# WatchGuard voit les attaques chuter, mais les malwares exploser

> WatchGuard observe 79 % d’attaques réseau en moins, mais 2 000 % de nouveaux malwares supplémentaires en un an sous l’effet de l’IA.

Type : Actualité IA · Catégorie : Secteur · Publié le 2026-09-23 · Signal IA - Order & Chaos · Secteur : Cybersécurité
Source : https://www.orderchaos.eu/signal-ia/actu/watchguard-lia-rarefie-les-attaques-et-les-rend-plus-precises
Tags : cybersécurité, ransomware, malware, ia, identités

---

## En résumé

- WatchGuard constate une baisse de 79 % du volume total des attaques réseau.
- Les nouveaux logiciels malveillants ont progressé de plus de 2 000 % en un an.
- Les attaquants privilégient désormais les identifiants, la reconnaissance lente et les charges utiles ciblées.

**Le signal :** WatchGuard a recensé 41 nouveaux groupes de ransomware au premier semestre 2026.

**WatchGuard publie** son rapport mondial sur les menaces du premier semestre 2026. L’entreprise observe une baisse de 79 % du volume total des attaques réseau. Dans le même temps, les nouveaux logiciels malveillants ont augmenté de plus de 2 000 % en un an. Près de 96 % des menaces détectées sur les terminaux, durant le trimestre le plus récent, n’ont été observées que sur une seule machine. WatchGuard associe ces signaux à l’usage d’outils assistés par l’IA, de l’[automatisation](/signal-ia/actu/closedquorum-fait-voter-quatre-ia-pour-attaquer-windows) et du Malware-as-a-Service. Les attaquants créent ainsi des charges utiles uniques pour des victimes spécifiques. Le [rapport présenté par WatchGuard](https://www.undernews.fr/malwares-virus-antivirus/moins-de-malware-mais-des-attaques-beaucoup-plus-precises-sous-leffet-de-lia.html) décrit ce déplacement vers des campagnes moins visibles.

**Les accès évoluent** vers les comptes de confiance et les outils natifs des systèmes. Les détections liées à PowerShell ont fortement diminué durant le premier semestre 2026. L’accès aux identifiants, la persistance, l’accès à distance et l’évasion des défenses sont devenus les principaux axes de recherche de menaces. Corey Nachreiner, directeur de la sécurité chez WatchGuard, estime que la baisse des alertes ne réduit pas le danger. Il décrit un passage des charges utiles réutilisables vers des [malwares](/signal-ia/actu/palo-alto-networks-mesure-leffet-reel-de-lia-sur-les-malwares) adaptés aux systèmes individuels. Les attaquants développent aussi une reconnaissance « low-and-slow », c’est-à-dire étendue et peu intense. Cette méthode accompagne un accès fondé sur les identifiants.

## Les attaques réseau deviennent plus discrètes

**Les réseaux changent** de profil malgré la baisse du volume moyen des attaques. Le nombre de signatures IPS uniques a augmenté au premier semestre 2026. Les dix attaques les plus fréquentes représentaient une part plus faible de l’activité globale. Une signature générique de web-shell est devenue l’attaque réseau la plus répandue dans le monde. Elle a touché 75 % des machines en Belgique. Elle concernait aussi près de 60 % des machines en Italie et aux États-Unis. Les anciennes vulnérabilités restent exploitées. La vulnérabilité médiane des cinquante principales signatures remontait à 2014. Trente et une des quarante-quatre signatures associées à une CVE ciblaient des failles vieilles d’au moins dix ans.

**Le chiffrement domine** la diffusion des logiciels malveillants. Selon WatchGuard, 95 % des malwares ont transité par TLS au premier semestre 2026. Seuls 20 % des équipements déployés inspectent toutefois le trafic chiffré. Les logiciels malveillants évasifs représentaient près d’un tiers des détections totales. Ils atteignaient 36 % des détections observées grâce à l’inspection TLS, sur les appareils dotés de solutions avancées. L’injection SQL représentait plus de 17 % des détections d’attaques réseau. Ces chiffres rapprochent deux sujets identifiés par le rapport. Les attaquants conservent des techniques anciennes, tout en adaptant davantage leurs charges utiles aux environnements ciblés.

## Le ransomware attire de nouveaux groupes

**Le [ransomware](/signal-ia/actu/check-point-revele-des-ia-actives-dans-des-attaques-reelles) reste actif** malgré une baisse des détections sur les terminaux. Celles-ci ont diminué de plus de 68 % en un an. L’activité d’extorsion publique a pourtant atteint des niveaux records. WatchGuard a recensé 41 nouveaux groupes de ransomware au premier semestre 2026. Les huit principaux groupes représentaient plus de la moitié des près de 5 000 revendications publiques d’extorsion. Pascal Le Digol, directeur France de WatchGuard Technologies, recommande une défense multicouche. Il cite la prévention des intrusions, la protection avancée des terminaux, la sécurité des identités et la surveillance continue. Il recommande aussi l’authentification multifacteur, les contrôles Zero Trust et l’attention portée aux vulnérabilités anciennes.
