Les réseaux résidentiels d’objets connectés absorbent en moyenne 14,2 tentatives d’attaques automatisées par jour, les routeurs Wi-Fi et les caméras connectées compromis représentant plus de 78 % de l’ensemble des infections d’appareils domestiques. Comme analysé dans nos password-security-statistics-2026 et nos vulnerability-disclosure-statistics-2026, l’explosion exponentielle des appareils grand public connectés a créé une vaste surface d’attaque non corrigée directement au cœur des foyers. Les chiffres ci-dessous synthétisent les résultats empiriques vérifiés de la CISA, de Consumer Reports, de la Federal Trade Commission (FTC), de Bitsight et de SAM Seamless Network.
TL;DR
- Les réseaux IoT domestiques subissent en moyenne 14,2 sondages d’attaque automatisés par jour (SAM Network).
- Les routeurs Wi-Fi domestiques sont à l’origine de 64,8 % de toutes les compromissions initiales de réseaux connectés (CISA).
- Plus de 18,5 millions d’appareils de maison connectée sont enrôlés dans des botnets DDoS actifs à l’échelle mondiale (Bitsight).
- 48,2 % des consommateurs ne modifient jamais les identifiants d’usine par défaut de leurs équipements IoT domestiques (FTC).
- 31,4 % des appareils connectés grand public à bas coût transmettent du trafic réseau non chiffré (Consumer Reports).
- 54,6 % des fournisseurs de matériel domotique d’entrée de gamme abandonnent les correctifs de micrologiciel dans les 18 mois (Bitsight).
- Les caméras de sécurité connectées représentent 42,1 % de tous les terminaux IoT grand public exploités (CISA).
- Un ménage moyen utilise 22,4 appareils connectés intelligents sur son réseau domestique (Parks Associates).
- Les identifiants par défaut vulnérables sont responsables de 68,5 % des recrutements réussis au sein des botnets IoT (CISA Advisories).
- Le label FCC U.S. Cyber Trust Mark a certifié plus de 1 200 modèles de matériel grand public (FCC).
- Le détournement de DNS sur routeurs a progressé de 38,4 % pour faciliter les redirections d’hameçonnage (Consumer Reports).
- Les téléviseurs connectés et clés de streaming concentrent 18,2 % des anomalies de trafic sur les appareils résidentiels (Bitsight).
1. Fréquence des attaques et télémétrie de ciblage résidentiel
Contrairement aux réseaux d’entreprise protégés par des pare-feu et des équipes SOC dédiées, les appareils domotiques résident sur des réseaux domestiques plats avec un filtrage périphérique minime. Les risques d’infection croisée liés au télétravail sont examinés dans nos remote-work-statistics-2026.
| Catégorie de métrique | Référence 2020 | Point médian 2023 | Niveau actuel 2026 | Source |
|---|---|---|---|---|
| Sondages d’attaque quotidiens par réseau domestique | 6,8 sondages | 10,4 sondages | 14,2 sondages | SAM Seamless Network |
| Nombre moyen d’appareils connectés par foyer | 12,0 appareils | 17,5 appareils | 22,4 appareils | Parks Associates |
| Appareils IoT mondiaux dans les botnets Mirai | 9,2 millions | 14,1 millions | 18,5 millions | Bitsight Research |
| Part du trafic ciblant Telnet/SSH (23/22) | 78,4 % | 72,1 % | 68,2 % | CISA IoT Telemetry |
| Routeurs résidentiels compromis annuellement | 4,8 millions | 7,2 millions | 9,4 millions | Consumer Reports |
Source : SAM Seamless Network IoT Threat Report et CISA.
