Des hackers s’introduisent dans des agences fédérales grâce à des logiciels RMM

Des cybercriminels se sont récemment introduits dans des agences fédérales américaines à l’aide de logiciels de surveillance et de gestion à distance (RMM), dans le cadre d’une vaste campagne. Cette campagne malveillante a débuté en juin 2022 ou avant et a été détectée quelques mois plus tard, selon un avis de la Cybersecurity and Infrastructure Security Agency (CISA), de la National Security Agency (NSA) et du […]

Écrit par
Jeff Goldman
Jeff Goldman
Jan 27, 2023
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des cybercriminels se sont récemment introduits dans des agences fédérales américaines à l’aide de logiciels de surveillance et de gestion à distance (RMM), dans le cadre d’une vaste campagne.

Cette campagne malveillante a débuté en juin 2022 ou avant et a été détectée quelques mois plus tard, selon un avis de la Cybersecurity and Infrastructure Security Agency (CISA), de la National Security Agency (NSA) et du Multi-State Information Sharing and Analysis Center (MS-ISAC).

En octobre 2022, la CISA a « identifié une vaste campagne informatique impliquant l’utilisation malveillante de logiciels RMM légitimes. Plus précisément, des cybercriminels ont envoyé des e-mails d’hameçonnage qui ont entraîné le téléchargement de logiciels RMM légitimes — ScreenConnect (désormais ConnectWise Control) et AnyDesk —, que les acteurs ont utilisés dans une escroquerie au remboursement pour voler de l’argent sur les comptes bancaires des victimes. »

La CISA a indiqué que, même si le motif semblait financier, les hackers pouvaient revendre l’accès à des cybercriminels ou à des groupes APT, qui sont « connus pour utiliser des logiciels RMM légitimes comme porte dérobée afin d’assurer leur persistance et/ou leur commande et contrôle (C2) ».

Une vaste campagne

La CISA a déterminé, grâce à son système de détection des intrusions qu’à la mi-juin 2022, des attaquants avaient envoyé un e-mail d’hameçonnage contenant un numéro de téléphone à l’adresse e-mail professionnelle d’un employé fédéral. L’employé a appelé le numéro indiqué dans l’e-mail et a été invité à consulter un site web malveillant qui entraînait le téléchargement de logiciels RMM légitimes.

À la mi-septembre 2022, un trafic a été détecté entre un réseau de la branche exécutive civile fédérale (FCEB) et ce site.

« D’après une analyse complémentaire d’EINSTEIN et l’assistance fournie pour répondre à l’incident, la CISA a identifié une activité connexe sur de nombreux autres réseaux FCEB », indique l’avis, en précisant que cette activité s’inscrit dans une vaste campagne d’hameçonnage à motivation financière.

Les e-mails d’hameçonnage contiennent soit un lien vers un site malveillant, soit des instructions invitant le destinataire à appeler un numéro de téléphone pour contacter le « service client », qui lui conseille ensuite de consulter le site malveillant. La consultation du site déclenche le téléchargement d’un exécutable, qui télécharge alors le logiciel RMM.

Advertisement

Lors de l’attaque de juin 2022, les attaquants ont utilisé leur accès via le logiciel RMM pour modifier le relevé du compte bancaire de la victime. « Le relevé bancaire faussement modifié indiquait que le destinataire avait reçu par erreur un remboursement excédentaire », précise l’avis. « Les acteurs ont ensuite demandé au destinataire de “rembourser” cet excédent à l’opérateur de l’escroquerie. »

Détournement de logiciels RMM

La CISA a déclaré que cette campagne « met en évidence la menace que représente l’activité informatique malveillante associée aux logiciels RMM légitimes ».

Mike Walters, vice-président de la recherche sur les vulnérabilités et les menaces chez Action1, a déclaré que les fournisseurs de solutions RMM devraient faire davantage pour empêcher le détournement de leurs solutions. « Le problème, c’est que ce type d’activité malveillante n’est pas toujours évident pour un fournisseur, a-t-il déclaré. Il est néanmoins possible de détecter les tentatives des hackers de détourner la solution et de mettre fin à l’activité avant qu’ils n’atteignent leurs objectifs. »

« Parmi les indicateurs signalant l’utilisation de votre outil par des acteurs malveillants, on peut citer la création d’un compte quelques minutes après la création du domaine e-mail d’administration associé, ou la suppression régulière de tous les terminaux d’un compte, remplacés par un ensemble entièrement nouveau d’appareils », a ajouté Walters. « Autre exemple d’activité illégitime : lorsqu’une personne déploie l’agent RMM sur, disons, 100 terminaux appartenant à 100 domaines AD différents. »

Se protéger contre le détournement de logiciels RMM

Erfan Shadabi, expert en cybersécurité chez comforte AG, a déclaré que les entreprises devaient instaurer une culture organisationnelle valorisant la confidentialité des données et encourageant les employés à prendre le temps de réfléchir aux conséquences avant de répondre à des demandes d’informations sensibles.

« Si les dirigeants parviennent à soutenir des initiatives qui aident les employés à prendre le temps de faire ce qu’il faut, la culture de la confidentialité et de la sécurité des données n’en sera que plus solide », a déclaré Shadabi.

Les mesures d’atténuation recommandées par l’avis gouvernemental sont les suivantes :

  • Mettre en œuvre les bonnes pratiques pour bloquer les e-mails d’hameçonnage.
  • Auditer les outils d’accès à distance afin d’identifier les logiciels RMM actuellement utilisés et/ou autorisés.
  • Examiner les journaux d’exécution des logiciels RMM afin de détecter l’utilisation anormale de programmes s’exécutant comme des exécutables portables.
  • Utiliser des logiciels de sécurité pour détecter les cas où un logiciel RMM est uniquement chargé en mémoire.
  • Mettre en place des contrôles applicatifs pour gérer et contrôler l’exécution des logiciels, notamment en établissant une liste d’autorisation des programmes RMM.
  • Exiger que les solutions RMM autorisées soient utilisées uniquement depuis votre réseau, via des solutions d’accès à distance approuvées, comme des VPN ou VDI.
  • Bloquer les connexions entrantes et sortantes sur les ports et protocoles RMM courants au niveau du périmètre du réseau.
  • Mettre en place un programme de formation des utilisateurs et des exercices d’hameçonnage pour les sensibiliser.
Advertisement

À lire ensuite :

 

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.