Des attaquants se cachent-ils dans votre trafic réseau ?

Spur Intelligence a constaté que les attaquants utilisent de plus en plus les VPN et les proxies résidentiels pour dissimuler leurs activités malveillantes dans un trafic légitime.

Written By
Ken Underhill
Ken Underhill
May 18, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Je pense que l’un des changements importants survenus dans la cybersécurité ces dernières années tient à la manière dont les attaquants se cachent au vu de tous. 

Selon l’étude 2026 sur le renseignement IP publiée par Spur Intelligence, les infrastructures d’anonymisation, comme les réseaux privés virtuels (VPN) et les proxies résidentiels, sont désormais impliquées dans presque toutes les cyberattaques modernes. 

Ces outils permettent aux acteurs malveillants de faire passer leurs activités pour celles d’utilisateurs légitimes, ce qui complique leur détection par les équipes de sécurité. 

L’étude met en évidence un écart croissant entre la quantité de données IP recueillies par les entreprises et leur capacité à les exploiter efficacement en temps réel.

« La plupart des équipes disposent déjà de nombreuses données IP, mais cela ne signifie pas qu’elles savent ce qu’elles observent », a déclaré Riley Kilmer, cofondatrice de Spur Intelligence, dans un e-mail adressé à eSecurityPlanet.

Elle a expliqué : « Si vous ne pouvez pas déterminer qui se trouve derrière une connexion ni pourquoi elle paraît suspecte, il ne vous reste plus qu’à reconstituer les faits après que quelque chose s’est déjà produit. » 

Riley a ajouté : « Les équipes de sécurité doivent combler cet écart en utilisant plus tôt le contexte IP, avant que les attaquants ne se soient déjà fondus dans le trafic normal. »

Principaux enseignements de l’étude sur le renseignement IP

  • 94 % des entreprises ont indiqué que des VPN ou des proxies résidentiels étaient impliqués dans des incidents de sécurité.
  • Les attaquants dissimulent de plus en plus leurs activités malveillantes sous l’apparence d’un trafic utilisateur légitime.
  • Seuls 30% des entreprises comprenaient les risques liés aux proxies résidentiels avant de subir un incident.
  • Près de la moitié des entreprises ont subi des compromissions de comptes à fort impact liées à des activités fondées sur les adresses IP.
  • De nombreuses équipes de sécurité s’appuient encore sur des processus réactifs de renseignement IP.

Les attaquants se fondent dans le trafic légitime

Advertisement

Pendant des années, de nombreuses entreprises ont supposé que les adresses IP malveillantes se démarqueraient du trafic normal. 

Je constate que cette hypothèse disparaît rapidement. 

L’étude a révélé que 94 % des entreprises ont indiqué que des VPN ou des proxies résidentiels étaient impliqués dans des incidents de sécurité. 

Les attaquants ne se fient plus uniquement à des indicateurs de compromission évidents. Ils acheminent plutôt leurs activités via des infrastructures qui ressemblent à un trafic grand public légitime.

Riley Kilmer, cofondatrice de Spur, a expliqué que les attaquants avaient appris à « se fondre dans le décor », faisant passer des activités suspectes pour normales. 

Je pense que cela pose un problème aux défenseurs, car les contrôles traditionnels de réputation IP et les processus réactifs ne suffisent plus à identifier les menaces dès les premières phases de l’attaque.

Le rapport a également révélé que seules 30 % des entreprises comprenaient les risques associés aux infrastructures anonymisées avant de subir un incident. 

Les angles morts continuent d’accroître les risques pour les entreprises

Un autre problème majeur mis en évidence par l’étude concerne les lacunes de visibilité internes, notamment dans les environnements de télétravail et d’utilisation d’appareils personnels (BYOD). 

Je pense que certaines entreprises sous-estiment la vulnérabilité que peuvent présenter les appareils non gérés lorsqu’ils sont connectés aux systèmes de l’entreprise.

L’étude a révélé que seules 38 % des entreprises contrôlaient strictement l’accès depuis des appareils personnels. 

