Une campagne de phishing RMM s’étend à 46 pays tandis que les attaquants détournent des outils informatiques de confiance

Une campagne mondiale de phishing RMM détourne des outils d’accès à distance de confiance dans 46 pays, les activités aux États-Unis représentant environ 45 %.

Aug 28, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les attaquants transforment des logiciels légitimes d’assistance informatique en moyen d’accès à distance. Comme les outils RMM sont largement utilisés par les administrateurs et les fournisseurs de services, les activités malveillantes peuvent se fondre dans les opérations informatiques normales.

Une campagne de phishing RMM récemment documentée est apparue dans 46 pays, environ 45 % des activités observées étant associées aux États-Unis, selon les chercheurs en sécurité d’ANY.RUN. L’opération utilise de faux documents fiscaux, des factures et d’autres leurres à thème professionnel pour convaincre les victimes d’installer des logiciels légitimes de surveillance et de gestion à distance.

Une étude publiée le 25 août par ANY.RUN a retracé l’activité jusqu’en janvier 2026 et identifié 425 URL de kits de phishing sur 240 hôtes entre le 5 février et le 29 juillet. Parmi ces hôtes, 225, soit 94 %, n’étaient apparus que pendant une seule journée. Un détournement similaire est apparu dans une campagne de phishing DocuSign diffusant des outils RMM légitimes vers Windows et macOS, montrant comment les attaquants peuvent exploiter des processus professionnels familiers pour déployer des logiciels d’administration de confiance.

Comment la campagne obtient un accès à distance

Les leurres usurpent l’identité d’administrations fiscales, de communications de la Social Security, de documents Adobe, de factures, d’avis d’expédition et de fichiers DocuSign. Certaines attaques utilisent des archives ZIP protégées par mot de passe contenant des scripts VBS qui lancent PowerShell afin de télécharger des logiciels RMM légitimes.

ANY.RUN a observé plusieurs produits de gestion à distance plutôt qu’une seule charge utile standard. Les équipes de défense doivent donc surveiller l’exécution inattendue de logiciels RMM, les scripts suspects, les connexions sortantes et les sessions à distance sur les systèmes où ces outils ne sont normalement pas utilisés.

MITRE ATT&CK répertorie ce comportement sous le nom de logiciel de bureau à distance, T1219.002, qui couvre les adversaires utilisant des applications légitimes d’assistance bureautique pour le contrôle interactif des systèmes.

La CISA a documenté une autre voie d’accès aux infrastructures RMM dans une alerte SimpleHelp du 12 juin 2025. L’agence a déclaré que des acteurs liés aux rançongiciels avaient probablement exploité la vulnérabilité CVE-2024-57727 dans des déploiements SimpleHelp non corrigés utilisés par un fournisseur de logiciels de facturation de services publics, ce qui a affecté des clients en aval. Les versions 5.5.7 et antérieures de SimpleHelp étaient vulnérables.

Advertisement

Le cas de SimpleHelp relevait d’une exploitation plutôt que du phishing, mais les deux voies peuvent donner aux attaquants un accès administratif à distance. D’autres plateformes RMM présentent un risque similaire lorsque leurs failles restent non corrigées ; une vulnérabilité de ConnectWise Automate révélée en mai pourrait permettre de contourner les contrôles d’intégrité et d’exécuter du code à distance dans les environnements locaux concernés.

Réduire l’exposition aux RMM et améliorer la détection

La CISA, la NSA et le MS-ISAC ont déjà mis en garde contre l’utilisation malveillante des RMM après avoir documenté des attaques de phishing diffusant des logiciels légitimes de gestion à distance. Les identifiants faibles et les services à distance exposés continuent d’offrir des points d’appui aux attaquants, faisant de la gouvernance des RMM un aspect d’un problème plus vaste de contrôle des accès.

Les organisations peuvent réduire leur exposition grâce à des contrôles à plusieurs niveaux :

  • Tenir à jour un inventaire des produits RMM approuvés, des connexions des MSP, des accès de tiers et des outils des fournisseurs intégrés.
  • Appliquer rapidement les correctifs aux systèmes RMM vulnérables, isoler les serveurs potentiellement compromis et supprimer toute exposition inutile à Internet.
  • Utiliser une liste blanche des applications pour n’autoriser que les logiciels d’accès à distance approuvés et désactiver les outils inutiles.
  • Exiger que les accès à distance approuvés empruntent des voies contrôlées, comme les VPN ou les infrastructures de postes de travail virtuels.
  • Surveiller l’exécution inattendue de logiciels RMM, les activités PowerShell suspectes, les balises sortantes, les nouvelles sessions à distance et les mécanismes de persistance.
  • Segmenter les réseaux afin de limiter les déplacements latéraux en cas de compromission d’un terminal ou d’une plateforme de gestion.
  • Tester les plans de réponse aux incidents avec des scénarios d’abus des RMM couvrant l’isolement, la révocation des accès, la préservation des preuves, la recherche de mécanismes de persistance et la restauration dans un environnement sain.

Les recommandations de MITRE pour détecter les postes de travail à distance préconisent de corréler l’exécution de logiciels RMM avec des balises sortantes inattendues ou l’établissement de sessions à distance.

Le défi opérationnel concerne l’autorisation, et pas seulement la détection. Les entreprises qui autorisent plusieurs plateformes RMM au sein de leurs équipes informatiques internes, de leurs MSP et de leurs fournisseurs créent davantage d’activités d’accès à distance légitimes que les équipes de sécurité doivent distinguer des comportements des attaquants. Réduire les chevauchements inutiles entre les RMM et documenter les personnes autorisées à utiliser chaque plateforme peut combler cette lacune de détection avant qu’un incident ne survienne.

Les attaquants peuvent changer de domaines et de produits d’accès à distance plus rapidement que les équipes de défense ne peuvent maintenir des listes de blocage individuelles. Des inventaires précis, une surveillance comportementale, la segmentation et des procédures de réponse testées offrent des défenses plus durables contre les installations malveillantes comme contre les infrastructures de gestion compromises.

Advertisement

En savoir plus : les campagnes de phishing abusent de plus en plus des services de confiance et d’infrastructures éphémères, comme en témoignent les attaques visant les jetons de session et diffusant des logiciels malveillants.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.