Les cybercriminels exploitent de plus en plus les entreprises de transport routier et de logistique au moyen de stratagèmes sophistiqués, rendus possibles par le numérique, visant à dérober du fret bien réel.
À mesure que les systèmes numériques s’intègrent davantage à la chaîne logistique mondiale, les attaquants adaptent d’anciens délits à l’ère moderne — en utilisant des outils d’accès à distance et de fausses offres en ligne pour détourner des cargaisons d’une valeur de plusieurs millions.
Une nouvelle ère du vol de fret
Selon Proofpoint et ses recherches, les acteurs malveillants ont élaboré des chaînes d’attaque combinant ingénierie sociale, vol d’identifiants et logiciels d’accès à distance pour infiltrer les transporteurs et les courtiers de fret.
Une fois à l’intérieur, ils utilisent les accès dérobés pour enchérir sur des cargaisons légitimes et les détourner afin de les voler et de les revendre.
Cette forme de vol de fret facilité par le numérique reprend les tactiques traditionnelles du crime organisé, tout en tirant parti des technologies logistiques conçues pour rendre le transport plus efficace.
Le vol de fret est depuis longtemps un problème coûteux, le National Insurance Crime Bureau estimant les pertes mondiales annuelles à 34 milliards de dollars.
Historiquement, ces vols impliquaient un détournement physique ou la complicité de personnes internes.
Aujourd’hui, cependant, la transformation numérique de la logistique — bourses de fret, appels d’offres électroniques et systèmes de dispatching en ligne — a introduit de nouvelles vulnérabilités que les criminels s’empressent d’exploiter.
La chaîne d’attaque
Les conclusions de Proofpoint révèlent un processus d’attaque sophistiqué en plusieurs étapes.
Tout d’abord, les criminels compromettent les comptes de courtiers ou de transporteurs, souvent par hameçonnage ou par vol d’identifiants.
Ils publient ensuite de fausses annonces de fret sur des bourses légitimes, piégeant ainsi de véritables entreprises de transport routier qui y répondent.
Lorsqu’un transporteur clique sur un lien malveillant, l’acteur déploie des outils de surveillance et de gestion à distance (RMM) tels que ScreenConnect, SimpleHelp, PDQ Connect ou LogMeIn Resolve.
Ces outils légitimes sont détournés de leur usage pour accorder aux attaquants un accès distant persistant.
Une fois l’accès établi, les attaquants effectuent une reconnaissance, récupèrent des identifiants à l’aide d’utilitaires comme WebBrowserPassView et renforcent leur contrôle sur le réseau.
Dans certains cas, les acteurs malveillants détournent des échanges d’e-mails pour y insérer des URL malveillantes ou ciblent directement de grandes entreprises logistiques au moyen d’e-mails usurpés.
Cliquer sur ces liens installe un logiciel RMM, donnant aux attaquants les mêmes privilèges administrateur qu’un professionnel informatique de confiance.
Comme les outils RMM sont couramment utilisés à des fins légitimes, ils contournent souvent la détection antivirus et ne suscitent pas immédiatement de soupçons.
Le lien avec le crime organisé
Proofpoint estime avec un haut degré de confiance que ces opérations sont liées à des groupes criminels organisés.
Les cybercriminels utilisent leur accès technique pour faciliter le vol de marchandises physiques — allant de produits électroniques grand public à des boissons — en se faisant passer pour des transporteurs légitimes.
Une fois qu’ils ont pris le contrôle d’un compte, ils peuvent manipuler les expéditions, supprimer des enregistrements et réacheminer des livraisons à l’insu de la victime.
Un cas décrit sur Reddit l’illustre parfaitement : les attaquants ont compromis le système d’un transporteur, supprimé les réservations légitimes et se sont insérés dans les communications des dispatchers.
Ils ont ensuite organisé et exécuté le vol des marchandises, laissant le transporteur légitime dans l’ignorance jusqu’à longtemps après la disparition du fret.
Si la plupart des activités observées ont ciblé des entreprises nord-américaines, Proofpoint avertit que les principaux foyers mondiaux de vols de fret comprennent les États-Unis, le Brésil, le Mexique, l’Inde, l’Allemagne et l’Afrique du Sud.
Les marchandises les plus fréquemment volées sont les produits alimentaires et les boissons — faciles à revendre et difficiles à tracer.
Chronologie
Les campagnes sont actives depuis au moins juin 2025, même si certains éléments remontent au début de 2025.
L’ampleur de chaque campagne varie — certaines n’envoient qu’une poignée d’e-mails d’hameçonnage, tandis que d’autres dépassent le millier de messages.
Les attaquants s’appuient sur trois grandes tactiques de diffusion :
- Compromettre les bourses de fret pour publier de fausses cargaisons.
- Détourner des échanges d’e-mails existants pour y ajouter des liens malveillants.
- Lancer des campagnes d’e-mails directes ciblant les transporteurs et les courtiers.
Cette activité s’inscrit dans une évolution plus large du paysage de la cybercriminalité, où les outils RMM sont devenus une charge utile privilégiée en première étape.
Comme ces applications sont reconnues et signées par des éditeurs légitimes, les attaquants peuvent « passer sous les radars » plus longtemps qu’avec des logiciels malveillants traditionnels.
Protéger la chaîne logistique
Les professionnels de la sécurité recommandent aux entreprises de logistique et de transport de mettre en place des contrôles d’accès renforcés et des programmes de sensibilisation à la sécurité.
Voici quelques bonnes pratiques à appliquer :
- Limiter les installations de RMM aux seuls outils approuvés par les administrateurs informatiques.
- Déployer une surveillance du réseau pour détecter les connexions à des serveurs RMM connus.
- Éviter de télécharger des exécutables (fichiers .exe ou .msi) provenant d’e-mails non sollicités.
- Former les utilisateurs à reconnaître les tentatives d’ingénierie sociale.
Les organisations devraient également se référer au Cadre de réduction de la criminalité liée au fret de la National Motor Freight Traffic Association, qui fournit des recommandations pour la détection, la prévention et la réponse aux incidents liés au vol de fret.
Le vol de fret a évolué, passant des détournements physiques à l’infiltration numérique, qui mêle crime organisé traditionnel et tactiques cybermodernes.
À mesure que le secteur du transport poursuit sa numérisation, les cybercriminels trouvent des moyens de transformer l’accès à distance en profits bien réels.
La montée des attaques fondées sur les outils RMM contre les entreprises logistiques rappelle que même des outils légitimes peuvent devenir des armes entre de mauvaises mains.