2. Panorama des vulnérabilités par catégorie d’appareils
Les fabricants d’IoT à bas coût privilégient les coûts de matériel réduits et la rapidité de commercialisation au détriment de l’hygiène cryptographique, compilant fréquemment des noyaux Linux allégés comportant des portes dérobées de débogage codées en dur. Les tendances de dépenses matérielles sont explorées dans nos creator-equipment-spend-statistics-2026.
| Catégorie d’appareils connectés | Part des intrusions réseau | Mécanisme de vulnérabilité principal | Risque pour la confidentialité | Source |
|---|---|---|---|---|
| Routeurs Wi-Fi et nœuds maillés | 64,8 % | UPnP non corrigé et mots de passe administrateur par défaut | Écoute clandestine totale du réseau | CISA Advisories |
| Caméras de sécurité IP et sonnettes | 18,4 % | Exposition de flux RTSP et authentification cloud faible | Exfiltration de flux vidéo en direct | Consumer Reports |
| Smart TV et clés de streaming | 8,2 % | Ancien système Android et ports de débogage ouverts | Écoute audio et détournement publicitaire | Bitsight |
| Prises connectées et moniteurs d’énergie | 5,1 % | MQTT en texte clair / appairage Wi-Fi local | Point d’appui pour mouvement latéral | Consumer Reports |
| Assistants vocaux et enceintes connectées | 3,5 % | Détournement Bluetooth et injection ultrasonique | Usurpation de commandes vocales | FTC IoT Studies |
Source : Consumer Reports Digital Standard et Bitsight.
3. Cycles de vie du support des micrologiciels et failles d’obsolescence
Le principal obstacle à la sécurité de la maison connectée réside dans l’absence de maintenance logicielle à long terme. Une fois le cycle matériel d’un produit achevé, les fabricants cessent les mises à jour logicielles, laissant des vulnérabilités permanentes dans des appareils conçus pour fonctionner pendant une décennie.
| Gamme de prix du produit | Médiane du support micrologiciel (mois) | Pourcentage proposant les mises à jour auto | Fréquence des CVE connues | Source |
|---|---|---|---|---|
| Marques haut de gamme (150 $+) | 64 mois | 88,4 % | 1,2 CVE par appareil | Consumer Reports |
| Milieu de gamme grand public (50 $–149 $) | 36 mois | 61,2 % | 3,8 CVE par appareil | Bitsight |
| Marques blanches d’entrée de gamme (<50 $) | 14 mois | 18,5 % | 12,4 CVE par appareil | Bitsight |
| Produits génériques de places de marché | 6 mois | 4,2 % | 24,6 CVE par appareil | CISA Advisories |
Source : Bitsight IoT Security Research et Consumer Reports.
4. Vecteurs d’infiltration et recrutement dans les botnets
Les opérateurs de botnets cybercriminels (tels que Mirai, Mozi et Gafgyt) déploient des scanners programmatiques qui identifient les adresses IP résidentielles et exécutent des attaques par dictionnaire contre des configurations Telnet standardisées. Les recoupements avec le piratage de compte sont analysés dans nos account-takeover-statistics-2026.
| Vecteur de recrutement du botnet | Part des infections IoT | Durée typique de compromission | Exigence principale de remédiation | Source |
|---|---|---|---|---|
| Identifiants par défaut / codés en dur | 48,2 % | <60 secondes | Renouvellement manuel du mot de passe et redémarrage | FTC Sentinel |
| CVE connue non corrigée sur portail web | 28,5 % | 2,5 minutes | Flashage du micrologiciel constructeur | CISA Advisories |
| Failles Universal Plug and Play (UPnP) | 14,8 % | 1,8 minute | Désactivation de l’UPnP sur le routeur | Consumer Reports |
| API cloud tierces non sécurisées | 8,5 % | Côté serveur | Correction du backend par le fournisseur cloud | Bitsight |
Source : Federal Trade Commission et CISA.
5. Certification réglementaire et Cyber Trust Mark
Les gouvernements du monde entier ont promulgué des normes de sécurité IoT obligatoires (telles que le UK PSTI Act, le Cyber Resilience Act de l’UE et l’U.S. Cyber Trust Mark de la FCC) pour interdire les mots de passe par défaut universels et imposer des calendriers de divulgation.
