DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Silhouette de hacker en sweat à capuche devant un ordinateur, surmontée d'icônes de calendrier et d'horloge illustrant que les cybercriminels spécialisés dans les ransomwares suivent des horaires de bureau.
    Ransomwares : les cybercriminels suivent des horaires de bureau
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 15 incidents majeurs du 28 juillet 2026
  • Main robotique représentant les agents IA autonomes de modèles OpenAI ciblant le logo Hugging Face sur un fond de réseau numérique.
    Agents IA autonomes : les modèles OpenAI piratent Hugging Face
  • Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
    Vulnérabilités : les 13 alertes critiques du 27 juillet 2026
  • Photographie de l'intérieur d'un appartement typique à New York, avec un canapé gris et un coin repas. La grande fenêtre montre des façades d'immeubles avec escaliers de secours et un château d'eau. Cette image illustre un type de logement numérique faisant l'objet d'annonces immobilières susceptibles d'être retouchées par l'IA immobilier.
    Immobilier truqué par l’IA : New York impose la transparence
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Carte de la sécurité des cantons suisses
    • Carte de la sécurité des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Actualités cybersécurité

Ransomwares : les cybercriminels suivent des horaires de bureau

  • Marc Barbezat
  • 28 juillet 2026
  • 4 minutes de lecture
Silhouette de hacker en sweat à capuche devant un ordinateur, surmontée d'icônes de calendrier et d'horloge illustrant que les cybercriminels spécialisés dans les ransomwares suivent des horaires de bureau.
Une analyse de près de 17 000 revendications montre que les groupes de ransomware publient 84% de leurs victimes pendant les heures de bureau.

TL;DR : L’essentiel

  • L’analyse de près de 17 000 publications d’extorsion montre que les opérateurs de ransomware concentrent 84% de leurs annonces du lundi au vendredi, réfutant l’image du pirate nocturne.
  • La moitié de l’activité globale se déroule sur seulement huit heures UTC, principalement l’après-midi en Europe et le matin sur la côte est des États-Unis, avec un pic annuel en octobre.
  • Le secteur se fragmente rapidement : le nombre de marques actives a presque doublé en deux ans, malgré un taux d’inactivité de près de 50% au bout de quelques mois.

L’image populaire du pirate informatique agissant au milieu de la nuit s’effondre face aux données réelles de la cybercriminalité. L’étude menée par l’équipe de Ransomnews Research sur une période de deux ans révèle une organisation stricte, calquée sur les horaires de travail classiques d’une entreprise.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Les cybercriminels alignent leurs publications sur la semaine de travail

Sur les 24 mois observés, l’étude recense près de 17 000 annonces de victimes diffusées par 200 groupes distincts. Les données montrent une activité intense en début de semaine : le lundi et le mardi enregistrent en moyenne près de 3’100 publications d’attaques, tandis que le dimanche représente la journée la plus calme avec environ 1’200 revendications, soit un volume inférieur à 40% de celui du lundi. La journée la plus chargée de l’étude est survenue un lundi de février 2025, atteignant 263 victimes signalées en 24 heures.

Graphique en barres montrant le nombre de revendications de ransomware par jour sur 24 mois : pic le lundi (3 080) et le mardi (3 073), contre 1 189 le dimanche. Source : Ransomnews Research
Répartition des revendications de ransomware selon le jour de la semaine sur 24 mois. Les lundis et mardis concentrent le volume le plus important d'annonces, tandis que le week-end enregistre une baisse marquée. **Source : Ransomnews Research**

L’activité horaire confirme ce fonctionnement de bureau, car la moitié des publications se concentre sur une fenêtre de huit heures UTC, de 15:00 à 22:59. Cette plage correspond à l’après-midi en Europe centrale et au matin sur la côte est américaine. À l’inverse, l’heure la plus silencieuse est 04:00 UTC, qui ne totalise que 215 publications en deux ans, soit moins d’une publication tous les quatre jours à l’échelle mondiale.

