Des directeurs financiers ciblés par une campagne d’hameçonnage sophistiquée utilisant l’outil NetBird légitime

Des directeurs financiers sont ciblés dans le cadre d’une campagne mondiale d’hameçonnage qui utilise l’outil NetBird légitime pour prendre furtivement le contrôle d’appareils, alertent les chercheurs de Trellix.

Jun 2, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les directeurs financiers (CFO) et cadres du secteur financier de six régions du monde sont devenus la cible d’une campagne d’hameçonnage extrêmement sophistiquée. 

Les attaquants utilisent un outil légitime d’accès à distance, NetBird, pour prendre furtivement le contrôle des ordinateurs des victimes sans exploiter la moindre vulnérabilité de l’outil lui-même. Selon une analyse détaillée de l’entreprise de cybersécurité Trellix, la campagne a été révélée le 15 mai, lorsque ses produits de sécurité des e-mails ont détecté une activité suspecte.

« Cette attaque n’est pas une campagne d’hameçonnage ordinaire », a déclaré Srini Seethapathy, chercheur chez Trellix. « Elle est soigneusement conçue, ciblée, discrète et pensée pour contourner les technologies comme les utilisateurs. »

Fonctionnement de l’attaque

L’opération commence par un faux e-mail de recrutement qui semble provenir d’un véritable recruteur de Rothschild & Co. L’objet indique : « Rothschild & Co leadership opportunity (Confidential) ». Le message attire les destinataires avec une fonction de cadre stratégique et contient un lien se faisant passer pour un fichier PDF.

Mais il ne s’agit pas du tout d’un PDF. Cliquer sur le lien dirige la victime vers une page hébergée sur Firebase, qui contient un CAPTCHA personnalisé fondé sur un problème mathématique. La résolution du problème déchiffre une URL cachée qui télécharge un fichier ZIP appelé « Rothschild_&_Co-6745763.zip ». Celui-ci contient un petit fichier Visual Basic Script (VBS).

Une fois ouvert, ce script récupère un autre script depuis une adresse IP, puis installe NetBird et OpenSSH, deux outils légitimes. L’attaque prend ensuite une tournure plus inquiétante : elle crée un compte administrateur caché, active le protocole de bureau à distance (RDP) et permet à l’attaquant de revenir à tout moment à l’insu de la victime.

Étendue de l’attaque

La campagne a ciblé des cadres du secteur financier en Europe, en Afrique, au Canada, au Moyen-Orient et en Asie du Sud, les entreprises des secteurs bancaire, de l’assurance, de l’investissement et de l’énergie étant particulièrement touchées.

Si une partie de l’infrastructure utilisée par les attaquants présente des similitudes avec celle de précédentes campagnes menées par des acteurs étatiques, Trellix indique ne pas avoir attribué cette attaque à un acteur connu à ce jour.

Trellix a salué la réactivité de l’équipe à l’origine de NetBird, qui « a immédiatement agi pour bloquer les acteurs malveillants et mettre fin à tout accès afin de garantir la sécurité continue de sa plateforme », a déclaré Trellix. 

Advertisement

L’entreprise souligne que NetBird n’a pas été exploité au moyen d’une faille : les attaquants ont simplement détourné ses fonctionnalités en l’installant furtivement.

Cette méthode n’en est pas à son coup d’essai

Les chercheurs de Trellix ont également découvert d’anciennes pages d’hameçonnage utilisant la même astuce du CAPTCHA personnalisé. L’une d’elles, toujours active, est un faux lien SharePoint datant d’un an qui délivre le même script VBS. Un autre site Firebase présentait un comportement similaire, mais il est depuis hors ligne.

En France, l’Autorité des marchés financiers (AMF) a également récemment mis en garde contre des attaques similaires par usurpation d’identité. Les indicateurs communiqués par l’AMF correspondaient à ceux relevés dans cette campagne, même si les tactiques utilisées pour attirer les victimes différaient.

Cette campagne s’inscrit dans une tendance croissante : les attaquants s’appuient sur des outils d’accès à distance légitimes tels que NetBird, Atera, ConnectWise, Splashtop et FleetDeck pour rester sous les radars.

« Les adversaires continuent de perfectionner leurs techniques d’ingénierie sociale… en tirant parti des interpréteurs de commandes et de scripts, d’outils légitimes et de LOLBAS », souligne Seethapathy.

Que faire ? Les recommandations de Trellix

Pour les dirigeants :

  • Méfiez-vous des offres d’emploi ou des messages non sollicités, en particulier lorsqu’ils contiennent des fichiers ZIP ou des liens inhabituels.
  • Ne passez jamais outre les avertissements pour ouvrir des téléchargements ou activer des scripts.
  • Signalez même les e-mails qui semblent inoffensifs à votre équipe informatique ou de sécurité.

Pour les équipes de défense informatique :

  • Surveillez les outils en ligne de commande tels que wscript.exe, PowerShell.exe et MSHTA, surtout lorsqu’ils sont déclenchés par des comptes de dirigeants.
  • Surveillez les nouveaux comptes administrateur, en particulier ceux portant des noms génériques comme « user ».
  • Utilisez des outils de détection et de réponse sur les terminaux (EDR) pour signaler les installations suspectes et les comportements persistants.
  • Auditez l’utilisation des packages MSI et des scripts VBS sur les machines des employés.
  • Formez régulièrement les employés à l’aide de simulations d’hameçonnage à jour.
Advertisement

Cette découverte intervient alors que le monde de la cybersécurité est confronté à une économie florissante de l’hameçonnage, portée par des plateformes comme Tycoon2FA, DadSec et un service chinois particulièrement soigné appelé Haozi. Ces outils d’hameçonnage en tant que service (PhaaS) permettent plus que jamais à des criminels inexpérimentés de lancer des escroqueries à l’apparence professionnelle.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.