Your IT Helpdesk Tools Could Be a Hacker’s Key

Des cybercriminels détournent des outils RMM de confiance comme AnyDesk et ScreenConnect pour s’introduire dans les réseaux par hameçonnage.

Sep 15, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les logiciels auxquels votre service informatique fait le plus confiance viennent de devenir son pire cauchemar en matière de sécurité.

Des chercheurs en sécurité d’Intel471 ont constaté que les cybercriminels utilisent de plus en plus des applications légitimes de supervision et de gestion à distance (RMM) pour s’infiltrer dans les réseaux et s’y déplacer. Des chercheurs d’Abnormal Security ont également découvert qu’une campagne d’hameçonnage avait déjà ciblé des centaines d’organisations dans plusieurs secteurs.

C’est là tout le piège : il ne s’agit pas de programmes malveillants. Ce sont exactement les mêmes outils que votre équipe informatique utilise chaque jour pour assurer le fonctionnement de vos systèmes.

Le parfait déguisement numérique que personne n’avait vu venir

Les outils de supervision et de gestion à distance sont devenus les armes de prédilection des cybercriminels, et les chiffres donnent le vertige. le rapport 2025 sur les menaces d’Arctic Wolf a révélé que 59,4 % des cas de rançongiciel étudiés avaient commencé par un accès distant externe. Des outils RMM sont apparus dans 36 % des cas de réponse à incident sur un seul trimestre. Arctic Wolf a également observé l’utilisation malveillante de 32 outils RMM différents au cours de ses investigations.

Pourquoi ces attaques sont-elles si efficaces ? Parce qu’il est difficile de repérer une activité malveillante au sein du trafic RMM, et de détecter des actions malveillantes effectuées avec des outils RMM lorsque ces mêmes logiciels sont intégrés aux processus informatiques quotidiens. Les logiciels malveillants traditionnels déclenchent des alertes. RMM figure sur votre liste d’autorisation et déclenche donc rarement des alertes. Le détournement d’outils RMM offre un avantage certain par rapport aux outils d’accès distant personnalisés utilisés par les cybercriminels.

Le détournement des logiciels de visioconférence

L’attaque, rapportée par Abnormal Security, commence par un e-mail d’hameçonnage qui se fait passer pour une conversation professionnelle ordinaire ou un sympathique rappel. Les fausses invitations à des réunions Zoom sont souvent utilisées comme appâts, en s’appuyant sur des sujets auxquels les destinataires s’attendent déjà : période des impôts, mises à jour de calendrier, etc.

Les attaquants détournent des fils d’e-mails en cours contenant déjà de véritables invitations Zoom, puis y glissent des liens malveillants. Les e-mails reprennent une identité visuelle familière et proviennent de comptes légitimes compromis, ce qui leur donne un air fiable. Cliquez sur le lien et vous êtes redirigé vers un site malveillant qui vous invite à effectuer un téléchargement. Cela ressemble à une mise à jour du logiciel de visioconférence. Mais ce n’en est pas une : il s’agit d’un logiciel RMM.

Advertisement

À partir de là, l’attaque progresse rapidement. Une fois l’outil RMM téléchargé, les cybercriminels peuvent exploiter ses fonctionnalités pour obtenir un accès étendu au système, contourner les contrôles, parcourir les fichiers, assurer leur persistance et exfiltrer des données. Vient ensuite le rebond : les attaquants ont été observés en train de passer à un hameçonnage latéral, qui exploite l’environnement compromis pour cibler d’autres personnes au sein de l’organisation.

L’explosion que les experts en sécurité n’avaient pas vue venir

Depuis 2024, les chercheurs de Proofpoint ont constaté une hausse de ce type d’attaque. Les cybercriminels peuvent obtenir l’accès à ces outils par l’intermédiaire de forums, d’applications de messagerie chiffrée et de pages web anonymes. Certaines de ces offres sont axées sur la revente et proposent des accès de niveau administrateur de domaine à des réseaux partout dans le monde.

Le tableau d’ensemble n’est guère réjouissant. Entre 2022 et 2024, plus d’un tiers des intrusions auxquelles ReliaQuest a répondu impliquaient des outils RMM, tous les incidents ayant été perpétrés par des cybercriminels qui déployaient ou comptaient déployer un rançongiciel. Les organisations touchées appartenaient à des secteurs et se trouvaient dans des régions du monde entier. Et la tendance ne s’essouffle pas : ReliaQuest a prédit que l’utilisation abusive de logiciels RMM, et des outils commerciaux en général, ne diminuera pas à long terme.

La sécurité informatique devient l’affaire de tous

C’est un nouvel exemple d’outils professionnels de confiance transformés en armes. Il est recommandé aux organisations de surveiller les installations non autorisées et les schémas d’utilisation suspects des outils RMM, et de mettre à jour leurs programmes de formation afin de sensibiliser leurs équipes au détournement de logiciels légitimes lors d’attaques par hameçonnage. Car le prochain lien Zoom pourrait ne pas mener à une réunion, mais servir à transférer vos données critiques.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.