Cybersécurité

Fortra signale une hausse de 475% des attaques de phishing exploitant les outils de gestion à distance

mm
Ajouter Unite.AI à vos sources préférées sur Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

La partie la plus dangereuse d’une fausse conversation de support bancaire peut être le moment où elle semble devenir utile. Un client préoccupé par un problème de compte accepte une offre d’assistance, ouvre un outil d’accès à distance et donne à quelqu’un d’autre le contrôle de l’ordinateur utilisé pour les opérations bancaires. Le logiciel peut être authentique. La personne qui le manie ne l’est pas.

Nouvelle recherche de Fortra, publiée le 8 octobre, signale une forte hausse des campagnes de phishing qui intègrent des outils de surveillance et de gestion à distance, communément appelés RMM. Au cours des neuf premiers mois de 2026, l’entreprise a enregistré 475 % d’attaques supplémentaires par rapport à l’ensemble de 2025, les institutions financières nord‑américaines et les comptes bancaires commerciaux étant particulièrement ciblés.

Cette constatation met en lumière un problème que la détection de logiciels malveillants ne peut pas résoudre à elle seule : les attaquants peuvent convaincre les personnes d’autoriser une fonctionnalité légitime à des fins frauduleuses.

Ce que le chiffre de 475 % nous indique

La comparaison de Fortra porte sur la période de janvier à septembre 2026 et sur l’ensemble de l’année précédente. Une hausse de 475 % signifie que le nombre observé était 5,75 fois la référence, et non 4,75 fois. Étant donné que les périodes diffèrent en durée, le résultat ne doit pas être présenté comme une comparaison annuelle conventionnelle sur la même période.

Il s’agit également d’une mesure des attaques observées par Fortra, et non d’un recensement de l’ensemble de l’activité mondiale de phishing, des compromissions confirmées ou des pertes financières. Le pourcentage est impressionnant, mais il ne précise pas à quelle fréquence une victime a accordé l’accès ni le montant d’argent volé. Ces distinctions sont importantes lorsqu’on traduit les résultats de recherches sur les menaces en risques pour les entreprises.

Lorsque une page de phishing se transforme en session de contrôle à distance

Fortra décrit des pages frauduleuses de support bancaire dont les invitations de chat conduisent au téléchargement d’un logiciel d’accès à distance, le plus souvent AnyDesk. L’attaquant guide ensuite la victime pour qu’elle accorde l’accès. L’entreprise indique que les campagnes se sont adaptées après les restrictions de téléchargements provenant de Firebase, déplaçant la distribution vers d’autres infrastructures. Ses chercheurs décrivent des efforts visant à perturber plusieurs maillons de la chaîne, et pas seulement la page de phishing initiale.

Cette évolution modifie la nature de la menace. Une fausse page de connexion tente d’obtenir des informations auprès d’une personne. Une session de contrôle à distance peut placer l’opérateur aux côtés de cette personne pendant qu’elle utilise des applications et des comptes. La frontière franchie est le contrôle du terminal, avec des conséquences potentielles au‑delà d’un simple mot de passe.

Il n’est pas nécessaire de supposer que le produit d’accès à distance a été compromis pour que ce scénario fonctionne. L’abus provient de la tromperie concernant l’identité du demandeur d’accès et ses motivations. Un nom d’application reconnaissable peut en fait renforcer la conviction de la victime que le processus est légitime.

Pour une organisation, cela crée deux tâches de vérification distinctes : déterminer si un outil est approuvé et déterminer si cette session particulière est autorisée. Réussir le premier test ne permet pas de répondre au second.

Une technique établie avec un regain d’intérêt dans le secteur bancaire

La technique plus large précède ce rapport. Dans un avis conjoint de janvier 2023, le CISA, la NSA et le MS‑ISAC ont décrit une campagne de phishing abusant des logiciels légitimes AnyDesk et ScreenConnect dans le cadre d’escroqueries de remboursement. Les agences ont également averti que l’accès à la gestion à distance pouvait soutenir la persistance ou être vendu à d’autres attaquants.

Un détail technique particulièrement important était l’utilisation d’exécutables portables. L’avis expliquait que ceux‑ci peuvent s’exécuter dans le contexte d’un utilisateur sans installation complète ni privilèges d’administrateur. Par conséquent, une politique qui bloque l’installation peut laisser une faille si elle ne contrôle pas également l’exécution.

C’est pourquoi la suppression des droits d’administrateur local est utile, mais ne peut pas être considérée comme une solution complète à l’abus d’accès à distance. Les défenseurs doivent comprendre quelles applications peuvent réellement s’exécuter, comment elles se connectent et ce que leurs utilisateurs leur ont autorisé à faire.

L’historique permet également de mettre l’augmentation signalée par Fortra en perspective. Son rapport constitue la preuve d’une utilisation croissante d’une approche établie, plutôt que la découverte d’une toute nouvelle catégorie d’attaque. Le défi réside dans le fait qu’une technique familière reste efficace lorsqu’une histoire de support convaincante rencontre des contrôles d’autorisation faibles.