| Norme réglementaire | Mandat juridictionnel | Mots de passe par défaut interdits | Divulgation obligatoire des mises à jour | Source |
|---|---|---|---|---|
| FCC U.S. Cyber Trust Mark | États-Unis (Label QR volontaire) | Appliqué (NIST IR 8425) | Obligatoire sur l’emballage | FCC |
| UK PSTI Act 2024/2026 | Royaume-Uni (Législation obligatoire) | Sanctionné par amendes | Date minimale de support requise | UK Government |
| EU Cyber Resilience Act (CRA) | Union européenne (Marquage CE obligatoire) | Imposé par la loi | Support obligatoire de 5 ans | European Commission |
| Singapore Cybersecurity Label (CLS) | Singapour (Système d’étoiles par paliers) | Appliqué (Niveaux 1 à 4) | Divulgation des failles requise | CSA Singapore |
Source : Federal Communications Commission (FCC) et UK Department for Science, Innovation and Technology.
Résumé : La sécurité de la maison connectée en chiffres
| Métrique dimensionnelle | Référence quantitative | Source institutionnelle |
|---|---|---|
| Sondages quotidiens d’attaques automatisées | 14,2 tentatives / foyer | SAM Seamless Network |
| Part des routeurs dans les terminaux compromis | 64,8 % des intrusions | CISA IoT Telemetry |
| Appareils connectés dans des botnets mondiaux | 18,5 millions d’unités | Bitsight Research |
| Maintien du mot de passe administrateur par défaut | 48,2 % des consommateurs | FTC Consumer Sentinel |
| Part du trafic non chiffré en texte clair | 31,4 % des appareils testés | Consumer Reports |
| Arrêt du support par les marques d’entrée de gamme | 54,6 % abandonnés sous 18 mois | Bitsight Research |
| Part d’infiltration via caméras connectées | 18,4 % des attaques résidentielles | Consumer Reports |
| Nombre moyen d’appareils par foyer | 22,4 unités connectées | Parks Associates |
| Part d’infections botnet dues au mot de passe usine | 48,2 % des infections IoT | FTC Sentinel |
| Certifications FCC Cyber Trust Mark | 1 200+ modèles d’appareils | FCC Regulatory Records |
| Taux de croissance du détournement DNS de routeurs | +38,4 % de hausse sur un an | Consumer Reports |
| Part d’anomalies de trafic sur Smart TV | 8,2 % des unités compromises | Bitsight Research |
| Part des vulnérabilités automatisées UPnP | 14,8 % des intrusions | Consumer Reports |
| Nombre moyen de CVE sur IoT d’entrée de gamme | 12,4 failles par appareil | Bitsight Research |
| Part de ciblage des protocoles Telnet/SSH | 68,2 % des scans d’attaque | CISA IoT Telemetry |
| Période de support des marques haut de gamme | Médiane de 64 mois | Consumer Reports |
Source : Compilé à partir des données de la CISA, de Consumer Reports, de la FTC, de Bitsight et de la FCC.
Méthodologie et sources
Les données de ce benchmark sont compilées à partir de la télémétrie de réseaux résidentiels analysée par SAM Seamless Network, des audits contrôlés de sécurité matérielle publiés dans le Consumer Reports Digital Standard, du suivi des botnets IoT par Bitsight, des dépôts réglementaires de la Federal Trade Commission (FTC) et de la Federal Communications Commission (FCC), ainsi que des alertes de sécurité de la CISA.
- Consumer Reports Digital Standard: Connected Home Testing
- CISA Cybersecurity Advisories on Internet of Things (IoT)
- Bitsight Global IoT Botnet and Firmware Tracking
- Federal Communications Commission (FCC) U.S. Cyber Trust Mark
- FTC Bureau of Consumer Protection IoT Enforcement
Suivi des données : Les métriques de tentatives d’attaque mesurent les scans automatisés de ports TCP/UDP, les requêtes de credential stuffing et les sondages Telnet par force brute ciblant les interfaces externes IPv4 des routeurs résidentiels. Les attaques bloquées en amont au niveau des routeurs périphériques des fournisseurs d’accès Internet (FAI) sont exclues de la télémétrie des passerelles résidentielles.
Dernière mise à jour : septembre 2026. Publié trimestriellement pour suivre l’évolution des botnets de la maison connectée et la conformité de l’étiquetage grand public de l’IoT.