Les contrôles d’accès insuffisants exposent les réseaux d’entreprise 

Les chercheurs de Barracuda ont constaté que les identifiants faibles et les services distants exposés continuent d’alimenter les attaques par malwares, botnets et compromission d’identifiants.

Written By
Ken Underhill
Ken Underhill
Jun 26, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

De nombreuses cyberattaques réussies exploitent encore des services exposés, des identifiants faibles et des contrôles d’accès inadéquats. 

De récentes conclusions de Barracuda Managed XDR montrent que les attaquants continuent d’exploiter ces failles pour déployer des malwares, compromettre les infrastructures d’accès à distance et établir des points d’ancrage persistants au sein des environnements d’entreprise.

À retenir

  • Les identifiants faibles, les services distants exposés et les contrôles d’accès insuffisants continuent d’offrir aux attaquants une voie facile vers les réseaux d’entreprise.
  • Les chercheurs de Barracuda ont observé le malware LemonDuck, une activité du botnet GoldBrute et une hausse de 55 % des attaques par pulvérisation de mots de passe ciblant les VPN FortiGate.
  • Les services RDP exposés et les VPN accessibles depuis Internet restent des cibles de choix pour les attaques par compromission d’identifiants et les opérateurs de rançongiciels.
  • L’authentification multifacteur résistante au phishing, l’application rapide des correctifs, la visibilité sur les terminaux et la surveillance continue peuvent réduire le risque de compromission. 

LemonDuck illustre les risques des systèmes non corrigés

Les chercheurs de Barracuda ont récemment observé plusieurs infections par le malware LemonDuck affectant des terminaux d’entreprise. 

LemonDuck est un malware qui détourne des systèmes pour miner des cryptomonnaies tout en établissant une persistance à long terme en vue d’attaques supplémentaires. 

Les chercheurs ont constaté que le malware téléchargeait des charges utiles supplémentaires via PowerShell, communiquait avec des serveurs C2 et utilisait des tâches planifiées ainsi que WMI pour maintenir sa persistance. 

Une fois présent sur un réseau, LemonDuck peut se déplacer latéralement en exploitant des identifiants réutilisés ou des systèmes vulnérables, ce qui accroît à la fois les perturbations opérationnelles et les coûts de reprise.

Les organisations peuvent réduire leur exposition en prenant les mesures suivantes :

  • Appliquer des correctifs, en particulier sur les actifs exposés à Internet
  • Limiter l’accès à PowerShell aux administrateurs autorisés
  • Imposer une authentification multifacteur résistante au phishing
  • Surveiller le trafic sortant à la recherche de domaines suspects
  • Utiliser des solutions EDR/XDR pour détecter les anomalies comportementales  
Advertisement

La réduction des surfaces d’attaque exposées et l’amélioration de la visibilité sur les terminaux peuvent limiter l’impact de LemonDuck. 

GoldBrute continue de cibler les services de bureau à distance exposés

L’équipe de Barracuda a également identifié une infection active par le botnet GoldBrute lors d’une chasse proactive aux menaces. 

GoldBrute est une famille de malwares basée sur Java qui cible les services de protocole RDP (Remote Desktop Protocol) exposés à Internet au moyen d’attaques par force brute visant les identifiants.

Lorsque les attaquants parviennent à compromettre un système RDP, l’hôte infecté devient partie intégrante du botnet GoldBrute, qui recherche d’autres victimes tout en lançant des attaques par compromission d’identifiants contre d’autres systèmes exposés. 

Lors de l’incident observé, le malware s’est exécuté via des composants Java tout en maintenant ses communications avec l’infrastructure du botnet.

Les renseignements récents sur les menaces ont associé les opérateurs de GoldBrute à des activités liées aux rançongiciels, ce qui laisse penser que ces infections pourraient constituer un vecteur d’accès initial pour des attaques plus destructrices.

Les organisations qui exploitent des services RDP exposés sans MFA, sans politiques de verrouillage des comptes ni exigences strictes en matière de mots de passe s’exposent à un risque accru. 

Les mesures défensives consistent notamment à supprimer l’exposition directe du RDP à Internet, à exiger l’utilisation d’un VPN sécurisé ou de solutions Zero Trust Network Access (ZTNA), à imposer une MFA résistante au phishing, à limiter les tentatives de connexion répétées et à surveiller les journaux d’authentification afin de détecter toute activité anormale.

La pulvérisation de mots de passe contre les VPN reste une menace persistante

Les chercheurs de Barracuda ont également signalé une hausse de 55 % de l’activité de pulvérisation de mots de passe provenant d’Iran au mois de mai, par rapport au mois précédent. 

Les campagnes ciblaient principalement l’infrastructure VPN FortiGate en tentant un petit nombre de mots de passe courants sur de nombreux comptes utilisateurs, plutôt qu’en attaquant à répétition un seul compte.

Même si les attaques observées ont échoué, elles montrent que les infrastructures d’accès à distance restent des cibles de choix pour les adversaires cherchant à obtenir un accès initial au réseau.

Advertisement

« La forte hausse de la pulvérisation de mots de passe et des attaques ciblant les services distants exposés montre que les acteurs malveillants continuent d’exploiter certaines des failles les plus persistantes de la sécurité des entreprises », a déclaré Laila Mubashar, analyste senior en cybersécurité chez Barracuda Managed XDR, dans un e-mail adressé à eSecurityPlanet.  

Laila a expliqué : « Ces attaques sont peu coûteuses, évolutives et souvent très efficaces lorsque les organisations ne disposent pas de contrôles d’accès solides. »

Elle a ajouté : « Pour rester protégées, les entreprises doivent s’attacher à réduire les surfaces d’attaque exposées, à imposer l’authentification multifacteur, à renforcer les politiques de mots de passe et à investir dans une surveillance continue afin d’identifier les activités suspectes avant qu’elles ne se transforment en compromission. »

Les organisations qui s’appuient uniquement sur des mots de passe pour leurs VPN accessibles depuis Internet restent vulnérables aux attaques visant les identifiants, en particulier lorsque les mots de passe sont faibles et que la surveillance des connexions est limitée. 

Les organisations devraient activer la MFA, appliquer des politiques strictes en matière de mots de passe, utiliser des gestionnaires de mots de passe, surveiller les tentatives de pulvérisation de mots de passe et limiter l’exposition des services VPN accessibles depuis Internet. 

Renforcer les défenses liées aux identités

Bien que LemonDuck, GoldBrute et les campagnes de pulvérisation de mots de passe utilisent des techniques différentes, ils exploitent tous les mêmes faiblesses sous-jacentes : une protection insuffisante des identités et des services d’accès à distance exposés.

La MFA, le principe du moindre privilège, la surveillance, l’application des correctifs et la réduction de l’exposition à Internet peuvent contribuer à empêcher des attaques opportunistes de se transformer en compromission plus étendue. 

la manière dont les solutions zero trust peuvent contribuer à réduire la surface d’attaque et à limiter les déplacements latéraux. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.