Temps de lecture :
4
min

Cyberattaques pendant l'été : les PME dans la ligne de mire

Cyberattaques pendant l'été : les PME dans la ligne de mire

Les congés d'été rebattent les cartes en entreprise : agendas allégés, astreintes réduites, décisions urgentes remises à la rentrée. Ce relâchement organisationnel, propice au repos, l'est tout autant pour les cybercriminels, qui adaptent leur calendrier d'attaque à celui des entreprises.

Pourquoi l'été crée une fenêtre d'opportunité pour les attaquants

En juillet et août, une PME peut fonctionner avec 30 à 50 % de ses effectifs habituels.

Responsables IT en congé, remplaçants surchargés, alertes de sécurité sans surveillance : ce contexte crée des angles morts critiques. Une alerte qui aurait été traitée en quelques heures en mars peut rester sans réponse 48 ou 72 heures en août. C'est précisément le délai dont un attaquant a besoin pour s'implanter discrètement dans un système, élever ses privilèges et déployer une charge malveillante.

Des comportements individuels qui élargissent la surface d'attaque

L'été modifie aussi les réflexes des collaborateurs, souvent sans qu'ils s'en rendent compte. Répondre à un e-mail urgent depuis le wifi de l'hotel, se connecter au VPN depuis un appareil personnel non mis à jour, cliquer rapidement sur une notification avant de partir en réunion : ces micro-décisions, anodines prises isolément, constituent autant de vecteurs d'entrée exploitables.

D'après le baromètre national de maturité cyber des TPE-PME publié en octobre 2025 par cybermalveillance.gouv.fr, 43 % des TPE-PME déclarent avoir subi une attaque par hameçonnage au cours des 12 derniers mois, contre 24 % l'année précédente.

Homme utilisant un ordinateur portable dans une chambre d'hôtel.

Des circuits de validation contournés

L'absence des dirigeants et des responsables financiers crée un terrain fertile pour l'arnaque au président ou FOVI (Fraude au Virement International). La technique consiste à se faire passer pour un dirigeant, un avocat ou un auditeur afin d'obtenir un virement urgent ou des informations sensibles. Dans une PME où la hiérarchie est connue, les échanges informels et les procédures de contrôle moins formalisées qu'en grande entreprise, ce type d'attaque trouve un terrain particulièrement favorable.

D'après le rapport d'activité 2025 de cybermalveillance.gouv.fr, la fraude au virement a progressé de 93 % en demandes d'assistance par rapport à 2024 et figure désormais dans les trois principales menaces pour les entreprises.

Les menaces à surveiller cet été

Le ransomware reste la menace la plus dévastatrice. Check Point Research recensait 85 groupes d’extorsion actifs au troisième trimestre 2025, tandis que l’ANSSI souligne le rôle majeur des équipements de bordure mal mis à jour, comme les VPN, pare-feu et routeurs.

Le phishing s’est également professionnalisé. Les attaquants exploitent des données collectées en ligne ou issues de bases compromises pour créer des messages crédibles et dérober des identifiants avant le déploiement d’un rançongiciel.

Carte bancaire accrochée à un hameçon devant un ordinateur portable.

Ces deux menaces empruntent le même vecteur : les accès distants mal sécurisés.

Connexions RDP sans MFA, VPN mal configurés, équipements non patchés avant les départs, autant de failles scannées activement par les cybercriminels, en priorité sur les structures qui ne peuvent pas réagir vite.

Ce que coûte une attaque pour une PME

Le coût moyen d’une cyberattaque pour une entreprise française atteint environ 14 720 €, selon les données publiées sur data.gouv.fr. Mais une entreprise sur huit déclare des dommages supérieurs à 230 000 €, entre pertes d’exploitation, remédiation technique, sanctions et atteinte à la réputation.

La continuité d’activité est également menacée : 49 % des TPE-PME se disent mal préparées à une cyberattaque et 58 % peinent à en mesurer les conséquences. En plein été, avec des équipes réduites et peu de procédures de crise, l’impact peut devenir particulièrement lourd.

Trois collaborateurs en réunion autour d'un ordinateur portable.

A mettre en place avant les vacances

La bonne nouvelle : les mesures les plus efficaces ne sont pas les plus complexes à déployer. Elles demandent surtout de l'anticipation.

Auditer l'existant. Avant les congés, un audit permet d'identifier les équipements exposés, les droits excessifs et les sauvegardes défaillantes pour corriger les vulnérabilités prioritaires. Stim Plus accompagne les PME et ETI avec une restitution claire des risques et un plan d'action hiérarchisé.

Appliquer les correctifs. L'ANSSI rappelle que la mise à jour des équipements exposés : VPN, pare-feu, serveurs accessibles depuis l'extérieur, doit être urgente. La fenêtre idéale se situe entre mai et fin juillet, pour tester les correctifs sans créer d'instabilité en plein cœur de l'été.

Activer l'authentification multifacteur. Le MFA est le rempart le plus simple contre les intrusions via identifiants compromis. Son déploiement sur les accès VPN, messageries et outils métiers n'est plus optionnel. Stim Plus accompagne les entreprises dans sa mise en place, quel que soit l'environnement technique.

Utilisateur se connectant avec une authentification sécurisée sur ordinateur.

Mettre en place une surveillance continue. Sans supervision active, une intrusion peut rester non détectée plusieurs semaines. Stim Plus propose des solutions EDR couplées à un SOC managé pour maintenir une veille permanente sur vos systèmes, y compris en août.

Sensibiliser les équipes. Un rappel ciblé avant les congés sur le phishing, les connexions depuis des réseaux non sécurisés et l'arnaque au président, peut faire une différence concrète. cybermalveillance.gouv.fr met gratuitement à disposition des kits de sensibilisation adaptés aux PME.

Logo Stim Plus avec un pictogramme carré orange et noir suivi du nom Stim Plus en lettres blanches et orange.

Vous souhaitez évaluer l'état de votre infrastructure avant l'été ou mettre en place une surveillance active de vos systèmes pendant la période estivale ? L'équipe Stim Plus accompagne les PME et ETI dans l'audit, la sécurisation et la supervision de leur système d'information. Contactez-nous sur stimplus.com pour définir ensemble les actions prioritaires avant les congés.

Contactez-nous

Remplissez le formulaire ci-dessous pour discuter avec un de nos expert
Nom complet
Entreprise
Numéro de téléphone
Adresse Email
Votre message
Nous avons bien reçu votre message :)
Oups ! Une erreur s'est produite lors de l'envoi du formulaire. Veuillez réssayer.

Un projet informatique ?

Depuis plus de 35 ans, Stim Plus accompagne les entreprises :

 Distribution IT
 Services managés
 Infrastructure
 Cybersécurité
 Cloud computing

Plus de 3 000 clients nous font confiance.
Nous contacter
Partager l'article sur :