DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Visual d'illustration « À découvrir » présentant la vignette officielle du podcast d'Europol sur fond de personne utilisant un ordinateur portable.
    À découvrir : Europol Podcast sur les menaces cyber
  • Passeport, globe et panneau d'aéroport Customs pour illustrer les contrôles aux frontières et comment sécuriser ses données.
    Contrôles aux frontières : comment sécuriser ses données
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Coups de filet & sanctions : 7 opérations contre la cybercriminalité du 7 août 2026 (dont Telegram)
  • Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
    FINMA : la majorité des banques manque de plan post-quantique
  • Un expert DCOD portant un t-shirt noir et un badge visible de DEF CON 34 LAS VEGAS 2026 marche dans une allée centrale bondée de la salle d'exposition de la conférence. Il passe devant de nombreux participants et stands de villages de hackers, notamment le 'Hardware Hacking Village' (avec son logo de crâne au néon) et 'Capture The Flag'. L'arrière-plan fourmille d'activités et de bannières de cybersécurité. L'image est marquée comme générée par IA générative.
    DEF CON bannit les lunettes connectées à caméra pour sa 34e édition
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Carte de la sécurité des cantons suisses
    • Carte de la sécurité des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Actualités cybersécurité

Ransomwares : les cybercriminels suivent des horaires de bureau

  • Marc Barbezat
  • 28 juillet 2026
  • 4 minutes de lecture
Silhouette de hacker en sweat à capuche devant un ordinateur, surmontée d'icônes de calendrier et d'horloge illustrant que les cybercriminels spécialisés dans les ransomwares suivent des horaires de bureau.
Une analyse de près de 17 000 revendications montre que les groupes de ransomware publient 84% de leurs victimes pendant les heures de bureau.

TL;DR : L’essentiel

  • L’analyse de près de 17 000 publications d’extorsion montre que les opérateurs de ransomware concentrent 84% de leurs annonces du lundi au vendredi, réfutant l’image du pirate nocturne.
  • La moitié de l’activité globale se déroule sur seulement huit heures UTC, principalement l’après-midi en Europe et le matin sur la côte est des États-Unis, avec un pic annuel en octobre.
  • Le secteur se fragmente rapidement : le nombre de marques actives a presque doublé en deux ans, malgré un taux d’inactivité de près de 50% au bout de quelques mois.

L’image populaire du pirate informatique agissant au milieu de la nuit s’effondre face aux données réelles de la cybercriminalité. L’étude menée par l’équipe de Ransomnews Research sur une période de deux ans révèle une organisation stricte, calquée sur les horaires de travail classiques d’une entreprise.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Les cybercriminels alignent leurs publications sur la semaine de travail

Sur les 24 mois observés, l’étude recense près de 17 000 annonces de victimes diffusées par 200 groupes distincts. Les données montrent une activité intense en début de semaine : le lundi et le mardi enregistrent en moyenne près de 3’100 publications d’attaques, tandis que le dimanche représente la journée la plus calme avec environ 1’200 revendications, soit un volume inférieur à 40% de celui du lundi. La journée la plus chargée de l’étude est survenue un lundi de février 2025, atteignant 263 victimes signalées en 24 heures.

Graphique en barres montrant le nombre de revendications de ransomware par jour sur 24 mois : pic le lundi (3 080) et le mardi (3 073), contre 1 189 le dimanche. Source : Ransomnews Research
Répartition des revendications de ransomware selon le jour de la semaine sur 24 mois. Les lundis et mardis concentrent le volume le plus important d'annonces, tandis que le week-end enregistre une baisse marquée. **Source : Ransomnews Research**

L’activité horaire confirme ce fonctionnement de bureau, car la moitié des publications se concentre sur une fenêtre de huit heures UTC, de 15:00 à 22:59. Cette plage correspond à l’après-midi en Europe centrale et au matin sur la côte est américaine. À l’inverse, l’heure la plus silencieuse est 04:00 UTC, qui ne totalise que 215 publications en deux ans, soit moins d’une publication tous les quatre jours à l’échelle mondiale.

