Les cybercriminels contournent de plus en plus les défenses techniques en recrutant des employés internes et en transformant des salariés de confiance en vecteurs d’attaque à fort impact dans les banques, les télécommunications et les entreprises technologiques.
Dans de nombreux cas, les attaquants proposent des rémunérations relativement modestes en échange d’un accès, de données sensibles ou d’une assistance opérationnelle directe.
Une annonce « … exhortait les employés à échapper au cycle de travail sans fin en collaborant avec des cybercriminels », affirment les chercheurs de Check Point.
Le risque commercial lié au recrutement interne
Le recrutement interne modifie fondamentalement l’équation du risque en permettant aux attaquants de contourner les contrôles de sécurité traditionnels grâce à des accès légitimes.
Cela accroît le risque pour les organisations qui gèrent des données sensibles ou des infrastructures critiques, notamment les services financiers, les télécommunications, les fournisseurs cloud et les grandes plateformes technologiques.
La surveillance du dark Web a révélé une augmentation constante des annonces ciblant les employés de plateformes d’échange de cryptomonnaies, de banques, de cabinets de conseil et de plateformes grand public.
De nombreuses annonces promettent de 3 000 à 15 000 dollars US pour un accès ponctuel, tandis que d’autres proposent des partenariats durables assortis de paiements récurrents.
Les tactiques utilisées pour recruter des employés internes
La plupart des recrutements internes commencent par de simples annonces transactionnelles publiées sur des forums du dark Web.
Certaines annonces demandent des identifiants, un accès VPN ou des bases de données clients, tandis que d’autres recherchent une participation plus active — par exemple pour désactiver des défenses, réinitialiser des comptes ou extraire des données internes.
Dans de nombreux cas, le rôle de l’employé interne permet aux attaquants de contourner entièrement l’authentification multifacteur, les contrôles de journalisation et les systèmes de détection des anomalies.
Plus préoccupantes encore sont les campagnes de recrutement qui recourent à des messages manipulateurs.
Certaines annonces jouent sur l’épuisement professionnel ou les difficultés financières des employés, en présentant leur coopération avec des acteurs internes comme une échappatoire au « cycle de travail sans fin ».
D’autres ciblent explicitement les salariés présents depuis longtemps et dotés d’une connaissance approfondie de l’organisation, en soulignant la valeur que leur accès peut avoir pour des opérations criminelles.
Une fois l’accès obtenu, les attaquants peuvent le monétiser de multiples façons : lancer des attaques par rançongiciel, permettre la prise de contrôle de comptes, faciliter des fraudes par échange de carte SIM ou vendre des bases de données volées pour des attaques ultérieures.
Comme ces actions se fondent souvent dans une activité légitime, leur détection et leur attribution deviennent nettement plus difficiles.
Les secteurs à forte valeur ajoutée face aux menaces internes
Les établissements financiers et les entreprises de cryptomonnaies figurent parmi les secteurs les plus fréquemment ciblés.
Des annonces publiées sur le dark Web ont recherché des employés internes chez de grandes plateformes d’échange de cryptomonnaies comme Coinbase, Binance, Kraken et Gemini, ainsi que dans des cabinets de conseil internationaux comme Accenture et Genpact.
Certaines annonces proposent même des bases de données entières — par exemple des dizaines de millions de données utilisateurs — pour des sommes pouvant atteindre 25 000 dollars, facilitant ainsi des campagnes de fraude et d’hameçonnage à grande échelle.
Les banques restent des cibles particulièrement attrayantes.
Certaines annonces de recrutement demandent un accès à des systèmes liés à des banques centrales ou à de grands établissements financiers, tandis que d’autres recherchent des historiques de transactions ou des arrangements internes à long terme assortis de paiements récurrents.
Les entreprises technologiques sont elles aussi sous pression. De récentes campagnes de recrutement ont ciblé des employés d’Apple, Samsung, Xiaomi et de fournisseurs de services cloud, avec des offres pouvant atteindre 10 000 dollars pour un accès.
Dans un cas, les données des employés d’un grand éditeur européen de logiciels d’entreprise — notamment leurs mots de passe et leurs fonctions — auraient été proposées à la vente.
Les entreprises de télécommunications restent exposées aux stratagèmes d’échange de carte SIM, dans lesquels des employés internes aident les attaquants à intercepter des SMS et à contourner l’authentification à deux facteurs.
Les paiements pour ce type d’accès ont atteint 10 000 à 15 000 dollars aux États-Unis.
Comment réduire le risque de menace interne
À mesure que le recrutement interne devient une tactique plus courante, les organisations ont besoin de contrôles qui prennent en compte à la fois les comportements humains et les accès techniques.
Une approche équilibrée combinant la sensibilisation des employés, la gouvernance des accès et une surveillance proactive peut réduire les risques.
- Sensibilisez les employés aux risques liés aux menaces internes, à leurs responsabilités éthiques et à la manière de signaler en toute sécurité les tentatives de recrutement ou de coercition.
- Appliquez des contrôles d’accès stricts fondés sur le moindre privilège, le rôle et une durée limitée, avec une surveillance renforcée des comptes privilégiés.
- Renforcez l’authentification en réduisant la dépendance à l’égard de l’AMF par SMS et en exigeant une vérification supplémentaire pour les actions sensibles.
- Surveillez les comportements et les accès présentant des anomalies, notamment les accès inhabituels aux données, les élévations de privilèges et les activités en dehors des heures normales.
- Surveillez activement les forums du dark Web et les forums clandestins à la recherche de mentions de l’organisation, de tentatives de recrutement d’employés ou de données volées.
- Intégrez les scénarios de recrutement interne dans la planification de la réponse aux incidents, notamment la révocation rapide des accès et la préparation aux investigations forensiques.
Ensemble, ces mesures aident les organisations à gérer les risques internes en combinant sensibilisation, contrôle des accès et surveillance continue.
Le rôle croissant des menaces internes
Le recrutement interne met en évidence une évolution plus large du paysage des menaces, qui tend à exploiter les personnes et les relations de confiance plutôt qu’à s’appuyer uniquement sur les vulnérabilités techniques.
À mesure que les groupes de rançongiciels se structurent et que les opérations de cybercriminalité se banalisent, payer des employés internes pour obtenir un accès ou une assistance est souvent plus rapide, moins coûteux et plus fiable que de développer ou d’acquérir des exploits zero-day.
À mesure que le recrutement interne devient une tactique courante plutôt qu’une exception, les responsables IT ont besoin d’orientations claires sur la manière d’identifier, de gérer et de réduire les risques internes dans l’ensemble de leur organisation.





