Rançons en cryptomonnaies : le nerf financier des cyberattaques
Derrière le chiffrement des systèmes et le vol de données, la question du paiement détermine la rentabilité des groupes criminels. Les cryptomonnaies ont industrialisé ce maillon, sans le rendre totalement invisible aux enquêteurs.
Une attaque par rançongiciel ne s’arrête pas au chiffrement d’un serveur. Son efficacité économique dépend d’une séquence plus discrète : la capacité des attaquants à recevoir, déplacer puis convertir les fonds exigés. Les rançons en cryptomonnaies sont devenues l’infrastructure financière de cette extorsion, à la croisée de la cybercriminalité, des plateformes d’échange et du blanchiment.
Le sujet touche directement les administrations et les entreprises françaises. La Direction générale des finances publiques a fait état, durant l’été, d’un accès illégitime à son système d’information ayant conduit au vol de données fiscales et cadastrales concernant 678 000 personnes physiques et morales. Dans son communiqué sur l’accès illégitime au système d’information de la DGFiP, Bercy détaille la nature des informations concernées. Même lorsqu’aucune rançon n’est rendue publique, une telle compromission alimente le modèle de la double extorsion : dérober les données, puis monnayer la menace de les diffuser.
L’enjeu n’est donc pas seulement technique. Il porte sur la continuité de l’action publique, le coût de la remise en état des systèmes et la valeur des informations détenues par les organisations visées. Les petites et moyennes entreprises, souvent moins dotées en équipes de sécurité et en capacités de réponse à incident, figurent parmi les cibles récurrentes.
Les rançons en cryptomonnaies financent une industrie distribuée
Les estimations disponibles ne mesurent qu’une partie du phénomène, puisque les victimes ne déclarent pas systématiquement les attaques ni les montants versés. L’entreprise d’analyse de chaînes de blocs Chainalysis évalue néanmoins à 820 millions de dollars le volume des paiements identifiés en 2025. Ce total ne recouvre ni les pertes d’exploitation, ni les frais de restauration informatique, ni le coût juridique et réputationnel d’une fuite de données.
La logique opérationnelle a changé de dimension avec les offres de ransomware-as-a-service. Des groupes tels que LockBit, Qilin ou DragonForce ne réalisent pas nécessairement toutes les intrusions eux-mêmes. Ils peuvent fournir le logiciel, l’infrastructure de négociation et des outils de publication à des affiliés qui sélectionnent et pénètrent les cibles. Le produit de l’extorsion est ensuite réparti entre opérateurs et exécutants. Cette division du travail abaisse le seuil d’entrée dans la criminalité informatique et multiplie les acteurs capables de lancer une campagne.
Dans ce modèle, les rançons en cryptomonnaies présentent trois avantages pour les attaquants : elles sont transférables au-delà des frontières, elles permettent d’automatiser une partie des encaissements et elles évitent le recours immédiat au système bancaire traditionnel. Le bitcoin reste connu du public, mais les groupes peuvent imposer d’autres actifs numériques ou recourir à des services destinés à brouiller le suivi des flux.
Cette opacité est relative. Les transactions sont inscrites sur des registres publics pour de nombreuses cryptomonnaies ; elles peuvent être rapprochées d’adresses déjà identifiées, notamment lorsqu’un groupe réemploie des infrastructures ou transfère ses fonds vers une plateforme soumise à des obligations de vigilance. Le problème se déplace alors vers les étapes de conversion, les intermédiaires établis dans des juridictions peu coopératives et les réseaux de prête-noms.
Ne pas réduire la réponse au seul traçage financier
La traçabilité des rançons en cryptomonnaies donne aux services d’enquête un levier réel, mais elle n’efface pas l’asymétrie entre une victime qui doit reprendre son activité rapidement et des opérateurs capables de déplacer leurs portefeuilles en quelques minutes. Aux États-Unis, le Financial Crimes Enforcement Network recueille les déclarations de soupçon provenant des institutions financières et des sociétés soumises à sa réglementation. Ces informations complètent les plaintes déposées auprès du FBI, mais elles restent dépendantes du signalement et de la coopération des acteurs privés.
En France, la prévention demeure décisive. L’Agence nationale de la sécurité des systèmes d’information a recensé 128 attaques majeures en 2025, principalement contre des PME, dans sa note de synthèse sur la menace rançongiciel. Sauvegardes isolées, authentification renforcée, segmentation des réseaux et préparation d’une cellule de crise réduisent la capacité de chantage des attaquants. Une sauvegarde exploitable ne supprime pas le risque de divulgation, mais elle diminue la dépendance de l’organisation au déchiffreur promis par le groupe criminel.
Le paiement reste une décision prise sous contrainte. Il peut permettre de gagner du temps sans garantir ni la restitution complète des données ni leur non-publication. Il peut aussi exposer la victime à des risques juridiques si le destinataire est lié à une entité sanctionnée. La réponse ne peut donc se limiter à déconseiller les versements : elle suppose une coordination entre cybersécurité, autorités judiciaires, renseignement financier et régulation des prestataires d’actifs numériques.
La montée des rançons en cryptomonnaies révèle ainsi un déplacement du risque : l’intrusion informatique devient rentable parce qu’elle dispose d’un circuit de règlement mondial. Pour les États, l’enjeu est de rendre ce circuit moins accessible sans confondre l’outil technologique avec les réseaux criminels qui l’exploitent. C’est sur la capacité à identifier les intermédiaires, saisir les avoirs et protéger les victimes avant la négociation que se joue désormais une part de la lutte contre les rançongiciels.
À lire aussi : Taxe foncière : les communes préservent leurs taux en 2026
