Aller au contenu

Contenu

La cybersécurité maritime 2025 en chiffres

Au fil de l’actualité, certains imaginent parfois la menace cyber maritime comme étant exclusivement un risque de navires détournés et de transpondeur AIS trafiqués. En consolidant les incidents de l’année 2025 dans mon propre jeu de données de recherche sur les incidents cyber maritimes, que j’ai constitué lors de mes travaux de doctorat et que je continue à entretenir avec mes propres moyens, j’obtiens une image assez différente, et parfois plus instructive, car basée sur les faits. J’appelle cela de l’incidentologie cyber, non pas pour faire pompeux, mais parce que c’est riche d’enseignements en termes de prévention, de protection et de réaction.

Cet article est aussi disponible en anglais.

Chiffres et graphiques arrêtés au 7 septembre 2026.

Deux petits rappels avant de commencer :

  • ces chiffres décrivent ce qui a été observé et documenté publiquement, pas la totalité de ce qui s’est produit. Vous vous en doutez, une bonne partie des incidents ne sort jamais. Et le terme incident, vous le savez, fait débat. Cette synthèse de la menace est donc un indicateur de pression, pas un recensement exhaustif. Cela dit, sur un an et près de 1 300 événements relevés, certaines grandes lignes se dégagent.
  • on se rappellera aussi de la difficulté quand on fait de la Cyber Threat Intelligence en sources ouvertes : c’est-à-dire, bien souvent, à s’appuyer sur les attaques revendiquées par l’attaquant plus qu’à celles confirmées par les entités attaquées.

Une menace persistante, et qui ne cesse de croître

Après une décennie de hausse continue, le volume d’incidents maritimes recensés ne marque toujours aucun palier : 529 en 2023, 716 en 2024, puis 1 295 en 2025. Et le mouvement continue : au 7 septembre 2026, j’ai déjà 1 028 incidents au compteur pour l’année en cours, contre 862 à la même date en 2025.

D’une année sur l’autre, la hausse atteint 81 %, et elle est très inégale selon la menace : le déni de service gagne 70 %, de 531 à 902 relevés, le rançongiciel 120 %, de 123 à 270, et le vol de données 258 %, de 19 à 68. Une part de cette croissance mesure mon propre travail de reprise sur les années passées, et je ne sais pas l’en séparer proprement. Les proportions résistent mieux à ce biais, et je m’appuie plutôt sur elles dans ce qui suit.

/cybersecurite-maritime-2025-en-chiffres/incidents-par-an.png

En 2025, cette pression s’est répartie de façon assez régulière d’un mois sur l’autre, sans répit marqué. Et elle a un visage très majoritaire : près de sept incidents sur dix, 902 sur 1 295, sont des attaques par déni de service distribué (DDoS), presque toujours d’origine hacktiviste. Un seul écosystème pro-russe, NoName057(16), pèse à lui seul 705 de mes relevés annuels, soit plus d’un incident sur deux et près de huit DDoS sur dix. Sa cible favorite, ce sont les ports, avec 229 relevés, loin devant les administrations et les acteurs de la défense. La géographie épouse celle de la guerre : l’Italie arrive nettement en tête des pays touchés, puis la Finlande, la France et la Pologne, devant l’Allemagne et la Belgique, au gré des prises de position sur l’Ukraine ou des réunions de l’OTAN ou du G7. Sur un an, le groupe progresse de 46 %, de 482 à 705 relevés, et sa carte s’inverse : l’Italie passe de 31 à 85 relevés, la Finlande de 15 à 62, la Lituanie de 10 à 39, quand l’Espagne, sa cible principale de 2024, retombe de 82 à 46.

/cybersecurite-maritime-2025-en-chiffres/incidents-2025-par-mois.png

Faut-il s’en alarmer ? Oui et non. Un DDoS sature un site web ou un portail, gêne, fait parler, mais reste réversible et n’atteint presque jamais les systèmes d’exploitation du navire ou du terminal. Le geste est politique ; les opérations, elles, ne sont quasiment jamais touchées. Le risque, ici, est surtout de finir par considérer ces alertes comme du décor, et de baisser la garde sur le reste.

