Les spécialistes de la cybersécurité doivent faire face à une nouvelle technique d’hameçonnage sophistiquée qui exploite la marque LinkedIn, pourtant digne de confiance.
Récemment détaillée par Cofense, cette campagne utilise une notification InMail de LinkedIn usurpée pour distribuer le cheval de Troie d’accès à distance ConnectWise (RAT). Les attaquants cherchent à tromper les destinataires au moyen d’un e-mail imitant une demande commerciale légitime, afin de les inciter à télécharger involontairement un logiciel malveillant.
Concevoir une tromperie convaincante
L’e-mail de la campagne est méticuleusement conçu pour sembler provenir d’une notification InMail de LinkedIn — une fonctionnalité qui permet aux utilisateurs de communiquer avec des professionnels extérieurs à leur réseau. Toutefois, de subtils indices révèlent la supercherie :
- L’e-mail utilise un modèle obsolète, rappelant l’interface de LinkedIn d’avant 2020, afin de susciter la confiance des utilisateurs familiers de l’ancienne présentation.
- Il prétend provenir d’un directeur commercial à la recherche d’un devis. Il comprend une photo de profil de Cho So-young, une personne réelle, réutilisée pour renforcer son authenticité.
- L’entreprise présumée, « DONGJIN Weidmüller Korea Ind. », assemble habilement les noms d’entités légitimes, bien qu’aucune société de ce nom n’existe.
Contourner les protocoles de sécurité
Malgré ces signaux d’alerte, l’e-mail a contourné les défenses de sécurité modernes. L’analyse de ses en-têtes de sécurité révèle que la vérification du Sender Policy Framework (SPF) a abouti à un échec partiel en raison d’une adresse IP non autorisée.
Par ailleurs, l’absence d’une signature DomainKeys Identified Mail (DKIM) — normalement présente dans les communications légitimes de LinkedIn — souligne davantage sa nature frauduleuse. Fait intéressant, la politique Domain-Based Message Authentication, Reporting and Conformance (DMARC), qui classait les e-mails suspects comme indésirables au lieu de les rejeter directement, a permis à l’e-mail de passer même au travers de systèmes robustes comme Microsoft Defender pour Endpoint.
Les mécanismes opérationnels de l’attaque
Dès qu’un utilisateur interagit avec l’e-mail en cliquant sur les boutons « Lire la suite » ou « Répondre », un lien intégré déclenche discrètement le téléchargement de l’installateur du RAT ConnectWise.
La campagne ne lance pas directement de commande « téléchargement » — une tactique souvent associée à la diffusion de malwares — mais s’appuie plutôt sur le prétexte d’une demande commerciale légitime. Cette approche subtile vise à réduire la vigilance même des utilisateurs prudents, en particulier ceux qui sont habitués à l’interface de messagerie de LinkedIn.
Pourquoi cela concerne les entreprises
Pour les entreprises, les conséquences de campagnes d’hameçonnage aussi sophistiquées sont importantes. Cette attaque illustre parfaitement la manière dont les acteurs malveillants détournent des marques de confiance pour exploiter la psychologie humaine et contourner les défenses techniques.
Une compromission réussie pourrait donner aux adversaires un accès à distance à des systèmes critiques, entraînant des violations de données, des perturbations opérationnelles et des pertes financières considérables. Dans l’environnement professionnel interconnecté d’aujourd’hui, maintenir des mesures robustes d’authentification des e-mails et assurer une formation des employés ne relève pas simplement de la prudence — c’est indispensable. Vous devez examiner attentivement même les communications apparemment ordinaires et mettre en place des protocoles de sécurité avancés afin de protéger vos actifs numériques.
Découvrez les meilleures façons d’améliorer la sécurité de vos e-mails et de protéger votre organisation contre les cybermenaces en constante évolution.