Graphique en barres illustrant la distribution horaire des revendications de ransomware sur 24 mois : 50% de l'activité globale se concentre en seulement 8 heures UTC (de 15:00 à 22:59 UTC), avec un creux marqué à 04:00 UTC.
Répartition horaire des annonces d'extorsion sur 24 mois. Exactement 50% de l'activité se concentre sur une fenêtre de 8 heures UTC (15:00 à 22:59 UTC), correspondant à l'après-midi en Europe centrale (16:00 - 23:00 CET) et au matin aux États-Unis (11:00 - 18:00 ET). **Source : Ransomnews Research**
👁️

Analyse

Les cybercriminels seraient-ils des employés de bureau comme les autres ? Les données de l’étude relayée par la presse spécialisée sur SecurityAffairs montrent que près de 85% des attaques surviennent du lundi au vendredi, principalement entre 11h00 et 22h00. Les lundis et mardis s’avèrent les plus chargés, suggérant que les attaquants évitent le travail du week-end et ne sont pas particulièrement lève-tôt.

Marc Barbezat
Marc Barbezat
Éditeur de DCOD — Cyber, IA & Tech

Le marché des rançongiciels se multiplie et renouvelle ses acteurs

Contrairement à l’idée d’une consolidation du milieu sous la coupe de quelques entités majeures, l’écosystème montre une prolifération continue. Le nombre de marques de rançongiciels actives au cours d’un même mois est passé de 38 en mai 2024 à 67 en avril 2026, traduisant une augmentation de près de 80%.

Cette croissance s’accompagne d’une forte volatilité, puisque sur 178 groupes ayant publié au moins cinq fois, 87 sont désormais inactifs. Les opérations d’interdiction démantèlent des marques mais pas les équipes sous-jacentes, qui se réorganisent rapidement sous de nouvelles bannières comme SafePay ou The Gentlemen. Des structures pérennes comme Qilin, forte de près de 1’700victimes sur deux ans avec plus de deux publications quotidiennes, ou Akira avec un peu plus de 1 100 victimes, continuent d’assurer une grande partie des volumes.

Ces constatations démontrent que le suivi individuel des groupes principaux reste insuffisant face à un marché fragmenté. Pour les équipes de défense, la défence n’a pas d’heures de bureau, la sécurité doit être permanente pour réduire les risques et les impacts en cas d’intrusion.

Questions fréquentes sur les horaires des ransomwares

Quand les attaques de ransomware sont-elles le plus souvent publiées ?

Les publications de victimes sur les sites d’extorsion surviennent majoritairement pendant les jours ouvrés, du lundi au vendredi. Les journées du lundi et du mardi enregistrent les volumes les plus importants, tandis que les fins de semaine connaissent une baisse d’activité marquée.

Quelles sont les heures les plus actives pour les pirates informatiques ?

La moitié des revendications sont concentrées dans une plage de huit heures UTC, s’étendant de 15:00 à 22:59 UTC. Cela correspond aux heures de bureau en Europe centrale et en matinée sur le continent américain. La période autour de 04:00 UTC est historiquement la plus calme.

Comment évolue le nombre de groupes de ransomware sur le marché ?

La population d’opérateurs actifs continue de croître malgré la disparition rapide de nombreuses bannières. Même si près de la moitié des groupes deviennent inactifs après quelques mois, de nouvelles marques apparaissent régulièrement pour remplacer les entités dissoutes.

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • Akira
  • Qilin
  • safePay
  • The Gentlemen
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
Lire l'article

Cyberattaques : les 15 incidents majeurs du 28 juillet 2026

Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
Lire l'article

Vulnérabilités : les 13 alertes critiques du 27 juillet 2026

Illustration conceptuelle de cybersécurité montrant un bouclier numérique vert lumineux avec une serrure centrale, sur fond sombre de réseaux de données, de circuits imprimés et une silhouette de hacker dans l'ombre. Image d'en-tête pour la veille hebdomadaire.
Lire l'article

Cybersécurité : les 13 actualités majeures du 26 juillet 2026

Des idées de lecture recommandées par DCOD

Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon
Page frontale du livre L\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois