L’IA ne constitue plus seulement un outil dans la boîte à outils des cyberattaquants. Elle est en train de modifier la vitesse, l’échelle et l’économie des opérations offensives. C’est le principal constat du Microsoft Digital Defense Report 2026, publié le 1er octobre par l’éditeur. Le rapport s’appuie notamment sur les données recueillies entre juillet 2025 et juin 2026 auprès de l’écosystème de sécurité de Microsoft.
L'entreprise revendique une visibilité considérable sur la menace, avec plus de 165 000 milliards de signaux de sécurité traités chaque jour. Ses systèmes bloquent également quotidiennement 4,7 millions de fichiers malveillants. L’éditeur analyse en moyenne 31 millions de détections de risques liés aux identités par jour et contrôle 5,2 milliards d’e-mails quotidiens afin de détecter notamment les malwares et les campagnes de phishing. Les données de Microsoft montrent également que la France reste fortement exposée aux activités malveillantes. Sur la période étudiée, elle se classe au 17e rang mondial et au 6e rang européen parmi les pays dont les clients sont le plus fréquemment touchés par des activités cyber.
Le phishing progresse fortement
Parmi les vecteurs d’attaque, le phishing connaît l’une des plus fortes progressions. Sa part passe de 7 % à 23 %, soit plus du triple en un an. Il se rapproche ainsi des principaux vecteurs d’accès initial aux systèmes d’information. Microsoft a ainsi détecté plus de 145 millions d’attaques de phishing utilisant des QR codes entre juillet 2025 et juin 2026 avec Microsoft Defender for Office 365. Les pièces jointes malveillantes constituent également un vecteur important de vol d’identifiants : selon Microsoft, 89 à 95 % des pièces jointes de phishing observées conduisent à une tentative de récupération d’identifiants. Le rapport recense par ailleurs plus de 46 millions d’attaques d’usurpation de contacts professionnels sur les douze derniers mois. Ces campagnes cherchent notamment à exploiter la confiance accordée aux communications provenant de collaborateurs, de partenaires ou de fournisseurs.
Autre évolution notable, l’exploitation d’applications exposées sur Internet progresse également fortement. Sa part passe de 15 % à 24 %, ce qui en fait le principal vecteur d’accès initial identifié par Microsoft en 2026. L'éditeur souligne également la rapidité avec laquelle ces failles peuvent être exploitées. Le rapport estime à seulement 5,3 heures le délai moyen avant qu’une charge de travail cloud exposée ne fasse l’objet d’une attaque.
Le ransomware reste une menace structurante
Le ransomware demeure parallèlement une menace majeure pour les entreprises. Microsoft fait état d’une hausse de 15,8 % sur un an des déclenchements de ransomwares contre les entreprises. Le secteur manufacturier critique figure parmi les secteurs particulièrement ciblés. Plus largement, les attaquants privilégient les organisations détenant des informations à forte valeur ou disposant d’infrastructures stratégiques.
Microsoft cite notamment le gouvernement, l’informatique, la recherche et le milieu universitaire parmi les cibles privilégiées. Ces organisations concentrent des données sensibles, notamment des informations personnelles, des travaux de recherche ou des informations stratégiques. Elles disposent par ailleurs d’infrastructures parfois complexes et hétérogènes, dont certaines peuvent être moins surveillées que les systèmes les plus critiques.
L’IA accélère les attaques et les défenses
L’IA apparaît comme l’autre facteur structurant de l’évolution des menaces. Microsoft observe que l’IA réduit les coûts et les délais nécessaires à la préparation d’attaques sophistiquées, notamment dans les campagnes de phishing, l’usurpation d’identité ou l’automatisation de certaines étapes de compromission.
Pour autant, l’éditeur considère que l'IA constitue également un levier majeur pour les défenseurs. Les outils d’analyse automatisée permettent de corréler davantage de signaux de sécurité, de réduire les délais de détection et d’accélérer la réponse aux incidents.