En 2026, la cybermenace a changé de visage. Les attaquants ne cherchent plus à forcer les portes : ils se connectent avec des identifiants valides, des tokens OAuth compromis ou des cookies de session volés. Cette évolution transforme radicalement la nature des risques. Dans « L’Attaque », le module immersif de Predictive CyberProgram (PCL), les participants ne suivent pas un module e-learning passif. Ils vivent une intrusion en temps réel, où l’ennemi agit comme un collaborateur légitime. L’objectif ? Apprendre à décider sous pression, quand tout semble normal… sauf que ça ne l’est pas.
L’identité, nouveau champ de bataille
Le périmètre de sécurité traditionnel est mort. Les entreprises continuent pourtant de raisonner comme si le réseau interne était encore le centre du monde. En réalité, le vrai cœur de la cybersécurité, c’est l’identité : le compte Microsoft 365, le token OAuth oublié, la clé API codée en dur dans un dépôt Git. Les attaquants l’ont bien compris. Selon Microsoft, 97 % des attaques d’identité observées en 2025 étaient des attaques par password spray, exploitant des mots de passe faibles ou réutilisés. Mandiant, de son côté, décrit des cybercriminels qui récoltent des tokens longue durée et des cookies de session pour se déplacer librement dans les environnements cloud.
Cette bascule a une conséquence majeure : le risque n’est plus « un pirate a installé un malware », mais « un pirate utilise un accès légitime ». Tout ressemble à une activité normale, ce qui rend la détection bien plus complexe. Pour les décideurs, cela signifie qu’il ne suffit plus de surveiller les alertes techniques. Il faut aussi comprendre les comportements, les habitudes des utilisateurs, et identifier ce qui sort de l’ordinaire.
L’IA, accélérateur invisible des attaques
L’intelligence artificielle ne remplace pas les hackers, mais elle les rend plus efficaces. CrowdStrike signale une hausse de 89 % des attaques menées par des adversaires « AI-enabled ». L’IA ne crée pas de nouvelles cybermenaces magiques, mais elle supprime les temps morts : elle accélère la reconnaissance des vulnérabilités, personnalise les messages de phishing, et automatise l’analyse des failles. Mandiant observe que les attaquants intègrent déjà l’IA pour réduire le coût marginal de leurs opérations, testant plus de portes, plus vite, avec moins de bruit.
Pour les entreprises, cela signifie que la course contre la montre s’accélère. Une vulnérabilité zero-click peut être exploitée en quelques heures, sans interaction utilisateur. Les équipes de sécurité doivent donc anticiper, patcher rapidement, et surtout, comprendre que l’IA n’est pas seulement un outil de défense, mais aussi un multiplicateur de risques.
Le ransomware 2.0 : moins de chiffrement, plus de chantage
Le ransomware a évolué. Hier, l’enjeu était de récupérer des fichiers chiffrés. Aujourd’hui, les attaquants privilégient l’extorsion pure : voler des données sensibles, menacer de les publier, et faire pression sur les dirigeants, les clients ou les partenaires. Rapid7 note que cette tactique est devenue dominante, avec des groupes criminels ciblant désormais les sauvegardes, les services d’identité et les infrastructures de virtualisation.
Pour les décideurs, cela change tout. La question n’est plus seulement « avons-nous des sauvegardes ? », mais « sommes-nous capables de redémarrer si tout est compromis en même temps ? ». Les plans de reprise d’activité doivent intégrer cette nouvelle réalité : une attaque peut paralyser non seulement les données, mais aussi les accès, les outils SaaS et les dépendances cloud.
NIS2 : un test de maturité, pas une case à cocher
En France, la directive NIS2 n’est pas un simple chantier de conformité. Depuis mars 2026, l’ANSSI met à disposition le Référentiel Cyber France (ReCyF), qui liste les mesures recommandées pour atteindre les objectifs de sécurité. Les entreprises qui traitent NIS2 comme un dossier juridique vont prendre du retard. Les autres l’utilisent comme une opportunité pour remettre à plat leur gouvernance cyber, leurs accès, leurs dépendances cloud et leurs procédures de crise.
Dans « L’Attaque », les participants ne se contentent pas de lire des bonnes pratiques. Ils les appliquent sous pression, dans un scénario où chaque décision compte. Parce qu’en 2026, la cybersécurité n’est plus une question de technologie, mais de capacité à agir quand tout semble normal.
Comment se préparer ? Trois leviers concrets
- Segmenter les accès : Limiter les privilèges, appliquer le principe du moindre accès, et surveiller les comportements anormaux, même sur des comptes légitimes.
- Automatiser la détection : Utiliser des outils d’analyse comportementale pour identifier les anomalies, comme un token utilisé à des heures inhabituelles ou depuis une localisation suspecte.
- Tester en conditions réelles : Comme dans Predictive CyberScore (PCS), mesurer la résilience de l’entreprise face à une attaque qui utilise des identités valides, et ajuster les plans de réponse en conséquence.
En 2026, la cybermenace ne se cache plus dans l’ombre. Elle se fond dans la normalité. La seule façon de la contrer ? Apprendre à décider quand tout semble en ordre, mais que quelque chose cloche.