Pourquoi les pilotes obsolètes sont devenus une arme des rançongiciels
Les pilotes n'ont pas l'air dangereux, mais en 2026 ils sont devenus l'un des outils préférés des rançongiciels. La technique s'appelle Bring Your Own Vulnerable Driver (BYOVD), et elle fonctionne ainsi : les attaquants installent un pilote réellement signé par une entreprise légitime mais comportant une faille de sécurité connue. Comme Windows fait confiance aux pilotes signés au niveau le plus profond, les attaquants utilisent cette faille pour désactiver votre antivirus depuis le noyau - puis chiffrent vos fichiers sans opposition.
Ce n'est plus marginal. Des chercheurs en sécurité ont découvert que 54 outils "tueurs d'EDR" différents exploitent 35 pilotes vulnérables, et les principales opérations de rançongiciel les intègrent désormais. Un framework ("Gentlemen") peut désactiver plus de 400 processus de sécurité répartis sur 48 produits, dont Microsoft Defender ; les groupes Qilin et Warlock utilisent un outil capable de neutraliser plus de 300 pilotes de protection.
Ce que les particuliers peuvent réellement faire : maintenir Windows à jour (Microsoft diffuse une liste noire de pilotes vulnérables améliorée via Windows Update), garder la protection contre les altérations (Tamper Protection) de Defender activée, et maintenir vos pilotes à jour pour qu'aucune ancienne version exploitable ne traîne. La plupart des attaques ont encore besoin d'un point d'entrée initial - les bonnes habitudes anti-arnaque de notre guide sur ClickFix comptent donc aussi.
Tendvane aide côté maintenance : il fait l'inventaire de vos pilotes et signale ceux qui sont obsolètes en les comparant au catalogue de mises à jour Microsoft, et sa vérification de la posture de sécurité confirme que Defender et la protection contre les altérations sont bien activés.