Contrairement aux idées reçues, les hackers ne visent plus uniquement les grands groupes : les PME sont désormais leurs cibles privilégiées en raison de leur vulnérabilité. Pour mieux appréhender quelles sont les cibles des cyberattaques, il faut comprendre comment les cybercriminels agissent aujourd’hui.
Ce panorama détaillé décrypte les six principales attaques informatiques qui menacent les PME.
Le ransomware (rançongiciel) : la menace la plus destructrice
Le ransomware est une menace très redoutée par les dirigeants de PME. Ce logiciel malveillant s’infiltre généralement dans le réseau à la suite d’un simple clic sur un lien piégé, d’une pièce jointe corrompue ou d’un accès distant insuffisamment sécurisé. Une fois introduit, il chiffre l’intégralité des serveurs et affiche une demande de rançon en cryptomonnaie sur tous les postes de travail.
Du jour au lendemain, l’entreprise se retrouve en situation de paralysie totale. L’arrêt d’activité est immédiat : il devient impossible d’émettre des devis, d’accéder aux fiches clients, de valider des commandes ou de traiter les factures et les fiches de paie. Face au désarroi, certains gérants cèdent au chantage, mais payer la rançon s’avère être une illusion tragique. Dans la majorité des cas, la clé de déchiffrement fournie est incomplète ou dysfonctionnelle, et les hackers n’hésitent pas à exiger un second paiement.
L’impact dévastateur de cette cyberattaque a été tragiquement illustré en 2017 par le cas de la PME Clermont Pièces, spécialisée dans la distribution de pièces détachées. La perte totale et définitive de ses bases de données métiers a stoppé net sa chaîne logistique, entraînant la cessation d’activité et la liquidation judiciaire de cette PME.
Les chiffres clés du ransomware
-
– 14 à 21 jours : durée moyenne de paralysie d’une entreprise après un chiffrement de ses serveurs.
-
– 50% des entreprises ayant payé la rançon n’ont jamais pu récupérer la totalité de leurs données.
Le phishing et le piratage de boîte mail d’entreprise
Le piratage de boîte mail d’entreprise et l’hameçonnage (phishing) s’appuient sur l’ingénierie sociale pour tromper la vigilance des collaborateurs. Ces attaques prennent la forme de courriels imitant à la perfection l’identité de banques, de fournisseurs ou d’organismes officiels afin de dérober des identifiants ou de rediriger des flux financiers.
Les chiffres clés
-
– 91 % de chaque attaque numérique débute par un message de phishing.
-
– 38 % des demandes d’assistance sur Cybermalveillance.gouv.fr concernent le hameçonnage ou le piratage de compte.
L’arnaque au président et le détournement de RIB : le risque de perte financière directe pour les PME
Spécifiquement conçue pour viser les services comptables et financiers, cette cyberattaque (souvent appelée arnaque au président) repose sur la manipulation psychologique pour faire exécuter un virement bancaire frauduleux.
L’attaquant prend le temps d’analyser les processus de l’entreprise pour usurper l’identité d’un dirigeant (urgence prétextée, transaction confidentielle).
Les chiffres clés
-
– 64% des PME déclarent avoir été confrontées à au moins une tentative de fraude au virement ou au faux RIB dans l’année.
-
– 395 millions d’euros : préjudice annuel total estimé des escroqueries aux virements en France
L’attaque par déni de service (DDoS) : le risque d’indisponibilité des services en ligne de la PME
L’attaque par déni de service cherche à paralyser les serveurs ou le site internet d’une entreprise. Son principe est simple : inonder les infrastructures d’un volume massif de fausses requêtes simultanées envoyées par des réseaux de machines infectées (botnets).
Même s’il s’agit d’un grand groupe, l’assaut subi par La Banque Postale illustre parfaitement la violence de cette cyberattaque. Visées par une attaque DDoS d’une ampleur inédite, les infrastructures ont essuyé un déluge de requêtes malveillantes atteignant 2,5 milliards de paquets par seconde et des pics de trafic 50 fois plus élevé qu’à l’habitude. Si le cœur du système bancaire est resté inviolé et sans aucune fuite de données, l’engorgement du point d’accès à Internet a rendu le site et l’application mobile inaccessibles pendant plusieurs jours, nécessitant la mobilisation de plusieurs centaines d’experts cyber.
Si une entreprise gère un site e-commerce, un portail client ou un outil SaaS, une telle saturation des accès réseaux coupe net l’activité. Les conséquences sont immédiates : impossibilité pour les clients de commander ou d’utiliser les services et dégradation de la réputation de l’entreprise.
Les chiffres clés des attaques DDoS
-
– + 110 % d’augmentation des attaques DDoS recensées en Europe sur un an.
-
– 48 heures : durée moyenne de blocage d’un serveur d’entreprise dépourvu de protection anti-DDoS dédiée.
L’attaque sur la chaîne d’approvisionnement (Supply Chain Attack)
Plutôt que d’attaquer directement un système bien protégé, les cybercriminels ciblent les faiblesses d’un prestataire informatique, d’un sous-traitant ou d’un éditeur logiciel auquel l’entreprise accorde un accès distant direct.
Même lorsqu’une infrastructure est correctement configurée, la compromission d’un outil utilisé par un prestataire externe ouvre une porte d’entrée dérobée au cœur du réseau. Ce type d’infection en chaîne peut exposer l’ensemble des dossiers confidentiels à l’insu de l’entreprise. Pour mesurer l’ampleur de ces risques chez un sous-traitant, découvrez cette enquête sur la fuite de données AlumnForce.
Les chiffres clés
-
– 62 % des entreprises ont déjà subi une cyberattaque indirecte initiée chez un fournisseur ou prestataire SaaS.
-
– 70 % des PME ne contrôlent pas le niveau de sécurité informatique de leurs sous-traitants.
Les vulnérabilités non corrigées : le risque d’infiltration automatique par malware
Les systèmes d’exploitation, logiciels métiers ou connexions distantes (VPN/RDP) non mis à jour constituent des portes d’entrée permanentes pour les attaquants.
Des robots malveillants scannent en permanence le réseau internet à la recherche de serveurs PME obsolètes. Une simple faille non corrigée sur un accès VPN permet à un script de s’introduire silencieusement dans les serveurs, d’y installer un cheval de Troie et de dérober les mots de passe.
Les chiffres clés de la menace :
-
– 60 % des failles exploitées lors d’une cyberattaque disposaient d’un correctif publié par l’éditeur mais non installé par l’entreprise.
-
– 35 à 45 % : taux de détection limité des antivirus traditionnels face aux attaques récentes ou inédites.
Synthèse des cyberattaques qui menacent les PME
| Type de cyberattaque | Chiffre clé | Risque concret majeur |
| Ransomware | 48 % des victimes sont des PME (ANSSI) | Paralysie totale et perte de données |
| Phishing / Boîte mail | 91 % des attaques débutent par un email | Usurpation d’identité & fuite de données |
| Arnaque au président | 64 % des PME visées par la fraude | Perte financière directe non remboursée |
| Déni de service (DDoS) | + 110 % d’attaques DDoS en Europe | Indisponibilité du site / des applications |
| Supply Chain Attack | 62 % des PME touchées via un tiers | Infiltration indirecte par un sous-traitant |
| Malware / Faille | 60 % des failles exploitées ont un patch | Infiltration automatisée et silencieuse |
Les risques liés à chaque cyberattaque menaçant les PME ne relèvent plus de la simple théorie informatique : interruption de la production, paralysie de la messagerie, fuite de données ou pertes financières directes ont un impact immédiat sur la survie des entreprises. Pour comprendre l’ampleur des risques, découvrez l’analyse complète sur le coût d’une cyberattaque pour une PME.