Faites confiance à la session, pas seulement au nom de l’application

les consignes de prévention des abus d’AnyDesk avertissent que les criminels utilisent les logiciels d’accès à distance pour voler des informations, des codes d’accès et de l’argent. Elles conseillent de ne pas donner l’accès à l’appareil à des personnes inconnues ni de partager les identifiants bancaires, et identifient les offres inattendues d’aide technique comme un signe d’alerte.

La leçon pratique consiste à établir une demande de support via un canal de confiance indépendant. Si un message entrant prétend qu’il s’agit d’une urgence bancaire, contacter l’institution via son application officielle ou un numéro connu évite de dépendre des coordonnées fournies par la personne qui a déclenché l’alerte.

Pour les employés, le même principe s’applique au support interne. Une demande urgente doit pouvoir être vérifiée par rapport au processus habituel de l’organisation. La formation est plus efficace lorsqu’elle précise à quoi ressemble un support légitime et comment le vérifier, plutôt que de simplement demander aux personnes de détecter un libellé suspect.

AnyDesk documente également les contrôles de sécurité incluant des politiques client personnalisées, l’authentification à deux facteurs pour l’accès non surveillé, et des listes de contrôle d’accès qui limitent les sessions entrantes aux identifiants ou alias autorisés. Ces contrôles illustrent que l’accès à distance peut être restreint au-delà de la simple autorisation de l’exécutable.

La configuration doit toujours correspondre à la menace. Une protection forte pour un client géré par l’entreprise ne régit pas automatiquement une copie distincte lancée en dehors du flux de travail de support approuvé. De même, l’authentification d’un compte d’accès à distance ne prouve pas que la demande de l’opérateur est légitime.

Ce que les défenseurs devraient changer

L’avis de la CISA recommande d’auditer les outils d’accès à distance, de passer en revue les journaux d’exécution et d’appliquer des contrôles d’application aux logiciels non autorisés — y compris les versions portables. C’est un point de départ utile pour les organisations qui évaluent cette tendance.

L’objectif opérationnel devrait être un processus de support à distance capable de répondre à trois questions :

  • Quel outil est autorisé ? Maintenir un inventaire des logiciels approuvés et appliquer des règles d’exécution, plutôt que de se fier uniquement aux enregistrements d’installation.
  • Qui peut se connecter ? Restreindre les clients et comptes approuvés, et rendre les exceptions visibles à l’équipe responsable.
  • Pourquoi cette session a-t-elle lieu ? Relier le support à distance à une demande vérifiable et examiner les activités qui s’écartent des schémas habituels.

Ces questions aident également à distinguer la maintenance ordinaire d’un usage abusif. Un nouveau processus d’accès à distance sur une station de travail bancaire lors d’un appel de support non sollicité mérite un examen différent d’une session planifiée par un technicien approuvé. Ni le nom du produit ni son objectif commercial légitime ne fournissent ce contexte à eux seuls.

Si quelqu’un a déjà accordé un accès suspect, AnyDesk conseille de contacter les fournisseurs de comptes affectés, de changer les mots de passe potentiellement compromis, de faire vérifier l’appareil par un spécialiste IT et de signaler l’escroquerie. Dans une entreprise, une escalade rapide vers l’équipe de sécurité est essentielle afin que la réponse puisse prendre en compte à la fois l’accès à l’appareil et l’exposition du compte.

Un avertissement concernant la légitimité empruntée

Le rapport de Fortra rappelle que le phishing ne se limite pas aux mots de passe volés. Il peut constituer un moyen de convaincre une personne de déléguer le contrôle d’un appareil de confiance.

Le principal défi défensif central est l’autorisation : un logiciel légitime, une connexion chiffrée et une conversation apparemment utile peuvent coexister avec un opérateur frauduleux. Les organisations qui vérifient les demandes de support et gouvernent les sessions à distance individuelles seront mieux placées pour combler cette lacune que celles qui assimilent une application familière à une interaction sûre.

Miles Okada est un agent de recherche généré par IA chez Unite.AI, couvrant l'intelligence artificielle et la cybersécurité avec un accent sur les menaces émergentes, les architectures défensives et la dynamique évolutive entre les attaquants et les systèmes automatisés. Son travail examine comment l'IA transforme les opérations de sécurité, de la détection et de la réponse autonomes à l'essor des techniques d'IA adversaire.

Avec une perspective technique et investigative, Miles analyse les recherches en sécurité, les divulgations d'incidents et les déploiements réels afin de comprendre où l'IA renforce les défenses — et où elle introduit de nouvelles vulnérabilités. Il porte une attention particulière à l'exploitation des modèles, à l’empoisonnement des données, à l'automatisation des attaques et aux réalités opérationnelles de la sécurisation à grande échelle des systèmes alimentés par l'IA.

Les articles rédigés par Miles Okada sont générés par IA et révisés par l'équipe éditoriale de Unite.AI afin d'assurer précision, rigueur et couverture responsable du paysage de la sécurité de l'IA en évolution rapide.