Sous le bruit, le rançongiciel progresse

Sous le tapis de bombardement hacktiviste, la menace rançongiciel poursuit son travail de ravage au sein des PME du maritime. Elle représente un peu plus du cinquième des incidents que j’ai recensés en 2025, 270 relevés contre 123 en 2024, alors qu’elle tournait autour du sixième du total l’année précédente. Le rapport de forces se déplace donc doucement : la part du DDoS recule d’année en année, de 76 % du total en 2023 à 70 % en 2025, pendant que celle du rançongiciel grimpe. Sa progression est plus préoccupante que le pic de DDoS, qui relève surtout du volume.

/cybersecurite-maritime-2025-en-chiffres/menaces-par-annee.png

Les groupes qui reviennent le plus dans mes relevés (Qilin, Cl0p, Akira, Play) ne cherchent pas le maritime : ils prennent ce qui est vulnérable et accessible, et le maritime tombe dans le lot. Ce qui tombe se situe d’ailleurs surtout à la périphérie des navires, d’abord chez les industriels et les équipementiers, qui concentrent à eux seuls 78 de mes relevés rançongiciel de 2025, devant les logisticiens, les armateurs, les ports et l’offshore. La progression sur un an est très inégale d’un métier à l’autre : chez les logisticiens, le rançongiciel passe de 14 à 58 relevés, chez les industriels de 34 à 78, chez les armateurs de 20 à 38, quand les ports ne bougent que de 14 à 23. Les États-Unis en concentrent toujours l’essentiel, de 50 à 108 victimes. Rapporté aux bassins, tous incidents confondus, le nombre de relevés double en Baltique, de 161 à 355, et progresse de 185 % dans les Amériques, de 80 à 228. À mon sens, le signal le plus important de l’année est là. Quand on s’en prend à un fournisseur, on frappe par ricochet toute sa clientèle.

L’exemple le plus parlant de 2025 est la compromission, par le rançongiciel Rhysida, d’un équipementier japonais majeur de l’électronique de navigation (RADAR, ECDIS, enregistreurs de données de voyage (Voyage Data Recorder), récepteurs GNSS, pilotes automatiques) [1]. Au-delà du vol de données, l’attaque a perturbé le service, les mises à jour logicielles et l’expédition de pièces. Or les équipements de ce fabricant sont installés sur des milliers de navires dans le monde : c’est le risque « un-vers-N » à l’état pur, où la défaillance d’un seul fournisseur se propage à toute une flotte.

Un fournisseur compromis : 116 navires coupés

S’il fallait une démonstration que le maritime peut être touché bien plus durement qu’avec un simple DDoS, l’année 2025 l’a fournie, côté politique cette fois. En mars, un collectif hacktiviste anti-iranien a revendiqué la coupure des communications SATCOM (VSAT) de 116 navires appartenant à deux armateurs d’État iraniens sous sanctions, soit 50 pétroliers et 66 cargos [2].

Le détail technique en dit long sur la fragilité réelle du secteur. Les attaquants n’ont pas visé les navires un par un : ils ont compromis, en amont, le fournisseur iranien de connectivité satellitaire des deux compagnies, puis pivoté depuis le réseau interne de cet opérateur vers les terminaux VSAT embarqués. L’analyse des captures publiées montre des modems iDirect exposés, avec un service d’administration accessible et des identifiants par défaut jamais changés, tournant sur des versions d’OpenSSH et d’OpenSSL en fin de vie depuis des années. Une fois à l’intérieur, les assaillants ont effacé les partitions de stockage des modems, une technique d’effacement (wiper) directement comparable à l’attaque contre Viasat / KA-Sat attribuée au renseignement militaire russe en 2022 [3]. La remise en état a été estimée à plusieurs semaines.

On est là très loin du DDoS symbolique : reconnaissance préalable de la flotte, exploitation d’une chaîne d’approvisionnement, charge destructrice synchronisée sur 116 navires. Ce type d’opération à fort effet de levier demande une surveillance rapprochée, et un simple comptage d’incidents le laisse passer.

