Intel 471 : des criminels recrutent chez FedEx et UPS

Intel 471 : des criminels recrutent chez FedEx et UPS

Les cybercriminels cherchent activement à recruter des employés au sein des organisations qu'ils ciblent, car un salarié disposant d'un accès légitime peut contourner des contrôles de sécurité difficiles à percer depuis l'extérieur. C'est ce qui ressort du nouveau rapport d'Intel 471, Insiders for Hire: Underground Recruitment, Access Claims and Insider-Enabled Services.

La société de renseignement sur les menaces a constaté que des tâches courantes, comme consulter des informations, réinitialiser des comptes, valider des transactions ou modifier des expéditions, sont emballées et vendues sous forme de services à une clientèle criminelle.

Le recrutement domine l'échantillon

Intel 471 a analysé 85 entrées. Le recrutement constitue la catégorie la plus importante, avec 45 entrées. Quinze autres portaient sur des capacités internes revendiquées, dont 11 sur des accès internes revendiqués. Douze entrées faisaient la promotion de services prétendument rendus possibles par les privilèges d'employés. Le reste concernait des offres d'accès et de données, un guide de recrutement et une plainte.

Les acteurs malveillants recherchaient des employés capables d'extraire des informations à accès restreint, de manipuler des comptes, de faciliter des échanges de carte SIM (SIM swap), d'intervenir sur des expéditions, de rendre possible une fraude ou d'appuyer des intrusions et des opérations d'extorsion.

Certains vendaient des services fondés sur des privilèges d'employés revendiqués. D'autres, en tant qu'acheteurs ou partenaires opérationnels, voulaient obtenir ces capacités pour des montages criminels plus vastes. Les forums criminels, les messageries et d'autres places de marché servaient de points de rencontre pour le recrutement, la publicité, les recommandations et les négociations.

Intermédiaires, recommandations et candidats infiltrés

Les recruteurs utilisaient plusieurs méthodes pour trouver des complices internes : sollicitations publiques, approches ciblées, recommandations, intermédiaires et propositions de partenariat. Les recommandations et les intermédiaires permettaient aux criminels de sous-traiter la recherche du personnel adéquat. Dans d'autres cas, des employés se présentant comme initiés proposaient eux-mêmes leur accès ou leur coopération. Certains recruteurs misaient sur la tromperie ou tissaient des liens avec leurs cibles au fil du temps.

Intel 471 décrit deux grands modèles. Dans les stratagèmes d'embauche délibérée, les acteurs cherchaient des participants volontaires prêts à postuler auprès des organisations visées et à abuser de leurs privilèges une fois recrutés. D'autres démarches visaient des employés déjà en poste, dont les fonctions leur donnaient déjà la main sur des informations, des systèmes ou des processus métier de valeur.

Les modes de rémunération variaient. Les annonces évoquaient un paiement à l'acte, la vente ponctuelle d'accès ou de données, des commissions de recommandation et de recrutement, un partage des revenus et des arrangements sur la durée. L'argent pouvait revenir à l'initié, à un facilitateur, ou être réparti entre plusieurs participants selon leur rôle.

Pour gérer la confiance, les acteurs recouraient ou proposaient de recourir à des services de séquestre, à des paiements échelonnés, à des exigences de vérification et à d'autres mécanismes de contrôle des transactions.

Transport, tech et télécoms en ligne de mire

Le transport est le secteur le plus souvent cité, présent dans 19 pistes. Viennent ensuite la technologie avec 17 et les télécommunications avec 15. Vingt-six autres pistes étaient transversales ou ne pouvaient être rattachées avec certitude à un seul secteur. Une même piste pouvant mentionner plusieurs secteurs, les chiffres se recoupent. Intel 471 précise qu'ils décrivent l'échantillon et ne mesurent pas la fréquence des menaces internes dans chaque secteur.

Dans le transport, les criminels voulaient des complices capables de localiser, de bloquer ou de réacheminer des colis et de modifier les données associées. Dans les télécommunications, ils cherchaient de l'aide pour des échanges de carte SIM, des recherches sur des abonnés et des réinitialisations de comptes, afin de faciliter la compromission de comptes et la fraude. Les cas liés à la technologie portaient sur les données internes des utilisateurs, l'administration des comptes, la modération de contenus et les accès privilégiés en entreprise.

FedEx et UPS étaient chacune citées dans neuf pistes, le chiffre le plus élevé pour une organisation. Instagram apparaissait dans quatre. DoorDash, Facebook, Meta, Verizon et eBay apparaissaient chacune trois fois. AT&T, Apple, LinkedIn, PayPal, Santander, T-Mobile et UAB Urbo Bankas étaient mentionnées deux fois chacune.

Notre analyse

Le rapport laisse penser que l'accès interne est de moins en moins considéré comme une occasion rare et de plus en plus comme un produit, avec des intermédiaires, des commissions de recommandation, des séquestres et des modèles tarifaires qui ressemblent beaucoup au reste de l'économie souterraine. Pour les défenseurs, le problème est que les actions détournées, comme une réinitialisation de mot de passe ou une modification d'expédition, font normalement partie du travail de quelqu'un et peuvent ne déclencher aucune alerte.

Les constats sur les télécoms rejoignent les inquiétudes persistantes sur la sécurité des télécommunications, où l'échange de carte SIM reste une porte d'entrée vers la prise de contrôle de comptes. L'échantillon est réduit et ne permet donc pas de mesurer l'ampleur du phénomène. Reste à voir si les organisations des secteurs cités renforceront la surveillance des actions à risque de leurs employés et le contrôle des nouvelles recrues, sachant que certains stratagèmes consisteraient à infiltrer des candidats dès le départ.