En outre, 61 % ont déclaré être modérément, peu ou pas du tout préoccupées par l’exposition à des proxies résidentiels sur les appareils de leurs employés. 

Ces résultats suggèrent que les entreprises ne comprennent peut-être pas pleinement comment un trafic anonymisé provenant de l’intérieur du réseau peut contourner les contrôles de sécurité traditionnels.

La compromission de comptes reste également une préoccupation majeure. 

Advertisement

Près de la moitié des entreprises interrogées ont subi des compromissions de comptes à fort impact liées à des activités fondées sur les adresses IP. 

Lorsque les attaquants associent des identifiants volés à une infrastructure anonymisée, ils peuvent souvent échapper à la détection tout en se faisant passer pour des utilisateurs légitimes.

Le renseignement IP reste principalement réactif

L’un des constats qui m’a le plus marqué est que les entreprises utilisent encore principalement le renseignement IP comme outil d’investigation, plutôt que comme mesure de prévention. 

Selon l’étude, 44 % des entreprises utilisent principalement le renseignement IP pour enrichir les journaux une fois que des incidents se sont produits.

Cette approche réactive engendre des inefficacités opérationnelles. Les équipes de sécurité sont contraintes d’examiner manuellement les alertes tandis que les attaquants continuent de se déplacer dans les environnements sans être détectés.

Près de la moitié des répondants ont déclaré que leur principal défi consistait à comprendre le « qui » et le « pourquoi » derrière les activités IP. 

Sans renseignement contextuel, les analystes consacrent un temps précieux à mettre en corrélation des informations provenant de plusieurs plateformes.

Résultat : 44 % des entreprises ont signalé une augmentation des délais de réponse aux incidents due à l’inefficacité de leurs processus de renseignement IP. 

Je pense que cela montre que la simple collecte de davantage de données de télémétrie ne suffit pas. Les entreprises doivent transformer les données IP en renseignements exploitables, capables d’éclairer les décisions en temps réel.

Les entreprises réclament de meilleures capacités de renseignement IP

Malgré ces difficultés, l’étude a également révélé un souhait croissant de modernisation. 

De nombreuses entreprises évaluent activement de nouvelles plateformes de renseignement IP offrant un contexte plus riche, des capacités d’automatisation et d’aide à la décision prédictive.

Le renseignement IP évolue au-delà des flux statiques de réputation et de l’enrichissement post-incident. 

Les équipes de sécurité veulent des outils capables d’évaluer dynamiquement l’intention, les signaux comportementaux et le risque lié à l’authentification avant d’autoriser l’accès.

Advertisement

Les entreprises qui progressent déplacent le renseignement IP plus en amont du processus de sécurité. 

Au lieu de s’appuyer uniquement sur des investigations post-compromission, elles utilisent les données IP contextuelles pour orienter en temps réel les décisions relatives à l’authentification, à la prévention de la fraude et au contrôle des accès.

Cela devient particulièrement important à mesure que les acteurs malveillants continuent d’exploiter l’IA dans leurs attaques.

En bref

Je pense que les conclusions de Spur Intelligence montrent que les infrastructures anonymisées ne constituent plus un problème de niche. 

Les VPN et les proxies résidentiels sont devenus des outils courants pour les cybercriminels qui cherchent à échapper à la détection et à se fondre dans le trafic réseau légitime.

Les entreprises qui continuent de s’appuyer sur des stratégies de renseignement IP obsolètes pourraient avoir du mal à suivre le rythme des techniques d’attaque modernes. 

L’avenir de la cybersécurité dépendra de la capacité des équipes de sécurité à appliquer efficacement le renseignement IP contextuel en temps réel, à automatiser la prise de décision et à identifier les comportements malveillants avant l’escalade des incidents.

Alors que les attaquants continuent de se cacher au vu de tous, le véritable avantage ne viendra pas de la collecte d’un plus grand nombre de signaux. 

Il viendra de la transformation de ces signaux en décisions de sécurité rapides, éclairées et évolutives.

À mesure que les acteurs malveillants continuent d’adapter leurs tactiques, les entreprises adoptent des solutions zero trust pour contribuer à réduire le rayon d’action des attaques. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.