Et le brouillage/leurrage GPS, alors ?

Les zones habituelles sont toujours touchées, quotidiennement, par des perturbations. Le conflit US/IR et la situation au Proche-Orient n’ont fait que fortement renforcer les zones de brouillage et leurrage GNSS, dans le Golfe persique et en Méditerranée orientale. Ces incidents sont tellement fréquents que de vouloir les compter ne présente plus qu’un intérêt limité ou une volonté de faire peur par les chiffres. Partez du principe que, dans ces zones, la confiance dans les réseaux de position, navigation et temps ne peut qu’être limitée. Avec toutes les conséquences que cela peut avoir à bord (et à terre). Le reste, c’est de la littérature.

Rappelons aussi que les rapports d’incidents liés au GPS s’accompagnent aussi souvent d’approximations. J’ai d’ailleurs montré, à propos de la fameuse collision au large d’Oman régulièrement présentée comme un cas de leurrage GPS, comment une hypothèse commode finit par circuler comme un fait établi. Prudence, donc, avec les récits trop bien ficelés.

Beaucoup de bruit, et un risque qui se déplace

Si je devais résumer l’année en deux évolutions :

  • Le DDoS hacktiviste est devenu le volume dominant (près de sept incidents sur dix), bruyant mais réversible : il ne doit pas accaparer l’attention. Son bruit de fond nous détourne des priorités. Et notre incapacité à le faire cesser peut légitimement nous préoccuper.
  • Le rançongiciel progresse, un peu plus du cinquième des incidents de l’année, et constitue le vrai risque structurant, en se déplaçant vers la chaîne d’approvisionnement (équipementiers, logisticiens, armateurs, prestataires).

Les modes opératoires (TTP) que l’on retrouve le plus souvent sont stables et peu surprenants : hameçonnage et hameçonnage ciblé (spearphishing) pour l’accès initial ; identifiants volés par des infostealers puis revendus par des courtiers d’accès (Initial Access Brokers) ; exploitation de services d’accès distant exposés (VPN, RDP, SSH) et de systèmes en fin de vie non corrigés ; double extorsion mêlant vol de données et chiffrement ; et compromission de prestataires pour atteindre leurs clients en cascade.

Les vulnérabilités qui reviennent sont, elles aussi, des classiques : identifiants par défaut ou faibles, authentification multifacteur absente ou contournable, surface exposée sur Internet mal maîtrisée, correctifs en retard, équipements et logiciels en fin de vie, segmentation insuffisante entre informatique de gestion et systèmes industriels, et dépendance à un fournisseur unique.

La bonne nouvelle, c’est que les protections les plus efficaces sont connues et accessibles. Par ordre d’impact : déployer une authentification multifacteur résistante au hameçonnage, partout ; réduire et durcir la surface exposée (inventaire, fermeture des accès distants inutiles, gestion rigoureuse des correctifs) ; soigner l’hygiène des identités et surveiller les fuites d’identifiants ; segmenter les réseaux et tester des sauvegardes hors ligne ; se doter d’une protection anti-DDoS et d’un plan de continuité pour ne pas paniquer face au bruit ; et enfin porter des exigences cyber contractuelles vers les équipementiers et les prestataires, car c’est désormais par eux que passe une part croissante du risque.

En pratique, le scénario à préparer en priorité, c’est l’indisponibilité prolongée d’un maillon de la chaîne : un transitaire, un agent maritime ou un fournisseur d’électronique à l’arrêt pendant deux semaines, avec toute l’activité qui en dépend. Ce risque est concret, et déjà courant. Il faut le budgéter et le tester en 2026, bien avant le détournement de navire qui fait les gros titres.

Sources

  • [1] ISSSource, attaque du rançongiciel Rhysida contre un équipementier d’électronique de navigation (2025)
  • [2] Security Affairs, Lab-Dookhtegan coupe les communications de navires iraniens via leur fournisseur VSAT (mars 2025)
  • [3] Conseil de l’Union européenne, attribution de l’attaque Viasat / KA-Sat au renseignement militaire russe (10 mai 2022)
Olivier JACQ

Olivier JACQ