Les campagnes de phishing délaissent de plus en plus les malwares traditionnels au profit d’applications professionnelles et d’outils informatiques légitimes et de confiance.
Une étude de BlueVoyant montre que des attaquants utilisent des pages réalistes aux couleurs de DocuSign pour inciter les utilisateurs à installer des logiciels légitimes de surveillance et de gestion à distance (RMM).
En détournant des outils d’administration de confiance, les attaquants peuvent établir un accès persistant aux systèmes Windows et macOS tout en rendant leur activité malveillante plus difficile à détecter.
- Principaux enseignements de la campagne du kit de phishing DocuSign
- Fonctionnement de la campagne de phishing DocuSign
- Comment le kit de phishing DocuSign utilise des outils RMM légitimes
- Comment le script VBS déploie des logiciels de gestion à distance
- La campagne de phishing DocuSign cible Windows et macOS
- Comment les organisations peuvent réduire le risque d’attaques de phishing DocuSign
- En résumé
Principaux enseignements de la campagne du kit de phishing DocuSign
- Les attaquants utilisent des pages de phishing réalistes aux couleurs de DocuSign pour diffuser des logiciels légitimes de gestion et de surveillance à distance (RMM), plutôt que des malwares traditionnels.
- Le kit de phishing utilise des écrans de chargement de documents par étapes, des contrôles de l’agent utilisateur et la vérification Cloudflare Turnstile pour renforcer sa légitimité avant de livrer la charge utile.
- La campagne alterne entre plusieurs outils d’administration de confiance, notamment MeshAgent, ScreenConnect, SimpleHelp et Zoho ManageEngine UEMSAgent, afin d’établir un accès distant persistant.
- Les chercheurs ont observé le framework de phishing réutilisable ciblant Windows et macOS sur de nombreux domaines, ce qui témoigne d’une campagne évolutive et multiplateforme.
- Les organisations doivent renforcer leur visibilité sur les logiciels de gestion à distance, l’activité des scripts et le déploiement des logiciels, tout en restreignant les outils RMM non autorisés et en testant leurs plans de réponse aux incidents.
Fonctionnement de la campagne de phishing DocuSign
Selon BlueVoyant, la campagne s’appuie sur un kit de phishing réutilisable qui imite étroitement le processus légitime de signature de documents de DocuSign.
Plutôt que d’inviter immédiatement les utilisateurs à télécharger un fichier, les attaquants font passer les victimes par un parcours soigneusement élaboré, conçu pour instaurer la confiance et réduire les soupçons avant de livrer la charge utile.
Un faux lecteur de documents instaure la confiance
L’attaque commence par un faux lecteur PDF qui ressemble étroitement à Adobe Acrobat.
Les victimes voient une interface de chargement de documents qui semble sécurisée, avec une barre de progression, un aperçu du document, un panneau de navigation et un bouton « Ouvrir dans Acrobat ».
Même si aucun document n’est réellement traité ni affiché, l’interface utilise des animations et des transitions temporisées pour convaincre les utilisateurs qu’un document légitime est en cours de préparation.
Les contrôles de l’agent utilisateur filtrent les victimes potentielles
Une fois le processus de chargement simulé terminé, la page de phishing évalue l’environnement du visiteur avant d’autoriser la poursuite du parcours.
Le kit inspecte la chaîne de l’agent utilisateur du navigateur afin d’identifier le système d’exploitation et le navigateur, et n’autorise que certains environnements à poursuivre.
Les utilisateurs de Windows sont autorisés à continuer, tandis que les plateformes non prises en charge reçoivent des messages d’erreur convaincants.
Les utilisateurs de Microsoft Edge sont spécifiquement redirigés vers une page leur recommandant Chrome, Firefox ou Opera, probablement pour contourner les protections SmartScreen ou garantir la compatibilité avec le mode d’exécution privilégié par les attaquants.
La vérification Cloudflare précède la livraison de la charge utile
Après avoir franchi ces contrôles de validation, les victimes voient une interface DocuSign d’aspect professionnel qui exige une vérification Cloudflare Turnstile avant d’activer le bouton de téléchargement.
Cette étape de vérification supplémentaire renforce l’apparence d’un processus légitime de signature de documents tout en aidant les opérateurs à filtrer le trafic automatisé.
Avant de lancer le téléchargement, l’infrastructure de phishing collecte des données de télémétrie, notamment l’adresse IP publique de la victime, les informations sur son navigateur, l’horodatage et le nom de fichier sélectionné.
Ces informations sont transmises aux attaquants via l’API Telegram Bot, ce qui leur fournit une notification quasi instantanée chaque fois qu’une victime atteint l’étape du téléchargement.
Comment le kit de phishing DocuSign utilise des outils RMM légitimes
Contrairement à de nombreuses campagnes de phishing qui distribuent des malwares, cette opération diffuse des logiciels légitimes de surveillance et de gestion à distance (RMM) afin d’établir un accès persistant.
