Une campagne de malwares usurpant les InMail de LinkedIn déploie le RAT ConnectWise

L’usurpation des InMail de LinkedIn distribue le RAT ConnectWise en exploitant une identité visuelle obsolète et une sécurité des e-mails insuffisante — un risque important pour les entreprises.

Écrit par
Sunny Yadav
Sunny Yadav
Mar 6, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les spécialistes de la cybersécurité doivent faire face à une nouvelle technique d’hameçonnage sophistiquée qui exploite la marque LinkedIn, pourtant digne de confiance.

Récemment détaillée par Cofense, cette campagne utilise une notification InMail de LinkedIn usurpée pour distribuer le cheval de Troie d’accès à distance ConnectWise (RAT). Les attaquants cherchent à tromper les destinataires au moyen d’un e-mail imitant une demande commerciale légitime, afin de les inciter à télécharger involontairement un logiciel malveillant.

Concevoir une tromperie convaincante

L’e-mail de la campagne est méticuleusement conçu pour sembler provenir d’une notification InMail de LinkedIn — une fonctionnalité qui permet aux utilisateurs de communiquer avec des professionnels extérieurs à leur réseau. Toutefois, de subtils indices révèlent la supercherie :

  • L’e-mail utilise un modèle obsolète, rappelant l’interface de LinkedIn d’avant 2020, afin de susciter la confiance des utilisateurs familiers de l’ancienne présentation.
  • Il prétend provenir d’un directeur commercial à la recherche d’un devis. Il comprend une photo de profil de Cho So-young, une personne réelle, réutilisée pour renforcer son authenticité.
  • L’entreprise présumée, « DONGJIN Weidmüller Korea Ind. », assemble habilement les noms d’entités légitimes, bien qu’aucune société de ce nom n’existe.

Contourner les protocoles de sécurité

Malgré ces signaux d’alerte, l’e-mail a contourné les défenses de sécurité modernes. L’analyse de ses en-têtes de sécurité révèle que la vérification du Sender Policy Framework (SPF) a abouti à un échec partiel en raison d’une adresse IP non autorisée.

Par ailleurs, l’absence d’une signature DomainKeys Identified Mail (DKIM) — normalement présente dans les communications légitimes de LinkedIn — souligne davantage sa nature frauduleuse. Fait intéressant, la politique Domain-Based Message Authentication, Reporting and Conformance (DMARC), qui classait les e-mails suspects comme indésirables au lieu de les rejeter directement, a permis à l’e-mail de passer même au travers de systèmes robustes comme Microsoft Defender pour Endpoint.

Advertisement

Les mécanismes opérationnels de l’attaque

Dès qu’un utilisateur interagit avec l’e-mail en cliquant sur les boutons « Lire la suite » ou « Répondre », un lien intégré déclenche discrètement le téléchargement de l’installateur du RAT ConnectWise.

La campagne ne lance pas directement de commande « téléchargement » — une tactique souvent associée à la diffusion de malwares — mais s’appuie plutôt sur le prétexte d’une demande commerciale légitime. Cette approche subtile vise à réduire la vigilance même des utilisateurs prudents, en particulier ceux qui sont habitués à l’interface de messagerie de LinkedIn.

Pourquoi cela concerne les entreprises

Pour les entreprises, les conséquences de campagnes d’hameçonnage aussi sophistiquées sont importantes. Cette attaque illustre parfaitement la manière dont les acteurs malveillants détournent des marques de confiance pour exploiter la psychologie humaine et contourner les défenses techniques.

Une compromission réussie pourrait donner aux adversaires un accès à distance à des systèmes critiques, entraînant des violations de données, des perturbations opérationnelles et des pertes financières considérables. Dans l’environnement professionnel interconnecté d’aujourd’hui, maintenir des mesures robustes d’authentification des e-mails et assurer une formation des employés ne relève pas simplement de la prudence — c’est indispensable. Vous devez examiner attentivement même les communications apparemment ordinaires et mettre en place des protocoles de sécurité avancés afin de protéger vos actifs numériques.

Découvrez les meilleures façons d’améliorer la sécurité de vos e-mails et de protéger votre organisation contre les cybermenaces en constante évolution.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.