peuvent cibler des individus, des entreprises, des institutions gouvernementales ou des infrastructures critiques, causant des perturbations majeures et des pertes financières considérables.

Au fil des années, plusieurs groupes de ransomware ont émergé et gagné en notoriété en raison de leurs attaques de grande envergure et de leurs demandes de rançon exorbitantes. Ces groupes utilisent des techniques sophistiquées, exploitent des vulnérabilités et adaptent constamment leurs méthodes pour échapper à la détection et maximiser leurs profits. Outre le chiffrement des données, certains menacent également de divulguer des informations sensibles s’ils ne reçoivent pas de paiement, ajoutant une dimension supplémentaire de chantage à leurs opérations.

Les groupes de Ransomware les plus actifs en 2024 en France

Pour des raisons de sécurité, nous limitons volontairement la divulgation d’informations détaillées sur nos outils spécifiques.
Notre cellule de veille cyber surveille constamment l’activité des groupes ransomwares.

LockBIT 2.0 & 3.0

LockBit a fait son apparition en 2019. Il cible principalement les grandes organisations et utilise une technologie de chiffrement de niveau militaire pour prendre en otage les systèmes informatiques des organisations.

BlackCat ransomware

L'ennemi numérique à surveiller de près en 2023... BlackCat ransomware, également connu sous le nom d’Alphv ransomware, est considéré comme l’un des malwares les plus sophistiqués.

PYSA ransomware

Pysa ransomware a émergé comme une menace majeure dans le paysage des cybermenaces. Il a été signalé pour la première fois par le FBI (Federal Bureau of Investigation) en raison de son activité accrue et de son impact élevé.

Monti ransomware

Le ransomware Monti se fait remarquer par ses cyberattaques ciblées et sa stratégie d'infiltration sophistiquée. Bien qu'il soit encore relativement récent, il a déjà infligé des dommages considérables à plusieurs organisations.

Hive ransomware

Le ransomware Hive a été une opération de ransomware en tant que service (RaaS) menée par l’organisation cybercriminelle éponyme entre juin 2021 et janvier 2023. Sa cible principale était composée d'institutions publiques .

Et bien d'autres...

Parcourez notre base de connaissances. Nous recensons les données disponibles, sur les souches de Ransomware