Abus des outils RMM : 45 % des incidents selon Huntress

Abus des outils RMM : 45 % des incidents selon Huntress

Les attaquants se sont appuyés sur des logiciels légitimes de surveillance et de gestion à distance (RMM) dans 45 % des incidents liés aux postes de travail enregistrés par Huntress au premier trimestre 2026, selon un nouveau rapport de l'éditeur de sécurité.

Huntress a également placé 11 tactiques d'attaque sur un graphique qui mesure la fréquence à laquelle il observe chacune d'elles et l'ampleur des dégâts qu'elle peut causer. L'abus des outils RMM se trouve tout à droite, la zone réservée aux tactiques les plus souvent observées.

Les services informatiques utilisent les outils RMM pour administrer les ordinateurs à distance. Lorsqu'un attaquant en installe un, il obtient un accès persistant et la possibilité d'exécuter des commandes, et cette activité ressemble au travail normal d'un administrateur. La copie malveillante et la copie autorisée peuvent se comporter exactement de la même façon. Huntress décrit cette catégorie comme se trouvant à un pas du rançongiciel ou du vol de données. Selon l'entreprise, elle a progressé de 277 % sur un an en 2025.

Un clic d'hameçonnage, quatre outils d'accès à distance

Dans un cas étudié par Huntress, un faux contrat de service a installé un outil RMM appelé Tiflux. L'intrus a ensuite ajouté UltraVNC, Splashtop et ScreenConnect sur la même machine. Un seul clic a offert à l'attaquant plusieurs voies distinctes pour revenir.

Les chercheurs indiquent que les attaquants utilisent déjà l'IA pour rédiger les faux partages de documents et les faux contrats de service qui servent d'appâts au début de ces intrusions.

"Pourquoi consacrer du temps et des ressources à développer ou construire quelque chose de zéro quand on peut utiliser un outil légitime qu'il suffit de prendre sur l'étagère ?", a déclaré Jamie Levy, directrice principale des tactiques adverses chez Huntress.

Huntress propose une vérification simple. Demander à l'équipe de sécurité quels outils RMM sont approuvés, et ce qui l'alerte lorsqu'un outil non approuvé fait son apparition.

Règles de boîte de réception et jetons de session volés

La manipulation de boîtes mail et la prise de contrôle de comptes partagent le même coin supérieur droit du graphique.

Dans la manipulation de boîte mail, un attaquant qui a accès à une boîte de réception crée une règle qui déplace les réponses d'un fournisseur vers un dossier comme Archive, où elles passent facilement inaperçues. L'attaquant glisse ensuite une facture qui redirige le paiement ailleurs.

Dans les prises de contrôle de type adversary-in-the-middle (AiTM), l'attaquant s'intercale entre la victime et la véritable page de connexion de Microsoft 365 et copie le jeton de session. Ce jeton est l'identifiant qui maintient l'utilisateur connecté. Tant que la session reste valide, l'attaquant n'a besoin d'aucun mot de passe et ne déclenche aucune demande d'authentification multifacteur.

La manipulation de boîtes mail représentait 19 % des menaces liées à l'identité en 2025 et 24,6 % des signaux de menaces liées à l'identité depuis le début de 2026. L'AiTM représentait 18,9 % des menaces liées à l'identité en 2025. Ces chiffres ne mesurent pas la même chose que les 45 % concernant les outils RMM, qui portent sur les incidents liés aux postes de travail, et ne peuvent donc pas être comparés directement.

Huntress recommande de demander au service informatique combien de temps les sessions restent actives et si un nouvel appareil ou un nouvel emplacement impose une nouvelle connexion.

Codes d'appareil, ClickFix et un faux téléchargement de Claude

L'hameçonnage par code d'appareil se retrouve dans ce que Huntress appelle le coin "discret mais mortel", celui des tactiques moins fréquentes mais très destructrices. Une fausse invite de workflow envoie la victime vers la véritable page de connexion par code d'appareil de Microsoft. Une fois le code saisi, l'attaquant détient un jeton d'accès qui peut survivre à une réinitialisation du mot de passe.

Les chercheurs font état d'une hausse de 1 380 % sur un an pour cette tactique. La comparaison porte toutefois sur la période de juillet à décembre 2025 face à celle de janvier à avril 2026, et aucun chiffre de départ n'est fourni. Le chiffre indique une tendance mais ne dit rien du volume. Par ailleurs, le kit d'hameçonnage EvilTokens a touché 344 organisations dans cinq pays en 16 jours.

Les leurres ClickFix représentaient 53,2 % de l'activité des chargeurs de logiciels malveillants en 2025.

Huntress range l'abus des plateformes d'IA et les deepfakes dans la catégorie "surestimé, pour l'instant". Un cas d'abus de plateforme d'IA concernait FakeAgent, qui utilisait un Claude Artifact malveillant hébergé sur le véritable domaine claude.ai. Il redirigeait les personnes qui cherchaient Claude Desktop vers SectopRAT et a touché 29 organisations en deux jours. Six des 11 tactiques portent le marqueur d'accélération par l'IA de Huntress, dont ces deux-là.

Notre analyse

Le fil conducteur du rapport, c'est que les tactiques les plus fréquentes ne reposent ni sur des exploits ni sur des logiciels malveillants sur mesure. Elles détournent des éléments auxquels les organisations font déjà confiance, comme les outils d'administration, les règles de boîte de réception, les vraies pages de connexion de Microsoft et le domaine authentique d'un éditeur d'IA. Cela laisse penser qu'une détection fondée sur la question "ce logiciel est-il malveillant ?" continuera de passer à côté d'une grande partie des intrusions. La question la plus utile est de savoir si cet outil, cette règle ou cette session devrait seulement exister.

Cela donne aussi plus de poids à l'inventaire de base. Les vérifications suggérées par Huntress sont modestes : savoir quels outils RMM sont approuvés, savoir combien de temps durent les sessions. Il faut noter que les logiciels d'accès à distance posent aussi, en eux-mêmes, un problème de correctifs, comme on l'a vu lorsque TeamViewer a appelé ses utilisateurs à corriger cinq failles graves. Les organisations incapables de dresser la liste de leurs outils d'accès à distance risquent d'avoir du mal avec ces deux problèmes.

Les lecteurs doivent prendre les pourcentages mis en avant avec précaution. Huntress souligne lui-même que les chiffres concernant les outils RMM, l'identité et les codes d'appareil ne mesurent pas la même chose, et le bond de 1 380 % est donné sans base de référence.

L'angle de l'IA mérite d'être suivi. Huntress qualifie l'abus des plateformes d'IA de "surestimé, pour l'instant", tout en signalant six tactiques comme accélérées par l'IA. Cela rejoint un constat plus large selon lequel les attaquants ont actuellement une longueur d'avance sur les défenseurs dans l'utilisation de l'IA. Reste à savoir si des cas comme FakeAgent resteront rares, ou si ce "pour l'instant" s'avérera être la partie la plus importante de l'étiquette.