Graphique en barres illustrant la distribution horaire des revendications de ransomware sur 24 mois : 50% de l'activité globale se concentre en seulement 8 heures UTC (de 15:00 à 22:59 UTC), avec un creux marqué à 04:00 UTC.
Répartition horaire des annonces d'extorsion sur 24 mois. Exactement 50% de l'activité se concentre sur une fenêtre de 8 heures UTC (15:00 à 22:59 UTC), correspondant à l'après-midi en Europe centrale (16:00 - 23:00 CET) et au matin aux États-Unis (11:00 - 18:00 ET). **Source : Ransomnews Research**
👁️

Analyse

Les cybercriminels seraient-ils des employés de bureau comme les autres ? Les données de l’étude relayée par la presse spécialisée sur SecurityAffairs montrent que près de 85% des attaques surviennent du lundi au vendredi, principalement entre 11h00 et 22h00. Les lundis et mardis s’avèrent les plus chargés, suggérant que les attaquants évitent le travail du week-end et ne sont pas particulièrement lève-tôt.

Marc Barbezat
Marc Barbezat
Éditeur de DCOD — Cyber, IA & Tech

Le marché des rançongiciels se multiplie et renouvelle ses acteurs

Contrairement à l’idée d’une consolidation du milieu sous la coupe de quelques entités majeures, l’écosystème montre une prolifération continue. Le nombre de marques de rançongiciels actives au cours d’un même mois est passé de 38 en mai 2024 à 67 en avril 2026, traduisant une augmentation de près de 80%.

Cette croissance s’accompagne d’une forte volatilité, puisque sur 178 groupes ayant publié au moins cinq fois, 87 sont désormais inactifs. Les opérations d’interdiction démantèlent des marques mais pas les équipes sous-jacentes, qui se réorganisent rapidement sous de nouvelles bannières comme SafePay ou The Gentlemen. Des structures pérennes comme Qilin, forte de près de 1’700victimes sur deux ans avec plus de deux publications quotidiennes, ou Akira avec un peu plus de 1 100 victimes, continuent d’assurer une grande partie des volumes.

Ces constatations démontrent que le suivi individuel des groupes principaux reste insuffisant face à un marché fragmenté. Pour les équipes de défense, la défence n’a pas d’heures de bureau, la sécurité doit être permanente pour réduire les risques et les impacts en cas d’intrusion.

Questions fréquentes sur les horaires des ransomwares

Quand les attaques de ransomware sont-elles le plus souvent publiées ?

Les publications de victimes sur les sites d’extorsion surviennent majoritairement pendant les jours ouvrés, du lundi au vendredi. Les journées du lundi et du mardi enregistrent les volumes les plus importants, tandis que les fins de semaine connaissent une baisse d’activité marquée.

Quelles sont les heures les plus actives pour les pirates informatiques ?

La moitié des revendications sont concentrées dans une plage de huit heures UTC, s’étendant de 15:00 à 22:59 UTC. Cela correspond aux heures de bureau en Europe centrale et en matinée sur le continent américain. La période autour de 04:00 UTC est historiquement la plus calme.

Comment évolue le nombre de groupes de ransomware sur le marché ?

La population d’opérateurs actifs continue de croître malgré la disparition rapide de nombreuses bannières. Même si près de la moitié des groupes deviennent inactifs après quelques mois, de nouvelles marques apparaissent régulièrement pour remplacer les entités dissoutes.

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • Akira
  • Qilin
  • safePay
  • The Gentlemen
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
Lire l'article

Coups de filet & sanctions : 7 opérations contre la cybercriminalité du 7 août 2026 (dont Telegram)

Des données qui fuitent dans un monde numérique
Lire l'article

Data leaks : 15 fuites de données majeures du 6 août 2026 (dont DEF CON)

Illustration d’un cerveau numérique en réseau rose fluorescent émergeant d’un ordinateur portable, observant un écran affichant une carte du monde en code binaire, symbolisant l’intelligence artificielle, l’analyse de données et la cybersécurité.
Lire l'article

Menaces & IA : 13 dérives et avancées clés du 5 août 2026 (dont Microsoft)

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois