Cybercriminalité: Rapport Annuel Sur La
Cybercriminalité: Rapport Annuel Sur La
CYBERCRIMINALITÉ
2024
SOMMAIRE
ÉDITO P4
SYNTHÈSE P7
AGISSEZ CONTRE LA
CYBERCRIMINALITÉ : P8
DÉPOSEZ PLAINTE !
DES PHÉNOMÈNES
CYBERCRIMINELS
IMPACTANTS EN 2023
P 11
DES CYBERCRIMINELS
À L’AFFÛT
1. De quoi parle-t-on ? P 12
P 21
3. Les cyberdélinquants
LUTTER CONTRE TOUTE spécialisés dans les attaques P 25
FORME DE DÉLINQUANCE par déni de service distribué
EN LIGNE
4. Technologies et modes
P 29 P 26
opératoires
1. Écosystème étatique de lutte
P 30
contre la cybercriminalité
P 39
3. Retours d’enquêtes P 34
1. En 2024, quelles évolutions
P 40
cybercriminelles ?
INFORMATIONS
ET CONTACTS UTILES P 44
LEXIQUE P 48
ÉDITO
Édito 5
CHIFFRES CLÉS 2023
10:03:36
PAY NOW
NB : Les chiffres présentés ici proviennent de données établies par le Service statistique ministériel de la sécurité intérieure, complétées par d’autres
sources institutionnelles : Office Anti-Cybercriminalité de la police nationale, Unité Nationale Cyber de la gendarmerie nationale, section J3 du parquet
L’année 2023 a été d’autre part marquée par l’avènement des usages grand
public de l’Intelligence Artificielle (IA). L’IA peut cependant être exploitée à
des fins criminelles comme pour générer des deepfakes, ou bien faciliter la
production et la diffusion d’escroqueries au travers de courriels frauduleux.
Différents axes seront à suivre avec vigilance en 2024, parmi lesquels les reconfi-
gurations probables des groupes criminels touchés par des opérations policières
en 2023, l’extension possible des usages de l’IA à des fins malveillantes, ou
bien encore le fait que certains services cybercriminels puissent devenir plus
facilement accessibles.
Synthèse 7
AGISSEZ CONTRE LA CYBERCRIMINALITÉ : DÉPOSEZ PLAINTE* !
PERMETTRE L’IDENTIFICATION DE
L’AUTEUR DES FAITS, ÊTRE INDEMNISÉ,
RÉCUPÉRER DES DONNÉES CHIFFRÉES,...
* Pour les modalités de dépôt de plainte, voir page 48 Informations utiles et contacts .
** La loi d’orientation et de programmation du ministère de l’Intérieur de 2023 impose aux personnes morales et aux personnes physiques victimes
d’attaques informatiques malveillantes dans le cadre de leur activité professionnelle de porter plainte pour préserver leur droit à indemnisation au
titre de leur contrat d’assurance. Le dépôt de plainte doit intervenir dans les 72 heures après la connaissance de l’atteinte par la victime.
PRENDRE LA PLAINTE**
AUGMENTER LE TAUX
D’ÉLUCIDATION
Après le dépôt de plainte s’ouvre un temps Dans le cas d’une ouverture d’information, la
nouveau : le temps judiciaire. Les services d’en- victime peut se constituer partie civile et se voit
quête dédiés prennent alors le relais. reconnaître certains droits : obtenir l'assistance
d'un avocat choisi ou commis d’office pour
À l’issue du dépôt de plainte, l’enquêteur informe l'accompagner durant la procédure, avoir accès
le procureur de la République territorialement au dossier, demander à être auditionnée par le
compétent. Sous son autorité, une enquête est juge et solliciter de ce dernier qu'il accomplisse
alors réalisée. certains actes d'enquête complémentaires (nou-
À l’issue des investigations, la procédure lui est velles auditions et confrontations).
transmise pour décider de l’opportunité des Toutefois, pour les dossiers de cyberattaques
poursuites. de grande ou de très grande complexité,
Dans le cadre des enquêtes complexes, une notamment pour toutes les infractions d'at-
ouverture d’information peut être demandée teintes aux systèmes de traitement automatisé
par le procureur de la République. de données et de cybersabotage de tels
Dans ce cas, il saisira un juge d’instruction qui systèmes, la section J3 (spécialisée en matière
sera en charge de la direction des investigations de cybercriminalité) du parquet de Paris peut
et décidera de l’orientation de la procédure. exercer sa compétence nationale et se saisir de
la procédure quel que soit le lieu de commission
des faits sur le territoire national.
Géopolitique,
Les chiffres deatualité sociale
2 la cybercriminalité
et cyberdélinquance
PPXX
14
3
3 Zoom sursur
Données les les
escroqueries
infractionsen ligne
constatées PPXX
18
11
DES PHÉNOMÈNES CYBERCRIMINELS
IMPACTANTS EN 2023
1 DE QUOI PARLE-T-ON ?
Faux investissements
Faux ordres de virement
Atteintes aux données
à caractère personnel
Escroqueries à la carte bancaire
Rançongiciels
Marchés noirs en ligne
(darkmarkets)
Usurpation d’identité
Mixeurs de
Cheval de Troie, crypto-actifs
voleurs de Administrateurs
données, etc. Administrateurs Développeurs
forums ou canaux
logiciels logiciels
malveillants malveillants
Déni de service
(DDoS)
Forums
cybercriminels
et canaux de
discussion
Vendeurs de
Vendeurs de produits illicites Plateformes de
données crypto-actifs
Vendeurs
d’accès initiaux
Centres d’appels
10:03:36
PAY NOW
Courriels
malveillants Administrateurs Rançongiciels Extorsion
(escroqueries) rançongiciels Affiliés
Escroqueries
Le champ de la criminalité numérique n’a cessé de À titre d’exemple, les forums cybercrimi-
croître depuis ces dix dernières années, avec une nels permettent d’acheter et vendre des
professionnalisation significative en matière d’appro- services, logiciels malveillants ou données
priation des outils techniques et d’industrialisation pour mener des cyberattaques ou des
des processus cybercriminels. escroqueries en ligne.
Pour mettre en œuvre leurs activités illicites, les
acteurs malveillants s’appuient sur de nombreux vec- Les cyberdélinquants sont également en lien étroit
teurs (serveurs, logiciels malveillants, etc.) et canaux avec les acteurs du blanchiment, notamment cer-
de communication (forums, messageries chiffrées, taines plateformes de crypto-actifs peu regardantes
réseaux sociaux, etc.) leur permettant d’interagir et sur l’origine des fonds, parfois criminels, qui sont
d’optimiser leurs actions. transférés par le biais de leurs services.
L’analyse de la donnée judiciaire montre que tous ligne, les compromissions d’identifiants personnels
les acteurs de la société sont ciblés par les cybercri- ou professionnels, les atteintes aux personnes (vente
minels, qu’il s’agisse de particuliers, d’entreprises, et diffusion de contenus pédopornographiques,
de collectivités, d’administrations ou d’associations. cyberharcèlement, haine en ligne, etc.), les vols de
L’année 2023 a confirmé cette tendance. données personnelles ou économiques, ou encore
l’usurpation d’identité...
Les principales menaces qui pèsent sur les victimes
potentielles sont les rançongiciels, les escroqueries en
Les chiffres présentés ici proviennent de données établies par le Service statistique ministériel de la sécurité
intérieure1, complétées par d’autres sources institutionnelles.
Atteintes numériques
Les données issues des trois plateformes en ligne du ministère de l’Intérieur permettent de compléter
l’état de la menace.
1. Service statistique de la sécurité intérieure – Les infractions liées au numérique enregistrées par la police et la gendarmerie de 2016 à 2023 : Panorama d’une criminalité hétérogène.
([Link]
criminalite-heterogene/?nomobredirect=true)
2. Chiffres fournis par l’Unité Nationale Cyber de la gendarmerie nationale.
3. Chiffres fournis par l’Office Anti-Cybercriminalité de la police nationale.
La répartition observée en 2023 en France entre les principales catégories d’infractions numériques s’inscrit
dans la continuité des années précédentes.
Les atteintes aux biens représentent la majorité des infractions enregistrées. 130 000 escroqueries ont été
répertoriées en 2023, représentant 79% des atteintes numériques aux biens.
59% 34,5%
Ex : harcèlement, injures,
Ex : escroqueries, détourne- menaces, discriminations,
ment de moyens de paiement, atteintes aux mineurs...
infractions occasionnant un
préjudice financier...
FOCUS
Rançongiciels
Le préjudice de l’ensemble de la cybercriminalité en France reste difficile à évaluer, mais il peut être estimé
à plusieurs centaines de millions d’euros en préjudices directs, et plusieurs milliards d’euros en préjudices
directs et indirects par an.
50%
Les femmes âgées de 18 à 44 ans ont représenté 50%
des victimes d’une atteinte numérique à la personne
en 2023, alors que cette catégorie ne constituait que
16% de la population française au 1er janvier 20241.
+45%
Même si elles n’ont représenté que 9 710 infractions, une
hausse significative des atteintes numériques à l’encontre
des mineurs est à noter en 2023. Au cours des 5 dernières
années, ces atteintes ont augmenté de 45%, soit une
augmentation annuelle moyenne de 13%.
47 000
Le nombre de mis en cause pour des atteintes numé-
riques s’est élevé à 47 000 personnes en 2023.
En ce qui concerne les atteintes aux biens, il s’agit
d’hommes majeurs de moins de 45 ans dans 62% des cas.
Les escroqueries ont représenté les infractions numériques les plus fréquemment enregistrées au cours de
l’année 2023. Les cyberattaquants, toujours créatifs, ajustent leurs stratégies pour exploiter les avancées
technologiques et les tendances sociétales.
Les fausses transactions s’opèrent souvent via des sites internet utilisant l’ap-
parence de sites légitimes. Ces reproductions ont pour objectif de tromper la
vigilance de l’utilisateur et de l’inciter à divulguer des informations sensibles
telles que des identifiants de connexion ou des données bancaires.
Il s’agit généralement de faux sites marchands ou de fausses annonces (achat,
vente, location). La victime pense faire une bonne affaire, mais ne reçoit pas sa
commande ou verse de l’argent pour une location d’un bien en réalité inexistant.
Les faux ordres de virements (FOVI) sont des escroqueries sur fond d’ingénierie
sociale qui visent à détourner un virement bancaire vers le compte d’un malfaiteur
se faisant passer pour quelqu’un de légitime. Il s’agit de la fraude au président
et de la fraude au changement de RIB.
La fraude au président consiste à manipuler un collaborateur habilité à effectuer
les paiements de l’entreprise, en usurpant par exemple l’identité d’un dirigeant
de la société.
Dans le cas de fraudes au changement de RIB, l’escroc usurpe l’identité d’un
fournisseur ou d’un salarié pour faire opérer un changement de RIB. Dans cer-
tains cas, cette fraude fait suite au piratage de la messagerie de la personne ou
de l’entité usurpée.
L’attaquant se présente comme un conseiller ban- à caractère personnel par un moyen frauduleux,
caire ou le service anti-fraude de la banque inter- déloyal ou illicite ; escroquerie commise en bande
venant dans l’urgence pour corriger de supposées organisée ; accès frauduleux à un système de traite-
opérations frauduleuses sur le compte de la victime. ment automatisé de données.
En réalité, il lui fait réaliser des achats en ligne ou des
Ces infractions sont prévues et réprimées par le
virements bancaires.
Code Pénal. Les peines peuvent aller jusqu’à 10 ans
Selon le cas d’espèce, plusieurs infractions sont d’emprisonnement et un million d’euros d’amende.
susceptibles d’être retenues : collecte de données
Bonjour, je suis
votre conseiller bancaire. Bien ! Nous allons procéder à
Des opérations frauduleuses Les opérations ont été annulées !
l’annulation des transactions,
ont été réalisées sur votre Pour faire opposition à votre
pouvez-vous valider les
compte. Avant de les annuler, carte bancaire, je vous envoie
demandes d’autorisation sur
pouvez-vous me confirmer un coursier qui viendra cet
l’application de la banque ?
votre nom et date de naissance ? après-midi ! Bonne journée !
D’accord, je le fais
Je suis Marion Martin immédiatement.
née le 12 mai 1988.
En juin 2023, Mme Martin reçoit l’appel d’une personne qui se présente comme étant son conseiller
bancaire. Ledit conseiller lui fait réaliser plusieurs manipulations bancaires dont un virement pour
mettre ses fonds en sécurité sur le compte d’un responsable de la banque. Au final, en 2h20 d’échange
téléphonique, Mme Martin a perdu 20 400 euros.
Témoignage issu d’une procédure judiciaire en cours, anonymisé avec l’accord de la victime
Mode opératoire
Les escrocs récupèrent des don- Ils créent alors un effet de sur- Ils peuvent s’appuyer sur des
nées personnelles de leurs vic- prise et exercent une pression technologies modernes pour
times notamment sur le darkweb, psychologique insistant principa- modifier leur voix, usurper un
gratuitement ou contre faible lement sur l’urgence à agir, pour numéro de téléphone (spoofing)
paiement pour mener à bien induire les victimes en erreur. et se rendre quasi anonymes.
leurs attaques et gagner en cré-
dibilité lors de l’échange avec la
victime.
1 De qui parle-t-on ? P 22
21
DES CYBERCRIMINELS À L’AFFÛT
1 DE QUI PARLE-T-ON ?
Les possibilités d’anonymisation permises par inter- Une professionnalisation des cybercriminels est par
net et divers outils ainsi qu’une prise de risques phy- ailleurs à noter, de même qu’une tendance à l’indus-
siques limitée offrent un sentiment d’impunité aux trialisation des cyberattaques, avec des niveaux de
cybercriminels. La cyberdélinquance s’affranchit en technicité variables. La multiplication des attaques
outre des frontières. est facilitée par l’ampleur des services criminels
proposés clé en main (cybercriminalité en tant que
service, Cybercrime-as-a-Service). L’année 2023 s’est
Les cybercriminels attaquent en masse, se inscrite dans la continuité de cette tendance.
montrent créatifs et à l’affût de toute nou-
velle opportunité possible. Ils sont suscep- À cela s’ajoute le développement croissant de l’éco-
tibles d’affecter un large éventail de la popu- système de la cybercriminalité, au sens économique
lation française. du terme.
Les motivations des cybercriminels sont majoritaire-
ment financières, mais elles peuvent également être
Il s’agit d’un écosystème mouvant, international et
liées à des considérations idéologiques (politiques ou
protéiforme qui se compose d’une diversité d’ac-
religieuses), de prédation sexuelle, de haine en ligne,
teurs, allant de l’amateur à la structure organisée.
ou encore à la recherche de notoriété.
Des cybercriminels indépendants et experts spéciali-
sés dans leurs domaines gravitent également autour
de certains groupes.
Groupe bénéficiant
Individu seul Bande organisée
des moyens d’un Etat
Pirates informatiques
Cybermilitants ou hacktivistes
Intermédiaires, mules
Amateurs
Pédocriminels
L’étude de la typologie des familles de rançongiciels ayant affecté la France en 2023 révèle 4 profils princi-
paux de cybercriminels illustrés ci-dessous.
COMPÉTITEURS MENEURS
MENEURS
ESXiangs
COMPÉTITEURS
ALPHV/BlackCat
Impact
Familles se concentrant avec succès sur des Évaluation des 10 principales familles de rançongiciel
secteurs spécifiques à faible protection tels ayant touché la France en 2023 d’après les données
que les particuliers et les petites entreprises. de la section J3 du parquet de Paris
Les noms attribués aux rançongiciels font référence Le cyberespace étant sans frontières, les attaquants
au maliciel utilisé pour perpétrer l’attaque et souvent opèrent depuis les différents continents. Les groupes
au groupe de cybercriminels qui la met en œuvre les plus médiatisés sont majoritairement russophones.
(LockBit, Phobos, ALPHV/BlackCat, etc.).
Une attaque par rançongiciel implique en général :
une équipe de management, des développeurs
En marge des acteurs principaux et médiati- (qui produisent ou modifient des solutions déjà
sés du rançongiciel figurent d’autres groupes, existantes), des pentesteurs (chargés de trouver des
moins dotés en moyens stratégiques ou portes d’entrées sur les systèmes des organisations
techniques ou encore moins visibles, mais ciblées), des initial access brokers (revendeurs spécia-
tout aussi néfastes. lisés d’accès initiaux) et des affiliés (qui organisent les
attaques grâce à ces outils).
Enfin, viennent s’ajouter des blanchisseurs, dont
Des acteurs de niche ou opportunistes vont par
l’une des tâches est de transformer en monnaie
exemple exploiter des vulnérabilités sur une courte
fiduciaire les crypto-actifs perçus lors du versement
période, ou bien cibler des TPE (très petites entre-
des rançons.
prises) ou des particuliers.
L’univers des rançongiciels est constitué d’une nébu-
leuse d’acteurs malveillants utilisant parfois plusieurs
souches pour parvenir à leurs fins, et se renouvelant
constamment.
La finalité d’une attaque par déni de service est de L’objectif est de nuire à la réputation de l’entité et/
rendre indisponible un site web, une application ou ou du pays ciblé, et de diffuser des messages de
un réseau, afin de perturber l’activité ou de nuire à propagande.
l’image de l’entité ciblée.
De fait, n’importe quelle infrastructure connectée à Les groupes hacktivistes constituent une
internet peut être la cible de ce type d’attaque. menace régulière car ils ciblent tous les
secteurs.
Les préjudices générés par les attaques DDoS varient.
Dans le cas d’une entreprise, rendre un site web
Ces attaques coïncident le plus souvent avec l’actua-
indisponible peut aller jusqu’à engendrer des pertes
lité géopolitique, sociale et de grands évènements,
financières conséquentes.
des décisions de politique étrangère et des visites
Les cybercriminels spécialisés dans les attaques DDoS diplomatiques associées aux pays ciblés.
sont souvent liés à des groupes hacktivistes, particu-
Outre le secteur public, les secteurs des transports,
lièrement actifs en 2023.
de l’énergie, de la finance ou des médias ont été visés
Leurs motivations peuvent être d’ordre financier, de manière récurrente.
idéologique (religieux et politique), concurrentiel,
Les acteurs malveillants spécialisés dans les attaques
voire relever du défi ou de la vengeance. Les plus
DDoS évoluent constamment et demeurent impré-
actifs en 2023 ont mis leurs compétences et outils à
visibles.
disposition d’autres attaquants pour promouvoir leur
idéologie à des fins de déstabilisation. Faisant preuve de curiosité et de détermination, ils
se professionnalisent et développent leurs propres
De la désinformation, des vols ou des divulgations de
outils d’attaque qu’ils commercialisent.
données peuvent parfois être associés aux attaques
DDoS ou menés en complément des défigurations D’autres groupes profitent de leur cercle d’influence,
de sites internet. démultiplient leur pouvoir de nuisance par des
alliances à plus ou moins long terme, ponctuelles ou
régulières.
Anonymous NoName057(16)
Sudan DDoSia Project
Tous horizons :
• Pays membres de l’OTAN
Pays ciblés pays de l’UE, Moyen Orient,
• Pays alliés à l’Ukraine
Afrique, État-Unis, Israël
Mener des attaques complexes n’est plus seulement Les amateurs sont cependant loin d’avoir supplanté
l’apanage de pirates chevronnés. La cybercriminalité les spécialistes. Certains outils et techniques inno-
en tant que service et l’assistance apportée par l’in- vants restent réservés aux cybercriminels ayant de
telligence artificielle permettent à des délinquants solides bases techniques.
aux compétences informatiques limitées de se lan-
cer dans des activités cybercriminelles.
FOCUS
Les progrès de l’Intelligence Artificielle (IA) et Parmi les enjeux à fort impact, le phénomène
son usage par les cyberdélinquants représentent des deepfakes, au regard de la célérité et de la
aujourd’hui, comme pour les années à venir, un diversité des développements, est à prendre en
défi majeur pour les forces de sécurité intérieure. compte dès à présent par les forces de sécurité
intérieure.
Depuis l’avènement des larges modèles de lan-
gage sur lesquels s’appuie l’IA générative, nom- Toujours plus réalistes, ces impostures accrois-
breuses sont les opportunités d’imposture que sent considérablement l’efficacité des faux
ce soit dans le domaine de l’image, de l’audio ordres de virement, la vraisemblance des théories
ou du texte. complotistes ou encore des atteintes à l’identité
numérique.
Et l’espace cyber ne manque pas à l’appel puisqu’il
y est possible de générer, modifier ou optimiser
des maliciels ou encore de réaliser des campagnes
d’hameçonnage.
L’IA offre ainsi la possibilité d’améliorer les cam-
pagnes de phishing non seulement en générant
de nouvelles techniques mais aussi en démulti-
pliant les cibles potentielles notamment par du
multilinguisme.
Ces techniques, réservées à une criminalité orga-
nisée il y a quelques années, sont aujourd’hui
à la portée du délinquant d’opportunité sans
compétence ni budget importants.
L’IA, c’est encore la possibilité de gérer des
réseaux de machines zombies (botnets) et d’aug-
menter l’efficience des attaques de type DDoS
par exemple en adaptant les schémas d’attaques
aux mesures de sécurité mises en place sur les
systèmes d’information visés.
1. L’authentification à plusieurs facteurs consiste à exiger au moins deux éléments d’identification pour accéder à un service. Il peut s’agir d’un mot de passe,
d’un code fourni par SMS, courriel, application externe installée sur le smartphone de l’utilisateur, voire d’une empreinte digitale.
2 Évolutions juridiques P 32
3 Retours d’enquêtes P 34
29
LUTTER CONTRE TOUTE FORME
DE DÉLINQUANCE EN LIGNE
Services du
Premier ministre
Ministère Ministère
de la Justice de l’Intérieur
GESTION DE CRISE
STRATÉGIE MINISTÉRIELLE
COOPÉRATION INTERNATIONALE
La LOPMI permet désormais aux enquêteurs de réa- De plus, la LOPMJ permet, pour les enquêtes ou
liser des investigations plus poussées dans le cadre informations relatives à un crime ou à un délit puni
des enquêtes sous pseudonyme (ESP). d’au moins cinq ans d’emprisonnement, de procéder
à l’activation à distance d’un appareil électronique,
Les enquêteurs peuvent procéder à un achat de
à l’insu ou sans le consentement de son propriétaire
confiance en réalisant la transaction d’un produit
ou de son possesseur, aux seules fins de procéder à sa
ou d’un service illicite afin de recueillir de nouveaux
localisation en temps réel (article 230-34-1 du Code
indices et traces de la commission des faits (article
de procédure pénale).
230-46 3e du Code de procédure pénale).
Cette géolocalisation, par exemple d’un véhicule
Les enquêteurs peuvent également réaliser un coup
connecté, peut être réalisée grâce aux moyens de
d’achat, c’est-à-dire prendre un rendez-vous avec le
l’État soumis au secret de la défense nationale.
vendeur sans toutefois que la vente ne soit consom-
mée, en vue de son interpellation en flagrant délit Enfin, sur le plan financier, les enquêteurs peuvent
(article 230-46 4e du Code de procédure pénale). désormais, après accord du procureur de la Répu-
blique ou du juge d’instruction, procéder à la saisie
Ces deux techniques sont soumises à l’autorisation
d’actifs numériques par tout moyen (article 706-154
préalable du procureur de la République ou du juge
du Code de procédure pénale). Ce régime est calqué
d’instruction saisi des faits.
sur celui des actifs bancaires afin d’offrir une saisie
rapide et facilitée. Les actifs numériques étant par-
Afin de gagner plus rapidement la confiance ticulièrement volatiles et fongibles, une telle mesure
des suspects, les enquêteurs peuvent permet de suivre plus rapidement et d’identifier
désormais mettre à leur disposition des plus facilement les bénéficiaires de la commission
moyens juridiques, financiers, logistiques, d’infractions dissimulées.
de dépôt, d’hébergement, de conservation
et de télécommunication.
Loi d’orientation et de
programmation du ministère
de l’Intérieur :
23 JANVIER 2023
Deux nouvelles infractions spécifiques
cyber sont créées (voir page précédente).
Le quantum des peines est aggravé.
Les moyens d’enquête relatifs à la cybercri-
minalité (enquête sous pseudonyme, saisie Cour de cassation, chambre
d’actifs numériques) sont renforcés. criminelle - affaire ENCROCHAT
- n°22-83.613
4 AVRIL 2023
Cet arrêt permet désormais aux services
d’enquête d’exploiter les données crimi-
nelles captées sans produire d’attesta-
tion de sincérité, dans le cas de figure
Cour de cassation, chambre où les données captées ne sont pas
criminelle - affaire ENCROCHAT chiffrées et donc reçues en clair sur le
- n°22-84.475 dispositif permettant de les capter. Les
indications techniques relatives au
10 MAI 2023 processus de captation étant couvertes
par le secret de la défense nationale, les
Il s'agit du premier arrêt affirmant que
enquêteurs ne sont pas tenus d’exposer
l'attestation de sincérité n'est pas
lesdites techniques.
requise dès lors que les données captées
n'étaient pas chiffrées. Le service
d’enquête ayant procédé à la captation
n’est pas tenu de remettre une attesta-
tion de sincérité des résultats transmis. Loi d’orientation et
de programmation du
ministère de la Justice :
20 NOVEMBRE 2023
Les enquêteurs ont désormais la possibilité
de mettre en œuvre une géolocalisation
en temps réel par activation à distance
de la puce GPS d’un appareil numérique.
Digital Service Act (DSA)
17 FÉVRIER 2024
ENTRÉE EN VIGUEUR
APPLICABLE DÈS LE 25 AOÛT 2023 POUR LES Cour de justice de l'Union
TRÈS GRANDS MOTEURS DE RECHERCHE européenne - Grande chambre -
La Commission européenne a ouvert en M.N (Encrochat) - C-670/22
décembre 2023 la première procédure (Question préjudicielle
contre la société X (ex-Twitter) pour des allemande)
manquements présumés aux obligations
de lutte contre les contenus illicites et de 30 AVRIL 2024
désinformation, des manquements aux
Au sein de l'UE, dans le cadre d'une décision
obligations de transparence, et une inter-
d'enquête européenne, le partage des éléments
face utilisateur trompeuse.
de preuves numériques entre États membres
s'applique en matière de captation des
données criminelles, quand bien même l’État
récipiendaire (Allemagne) n'applique pas le
même cadre juridique que l’État d'exécution
(France). Toutefois, la possibilité d'exercer des
recours contre la captation doit demeurer dans
l’État d'exécution.
GENESIS MARKET
4 AVRIL 2023
Les faits :
16 AU 20 OCTOBRE 2023
Les faits :
FRENCHIE
Ragnar_Locker est un groupe criminel
actif depuis 2019 spécialisé dans les cyber-
attaques par rançongiciel. Ses membres 25 OCTOBRE 2023
pratiquent la double extorsion auprès des Les faits :
victimes en chiffrant leurs données et en
les menaçant de les diffuser sur internet. Depuis 2019, un jeune Français revendait sur
des forums cybercriminels des outils facilitant
L’enquête :
le déploiement de rançongiciels, l’extraction
de données ou encore l’infection massive
Une démarche conjointe de la France et de
d’ordinateurs. Il les développait seul ou au
plusieurs pays, soutenue par Europol, a
sein de groupes de pirates informatiques.
permis de mener à bien plusieurs actions à
Ces services criminels étaient ensuite ven-
l’encontre du groupe. En France, l’enquête
dus à chaque utilisation ou sous la forme
était conduite par des gendarmes de l’Unité
d’un abonnement hebdomadaire.
Nationale Cyber (UNCyber).
Les résultats : L’enquête :
Les résultats :
- Interpellation du cybercriminel.
Saisies de :
- 70 000€ en crypto-actifs, d’un véhicule
et de matériel numérique ;
- Condamnation à 4 ans de prison dont 2
avec sursis et à 50 000€ d’amende ;
- Confiscation de l’ensemble des saisies.
Plus de Préjudice de
1 500 victimes 100 millions de dollars
ÉTAPE 1
ENQUÊTE
L’activité criminelle
(cybercriminalité,
• Opération judiciaire internationale menée rançongiciel, stupéfiants,
contre la plateforme Bitzlato le 18 janvier 2023 pédocriminalité, etc.)
• Conduite sous le pilotage de l’Unité nationale génère un profit
cyber de la Gendarmerie nationale financier conséquent.
ÉTAPE 2
SAISIES Les fonds illicites
sont transférés sur
la plateforme Bitzlato
sous forme de wallets
contenant des actifs
numériques.
Cryptoactifs Numéraire
3 véhicules
21 000 000€ 27 000€
31 000$
ÉTAPE 3
EFFECTIFS ENGAGÉS Ces transactions
sont opacifiées grâce
à Bitzlato et les actifs
anonymisés.
FBI New-York
et Miami
AP CYBORG
39
PROSPECTIVE
A partir des tendances observées en 2023, se dégagent différents axes à suivre avec vigilance en 2024.
Prospective 41
Sur les vecteurs facilitant la cybercriminalité
Les vecteurs utilisés par les cybercriminels évoluent Les attaques par chaîne d’approvisionnement (sup-
au fil du temps et se combinent. ply chain) seront ainsi de nouveau à surveiller avec
attention en 2024.
C’est par exemple le cas du hameçonnage (phishing
en anglais). Celui-ci a été historiquement opéré par
téléphone (vishing, contraction de voice et de phi- En effet, le niveau de sécurité d’une organisa-
shing), encore largement employé, et par courriel. tion se mesure par rapport au maillon le plus
S’est ensuite développé le smishing, contraction de faible de sa chaîne.
SMS et de phishing.
Dernier venu, le quishing, contraction de QR code
Les cybercriminels ont conscience des opportunités
et phishing, sera à suivre en 2024 s’agissant d’un
liées à la chaîne d’approvisionnement.
phénomène émergent apparu en 2023.
L’attaque peut se faire par rebond d’une victime
La numérisation et l’interconnexion croissantes des
à une autre. Elle peut aussi provenir de la compro-
systèmes ont continué en 2023 à apporter de nou-
mission d’un logiciel distribué auprès de multiples
velles opportunités pour les cybercriminels.
organisations.
FOCUS
Prospective 43
INFORMATIONS UTILES
CSIRT
réalisé par des tiers de confiance, pour
développer la maturité cyber des organisations.
RÉGIONAUX
Signaler un contenu
illicite sur internet.
Plaintes et signalements
Réactions et aides
CSIRT
RÉGIONAUX
[Link].fr1
[Link]/particuliers/vosdroits/N31138
[Link]/PharosS1
[Link]/particuliers/vosdroits/R46526
1. L’ensemble des plateformes du ministère de l’Intérieur peuvent être trouvées sur le lien suivant : [Link]
[Link]
CSIRT
Les CSIRT régionaux répondent aux demandes d’assistance
et mettent en relation avec des partenaires de proximité :
RÉGIONAUX [Link]/csirt/csirt-regionaux
[Link]
[Link]
ANSSI : Cyberespace :
Agence nationale de la sécurité des systèmes Espace de communication immatériel et sans
d’information. frontière constitué par l’interconnexion d’équi-
pements de traitement automatisé de données
numériques.
Blockchain (chaîne de blocs) :
Registre distribué fonctionnant en réseau avec
une grande diversité de nœuds (des ordinateurs Cyberharcèlement :
en réseau) qui décident par consensus (et non Acte ou propos intentionnel d’un individu ou
autour d’une entité centrale) de la validité et de un groupe d’individus au moyen de formes de
l’ordre des transactions. Elles sont ensuite ins- communications électroniques, de façon répé-
crites sur un registre comptable public, exhaustif tée à l’encontre d’une victime, occasionnant une
et mondial, qui est répliqué sur chacun des dégradation des conditions de vie de celle-ci.
ordinateurs du réseau.
Darkmarket :
Botnet : Pages ou sites web proposant la vente de services
Contraction de « bot » et « net » qui signifie ou objets, le plus souvent illicites, via le darkweb.
« réseau de robots ». Il s’agit d’un réseau de
machines compromises administré par un ou
Darknet :
plusieurs acteurs malveillants.
Réseaux tels que Tor ou Freenet qui permettent
d’accéder à des ressources cachées du web tradi-
Cheval de Troie : tionnel. La somme des informations accessibles
Logiciel malveillant de contrôle à distance. sur les darknets forme le darkweb.
CNIL : Darkweb :
Commission nationale de l’informatique et des Partie cachée du web accessible avec des logi-
libertés. ciels spécifiques. De nombreuses activités illi-
cites y sont disponibles, notamment la mise en
vente de logiciels malveillants ou l’échange de
contenus illégaux.
Lexique 49
Malvertising : Pentest (test d’intrusion, penetration testing) :
Contraction de « malicious » et de « adverti- Méthode d’évaluation de la sécurité d’un ou plu-
sing », il s’agit d’une publicité trompeuse utilisée sieurs composants informatiques qui consiste à
pour propager des logiciels malveillants. simuler une attaque telle que pourrait la réaliser
un acteur malveillant. L’objectif est d’identifier
les vulnérabilités exploitables en vue de propo-
Minage de crypto-actifs :
ser un plan d’action.
Action visant à sécuriser une blockchain en
prêtant sa puissance de calcul ou en mettant en
jeu des crypto-actifs de celle-ci, dans le but de Rançongiciel (ransomware) :
générer de nouveaux blocs et de choisir l’ordre Logiciel malveillant générant une demande de
des transactions. Quand ils minent un bloc, les rançon après le chiffrement et/ou l’exfiltration
mineurs sont rétribués en crypto-actifs nouvel- de données.
lement créés et frais de transaction associés.
Rançongiciel en tant que service
Minage de crypto-actifs malveillant (Raas, Ransomware-as-a-Service) :
(cryptojacking) : Modèle économique d’achat ou de location
Pratique malveillante consistant à utiliser la d’un rançongiciel où une partie des gains perçus
puissance de calcul d’un appareil à l’insu de par un affilié est reversée aux développeurs du
son propriétaire pour miner des crypto-actifs. programme malveillant.
Mixeur : RGPD :
Service de mélange de crypto-actifs permettant Règlement général sur la protection des don-
de rompre le lien de traçabilité des transactions. nées.
Smishing :
Mot issu de la contraction de « SMS » et de «
phishing ». Il s’agit d’hameçonnage par SMS.
Spoofing :
Usurpation d’une identité pour gagner la
confiance de la victime, afin d’accéder à ses
systèmes, de diffuser des logiciels malveillants,
de dérober ses données et de capter des actifs
numériques ou fiduciaires.
Système d’information :
Ensemble organisé de ressources qui permet
de collecter, stocker, traiter et distribuer de
l’information.
Wallet :
Logiciel ou dispositif physique permettant d’ac-
céder et de gérer des crypto-actifs liés à une
adresse publique.
Lexique 51
Directeur de publication :
Général de division Christophe Husson
Équipe éditoriale et contributeurs :
Le présent rapport a été établi grâce aux contributions :
- de la préfecture de Police de Paris ;
- des directions générales du ministère de l’Intérieur et des Outre-mer : police nationale,
gendarmerie nationale, sécurité intérieure ;
- du service statistique ministériel de la sécurité intérieure ;
- du secrétariat général du ministère de l’Intérieur et des Outre-mer ;
- et du ministère de la Justice (section J3 du parquet de Paris).
Sa rédaction a été réalisée par le CEntre d’analyse et de regroupement des Cybermenaces du
commandement du ministère de l’Intérieur dans le cyberespace.
Conception graphique et réalisation :
Commandement du ministère de l’Intérieur dans le cyberespace
Section communication rayonnement et multimédia
Contact :
Commandement du ministère de l’Intérieur dans le cyberespace
rapport-ccmi@[Link]