ECRAN · Notre méthode

Des repères sourcés.
Des limites explicites.

ECRAN, l’Encyclopédie des Cybermenaces, des Risques et des Attaques Numériques de RsynC, rapproche des situations fictives, des familles de menaces et des techniques spécialisées. Elle aide à comprendre un mécanisme et à reconnaître les décisions qui comptent. Elle ne constitue pas un recensement de tous les incidents ni un diagnostic de votre appareil.

Ce que mesure le classement

Les classements français proviennent des rapports annuels de Cybermalveillance.gouv.fr. Ils concernent les recherches d’assistance, séparées entre particuliers et entreprises/associations. Les pourcentages décrivent la part des demandes du public concerné pour une année donnée. Ils ne décrivent pas la probabilité individuelle de subir l’attaque.

Une fréquence élevée n’implique pas que les conséquences soient les plus graves. Une attaque rare peut être destructrice. Les incidents non signalés et ceux traités par d’autres canaux ne sont pas représentés de la même manière.

Pourquoi les années restent séparées

Le rapport 2025 décrit une évolution de la comptabilisation avec le lancement de 17Cyber. Additionner les pourcentages ou comparer directement des volumes sans tenir compte du périmètre créerait une précision trompeuse. Le site permet donc de consulter chaque année avec sa propre source, sans calculer de cumul 2023–2025.

Catégories mesurées et variantes techniques

Un rapport peut mesurer l’hameçonnage sans isoler les SMS, les QR codes ou les relais d’authentification. Ces variantes disposent ici de fiches distinctes, mais ne reçoivent pas le chiffre de leur famille. L’absence de classement signifie « pas de mesure distincte retenue dans cette source », jamais « attaque inexistante ».

Certains libellés des rapports sont plus larges que des attaques : « virus » rassemble des programmes malveillants ; « violation de données » peut aussi inclure une exposition accidentelle ; un pourriel n’est pas nécessairement frauduleux. La correspondance conserve le libellé original dans les classements et explique la nuance dans les fiches.

Traitement des chiffres

  • Conserver la source, le public, l’année, l’unité et le libellé de chaque observation.
  • Afficher une part publiée sans la convertir en effectif à partir d’un total arrondi.
  • Ne pas additionner une famille et ses sous-catégories.
  • Ne pas compléter une case manquante par zéro ou par une estimation.
  • En cas de contradiction, afficher seulement les éléments concordants et expliciter l’omission.

Pour les violations de données chez les particuliers en 2025, le graphique et son commentaire présentent des parts différentes. Nous retenons le troisième rang, concordant, sans afficher de pourcentage. D’autres catégories 2025 sont présentées par leur rang quand la lecture de leurs valeurs n’a pas été retenue avec suffisamment de certitude.

Publics concernés

Une fiche distingue la cible directe et les personnes touchées par les conséquences. Le commerce dont la page de paiement est compromise et son client sont concernés à des titres différents. « Entreprises et organisations » inclut les associations et structures publiques selon le scénario ; cela ne modifie pas le périmètre statistique « entreprises et associations ».

Le classement par public indique le contexte habituel de l’attaque. Les techniques propres aux annuaires professionnels sont regroupées avec les organisations. Elles restent consultables par un particulier qui administre le même type d’environnement.

Construction des explications

Chaque fiche part d’une situation fictive, explique le mécanisme et distingue les gestes de l’utilisateur des responsabilités de l’organisation. Une question invite ensuite à appliquer l’idée à une autre situation ; sa réponse explique le raisonnement. Un niveau technique est proposé lorsqu’il apporte une explication distincte du mécanisme, de ses traces ou de ses protections. Les arnaques qui reposent avant tout sur la manipulation restent en lecture unique : ajouter des journaux fictifs ne les rendrait pas plus compréhensibles. Les dossiers techniques annoncent un objectif et les notions utiles, puis présentent un cas expliqué, son schéma, les indices à croiser, la réponse et les vérifications. Un exercice demande de justifier une décision avant de consulter sa correction. Les extraits de traces et les emplacements de collecte sont facultatifs : ils sont destinés à une seconde lecture ou aux personnes disposant des outils concernés. Ces exemples sont fictifs ; les incidents historiques sont présentés séparément.

Pour apprendre, commencez par « Comprendre et agir », puis répondez à la question sans relire l’explication. Comparez votre raisonnement à la correction. Si vous travaillez sur les systèmes concernés, poursuivez avec « Analyser un cas technique ». Revenez quelques jours plus tard sur la question : pouvoir expliquer la décision compte davantage que reconnaître des sigles ou mémoriser des numéros d’événements. La lecture ne nécessite aucune manipulation technique.

L’association d’exemples concrets, de représentations visuelles et de questions de compréhension s’appuie sur les recommandations de l’Institute of Education Sciences sur l’apprentissage. Leur application à cette encyclopédie est un choix pédagogique ; son efficacité auprès de nos lecteurs reste à évaluer.

Les liens MITRE ATT&CK identifient des comportements d’adversaires. Les documents OWASP décrivent des risques et protections applicatives. Ni l’un ni l’autre ne remplace le classement français des demandes d’assistance. Les correspondances entre ces référentiels et les fiches servent à expliquer les mécanismes : une fiche peut couvrir plusieurs techniques, et une même technique peut apparaître dans plusieurs fiches.

Groupes et campagnes historiques

Les notices historiques décrivent des faits réels, séparés des scénarios fictifs utilisés pour expliquer les mécanismes. Nous retenons des rapports de chercheurs ayant analysé les opérations, des avis d’agences de sécurité et des documents judiciaires. Chaque notice distingue les années des faits de la date du rapport et renvoie à la source consultable.

Un nom de groupe correspond souvent au périmètre suivi par un éditeur : deux appellations peuvent se recouper sans désigner exactement les mêmes acteurs. Les kits, logiciels et campagnes ne sont pas assimilés à des organisations uniques. L’auteur de l’attribution et les limites de la source sont précisés ; une accusation judiciaire n’est pas présentée comme une condamnation. Les liens entre techniques correspondent à ce que le rapport documente. L’absence de notice signifie qu’aucun exemple n’a été retenu dans cette sélection, pas qu’aucun incident n’a existé.

Illustrations et accessibilité

Les illustrations éditoriales sont créées avec une assistance de génération d’images et ne représentent pas des victimes réelles. Les dessins vectoriels du corps des fiches sont des repères pédagogiques, pas des captures d’incidents ou des logos de groupes. Les schémas utilisent du texte redimensionnable, des étapes numérotées et des flèches. Sur petit écran, le diagramme de séquence se parcourt horizontalement, au toucher ou au clavier ; sa transcription complète est disponible aux lecteurs d’écran. Les blocages sont nommés, en plus d’être colorés. Les étapes et les tableaux de décision restent lisibles sans JavaScript.

Des documents consultables sur ECRAN

Certains éditeurs bloquent l’accès à leurs pages selon le navigateur ou le réseau. Les documents ci-dessous sont donc aussi disponibles sur ECRAN, dans leur fichier PDF d’origine, sans modification. Les liens des fiches ouvrent cette copie directement, sans passer par le site distant.

Ces copies conservent une édition précise ; elles ne sont pas mises à jour automatiquement. Leur langue, leur édition et leur provenance sont indiquées pour permettre de les identifier.

Sources du classement

Référentiels complémentaires

Révision et corrections

La date de révision indiquée sur chaque fiche correspond à une modification éditoriale, et ne change pas automatiquement à chaque construction du site. Une revue annuelle des statistiques et une revue trimestrielle des sujets évolutifs sont prévues. Les références consultables et le versionnement des contenus permettent de retracer les corrections.

Un chiffre ou une explication vous paraît incorrect ? Contactez RsynC en indiquant la fiche, le passage et, si possible, une source primaire. Évitez de transmettre des identifiants, des preuves intimes ou des données confidentielles par ce formulaire.