Des gangs de rançongiciels sont à l'intérieur du VPN GlobalProtect de Palo Alto Networks ; l'action vaut 97 fois les bénéfices attendus
Qilin, désormais rejoint par Settra, ouvre depuis cinq mois des sessions VPN non authentifiées via GlobalProtect, et ReliaQuest en attend trois de plus. À 97 fois les bénéfices attendus, l'action de Palo Alto est valorisée comme si la porte tenait bon.
Vincent Jiang · 3 min read
Le verrou est la porte d'entrée
L'effraction la plus difficile à repérer arrive par une session émise par la propre passerelle de la victime. Le 11 octobre, ReliaQuest a signalé que des gangs de rançongiciels, dont Qilin et Settra, exploitaient la CVE-2026-0257, une faille de contournement de l'authentification dans le GlobalProtect et le Prisma Access de Palo Alto Networks+5.14% — Palo Alto Networks, up 5.14 percent today, pour ouvrir des sessions VPN sans identifiants 1. Ce trafic passe pour du télétravail ordinaire tandis que Cobalt Strike, BloodHound et SharpHound cartographient l'intérieur du réseau ; les équipes de défense sont invitées à traquer les connexions venant d'appareils répondant au nom d'hôte « kali » 1.
La réévaluation, en chiffres
Le marché paie ce fournisseur comme le grand gagnant de la cybersécurité à l'ère de l'IA. Palo Alto a clôturé le 8 octobre à 398,42 dollars, en hausse de 21,03 % sur un mois, contre 1,15 % pour le S&P 500, à 97,06 fois les bénéfices attendus là où les valeurs de la cybersécurité s'échangent en moyenne à 55,51 fois 2. Le titre a presque doublé depuis le début de l'année, porté par la demande née des menaces liées à l'IA 7.
Cinq mois d'exploitation, trois de plus en vue
La faille est pointilleuse : elle exige des cookies de contournement de l'authentification et une configuration de certificats particulière, et Panorama comme Cloud NGFW ne sont pas concernés 1. Elle a été exploitée très vite malgré tout. Rapid7 a constaté une exploitation le 17 mai, quatre jours après la divulgation, sur des passerelles qui acceptaient des cookies déchiffrés sans vérification de signature 3, et l'agence américaine CISA a inscrit la faille à son catalogue le 29 mai 3. Arctic Wolf a rattaché à la même faille 4 des intrusions survenues en juin et achevées par un chiffrement Qilin de l'ensemble du domaine, avec plus de 167 000 instances de GlobalProtect exposées sur Internet 4. ReliaQuest s'attend à trois mois supplémentaires, alors que les gangs et les courtiers en accès initial traquent les systèmes non corrigés ; et un correctif ne déloge jamais un accès obtenu avant lui 1.
Ce que l'on achète à 97 fois les bénéfices
Le quatrième trimestre fiscal a raconté les deux histoires à la fois. Le chiffre d'affaires a atteint 3,41 milliards de dollars, en hausse de 34 %, et les revenus récurrents annuels (ARR) de la sécurité nouvelle génération ont grimpé de 63 %, à 9,10 milliards de dollars 6. Le résultat net GAAP affiche une perte de 282 millions de dollars, contre un bénéfice de 254 millions un an plus tôt, et le goodwill a bondi de 4,6 à 22,0 milliards de dollars à mesure que l'acquisition de CyberArk, 25 milliards de dollars, entrait dans les comptes 67. La fourchette de 3,30 à 3,31 milliards de dollars annoncée pour le trimestre d'octobre sert de plancher au consensus de 33,62 % 26.
La croissance sur laquelle repose le pari à 97 fois : d'environ 15 % à 34 % en trois trimestres
- Chiffre d'affaires
- Estimate
Data
| Chiffre d'affaires | |
|---|---|
| T3 '24 | $2.14B |
| T4 '24 | $2.26B |
| T1 '25 | $2.29B |
| T2 '25 | $2.54B |
| T3 '25 | $2.47B |
| T4 '25 | $2.59B |
| T1 '26 | $3B |
| T2 '26 | $3.41B |
| T3 '26E (estimate) | $3.31B ($3.30–3.31B) |
Résultat net GAAP négatif deux trimestres d'affilée à l'arrivée de CyberArk
Data
| Résultat net GAAP | |
|---|---|
| T1 '24 | $0.28B |
| T2 '24 | $0.36B |
| T3 '24 | $0.35B |
| T4 '24 | $0.27B |
| T1 '25 | $0.26B |
| T2 '25 | $0.25B |
| T3 '25 | $0.33B |
| T4 '25 | $0.43B |
| T1 '26 | -$0.18B |
| T2 '26 | -$0.28B |
L'autre versant du pari
La thèse d'Arora est solide : les attaques dopées à l'IA s'accélèrent et imposent des montées en gamme, le nombre de briefings clients a dépassé les 2 000 depuis le lancement de Mythos avec Anthropic$350B — Anthropic, private, latest valuation $350B, et « c'est un vent porteur à long terme » 7. Qilin cible les équipements de périphérie de tous les fournisseurs et a trusté la première place des gangs, avec 14 % des attaques du deuxième trimestre 5. Aucun de ces deux faits n'intègre, dans le cours de Bourse, un deuxième gang de rançongiciels exploitant une faille vieille de cinq mois dans la porte d'entrée vedette.
La porte à surveiller
Le prochain juge de paix sera la publication des résultats : 3,31 milliards de dollars de chiffre d'affaires et 0,97 dollar par action attendus 2. Aucune source n'évoque un client perdu à cause de cette faille, aucun dépôt réglementaire ne la relie à un renouvellement de contrat : l'exposition du multiple reste donc invérifiable dans un sens comme dans l'autre. Tant que ce n'est pas le cas, les actionnaires paient 97 fois les bénéfices attendus pour un fournisseur dont le lecteur de badges est aussi la porte.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



