Panorama 2024

Les cybermenaces qui touchent les PME

Données issues du rapport d'activité 2024 de Cybermalveillance.gouv.fr : +49,9 % de demandes d'assistance, hameçonnage en tête, forte hausse du piratage de compte et de la fraude au virement.

1ʳᵉ menace tout public en 2024

Hameçonnage (phishing)

1,9 million de consultations et plus de 64 000 demandes d'assistance sur Cybermalveillance.gouv.fr. Le hameçonnage sert de point d'entrée à la majorité des attaques : usurpation d'e-mail, faux portail, QR code malveillant, SMS frauduleux.

  • Faux e-mail bancaire, impôts, livraison
  • Faux portail Microsoft 365
  • SMS de faux transporteur
  • QR code piégé (quishing)

2ᵉ menace des entreprises, +55 %

Piratage de compte

Vol d'identifiants Microsoft 365, Google Workspace, messagerie professionnelle ou réseaux sociaux. Un compte piraté ouvre la porte à l'espionnage, à la fraude au virement et à la fuite de données clients.

  • Règle de transfert d'e-mails cachée
  • Consentement OAuth suspect
  • Connexions depuis l'étranger
  • Envoi massif depuis votre domaine

3ᵉ menace des entreprises

Rançongiciel

Chiffrement des données, exfiltration préalable pour faire pression, arrêt d'exploitation. Le coût moyen d'une PME touchée se compte en semaines d'activité et en pertes de contrats.

  • Chiffrement massif de fichiers
  • Suppression des sauvegardes
  • Exfiltration vers un cloud tiers
  • Note de rançon sur les postes

+18 % de demandes d'assistance

Fraude au virement

Le fraudeur usurpe un fournisseur, un dirigeant ou un comptable pour détourner un paiement. Souvent précédée d'un piratage de messagerie qui rend l'attaque quasi indétectable côté victime.

  • Changement de RIB en fin de facture
  • E-mail « urgent et confidentiel » du dirigeant
  • Demande de virement hors process
  • Adresse e-mail ressemblante (typosquatting)

Menace persistante

Faux support technique

Fenêtre pop-up alarmiste, faux Microsoft ou faux fournisseur : la victime installe un logiciel de prise en main à distance qui donne accès au SI et aux comptes bancaires.

  • Pop-up bloquant le navigateur
  • Numéro de « support » à rappeler
  • Installation AnyDesk/TeamViewer imposée
  • Demande d'accès aux comptes bancaires

Explosion en 2024

Violation de données

Les fuites massives multiplient les données personnelles disponibles pour cibler dirigeants, RH et comptabilité. Elles alimentent l'hameçonnage ciblé (spear phishing) et l'usurpation d'identité.

  • E-mails d'employés dans des dumps
  • Mots de passe réutilisés compromis
  • Données clients revendues
  • Notification CNIL obligatoire

Source : rapport d'activité 2024 de Cybermalveillance.gouv.fr (GIP ACYMA).

Évaluez votre exposition

Un audit offert pour identifier concrètement les menaces qui pèsent sur votre PME.