Tout au long de la campagne, BlueVoyant a observé les attaquants alterner entre plusieurs outils d’administration légitimes, notamment MeshAgent, ScreenConnect, SimpleHelp et Zoho ManageEngine UEMSAgent.
Comme ces applications sont largement déployées par les équipes informatiques des entreprises, elles peuvent se fondre dans l’activité administrative normale, rendant les installations malveillantes plus difficiles à détecter.
La campagne a d’abord diffusé un programme d’installation en Visual Basic Script (VBS), avant de passer à des programmes d’installation de ScreenConnect hébergés sur Dropbox, illustrant l’évolution des méthodes de diffusion des opérateurs.
Comment le script VBS déploie des logiciels de gestion à distance
L’analyse de BlueVoyant a révélé que le fichier VBS fonctionne principalement comme un utilitaire de déploiement automatisé, et non comme un malware autonome.
Si les privilèges administrateur ne sont pas disponibles, le script demande une élévation via le contrôle de compte d’utilisateur (UAC) avant de valider une clé de déploiement à distance contrôlée par les attaquants.
Le script tente de désactiver la surveillance en temps réel de Microsoft Defender et d’ajouter des exclusions antivirus, même si ces actions peuvent être bloquées par la protection contre les falsifications de Defender ou par des politiques de sécurité centralisées.
Il supprime également toute installation existante de MeshAgent avant de télécharger et d’installer une version de remplacement.
Plutôt que d’implémenter son propre mécanisme de persistance, le script s’appuie sur le service Windows natif de MeshAgent pour redémarrer automatiquement après les redémarrages du système.
Cela permet aux attaquants de maintenir un accès distant à long terme tout en se fondant dans l’administration légitime des entreprises.
La campagne de phishing DocuSign cible Windows et macOS
Les données de télémétrie plus larges de BlueVoyant indiquent qu’il ne s’agit pas d’une opération de phishing isolée, mais d’une campagne durable active au moins de mai à juillet 2026.
Les chercheurs ont identifié le kit de phishing DocuSign réutilisable sur de nombreux domaines sans lien apparent, qui partageaient une logique de mise en scène, des structures d’URL et des processus de diffusion cohérents.
Cela suggère que les opérateurs utilisent un framework de phishing évolutif plutôt que de créer des pages de phishing individuelles pour chaque campagne.
L’étude montre également que les opérateurs ont dépassé le cadre de Windows en intégrant au kit de phishing des parcours de diffusion dédiés à Windows et à macOS.
Associée à leur alternance entre différentes plateformes RMM légitimes, cette évolution témoigne d’une opération mature qui adapte continuellement son infrastructure et ses outils.
Comment les organisations peuvent réduire le risque d’attaques de phishing DocuSign
Comme les logiciels légitimes de gestion à distance jouent un rôle important dans l’informatique des entreprises, les organisations doivent se concentrer sur la détection des activités d’installation inhabituelles plutôt que de simplement bloquer ces applications.
- N’autorisez que les outils approuvés de gestion à distance et des terminaux grâce à une liste d’autorisation des applications et à un déploiement centralisé des logiciels.
- Surveillez les installations non autorisées ou l’exécution de logiciels de gestion à distance, ainsi que les connexions sortantes inattendues vers l’infrastructure d’accès à distance.
- Détectez les activités suspectes des scripts, notamment lorsque wscript.exe lance PowerShell, les tentatives de désactivation des contrôles de sécurité ou les modifications des paramètres de Microsoft Defender.
- Activez la protection contre les falsifications de Microsoft Defender et configurez des alertes en cas d’exclusions antivirus ou d’autres modifications non autorisées de la configuration de sécurité.
- Formez les utilisateurs à vérifier de manière indépendante les demandes DocuSign ou de signature électronique inattendues par l’intermédiaire de canaux de communication secondaires et fiables avant de télécharger des fichiers.
- Tenez à jour un inventaire des outils d’accès à distance autorisés et examinez régulièrement les nouveaux services ou agents de gestion à distance non gérés.
- Testez les plans de réponse aux incidents pour les scénarios d’attaque par phishing impliquant des outils légitimes de gestion à distance afin de valider les procédures de détection, de confinement et de reprise.
Ensemble, ces mesures peuvent aider les organisations à réduire leur exposition globale et à renforcer leur résilience.
En résumé
L’étude montre comment les campagnes de phishing continuent d’exploiter des processus de confiance et des outils d’administration légitimes.
Les organisations doivent s’assurer que leurs programmes de sécurité offrent une visibilité sur les logiciels de gestion à distance, l’activité des scripts et le déploiement des logiciels, en complément de la détection traditionnelle des malwares.
Alors que les attaquants exploitent de plus en plus les applications et les identités de confiance, les organisations renforcent leurs défenses grâce à des solutions Zero Trust qui contribuent à vérifier en permanence les utilisateurs, les appareils et les demandes d’accès.





