Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont de nouveau documenté une vague d'extorsion dirigée qui combine des techniques de génie social (diffusage) basées sur la voix et l'abus d'outils légitimes d'accès à distance. Selon les entreprises qui ont publié les résultats, le groupe UNC3753 - également connu dans la presse comme Chatty Spider, Luna Moth ou Silent Ransom Group - a exploité la confiance dans le soutien technique des entreprises pour entrer en réseaux de bureaux juridiques, de services financiers et d'entreprises professionnelles aux États-Unis entre janvier et mai 2026.
La tactique centrale est simple et efficace : créer un prétexte plausible par courriel et conclure l'affaire par téléphone. Les correos sans liens ou pièces jointes, avec des problèmes de facturation ou de migration de données, ne servent qu'à justifier un appel. Depuis cette conversation, les victimes sont incitées à commencer des sessions de partage d'écran et à installer des logiciels légitimes comme AnyDesk, Zoho Assist ou RMM commerciale, ce qui permet à l'agresseur de se déplacer dans l'environnement comme s'il était autorisé par le personnel.

Plus inquiétant est l'escalade décrite par les autorités: en plus de l'accès à distance, dans plusieurs incidents, les acteurs ont physiquement envoyé du personnel aux bureaux posant comme techniciens pour extraire des informations via des unités USB ou des disques externes. Ce double vecteur - l'ingénierie sociale à distance et la présence physique - réduit considérablement l'efficacité des contrôles du périmètre et de l'authentification.
Les conséquences pour les services juridiques et les institutions financières sont particulièrement graves. Ces objectifs concentrent des documents contenant des secrets d'affaires, des accords de sociétés, des déclarations fiscales et des données personnelles sensibles; l'exposition de ces documents a des répercussions réglementaires, de réputation et contractuelles qui vont au-delà du coût immédiat d'une négociation avec des extorseurs.
Du point de vue technique, l'utilisation abusive des outils RMM et de partage d'écran est efficace pour trois raisons : premièrement, il s'agit d'applications conçues pour donner une télécommande et généralement autorisées par les politiques informatiques; deuxièmement, leur installation par le biais d'instructions guidées par téléphone ne tient pas compte de nombreuses alertes; troisièmement, les transferts de fichiers via des utilitaires légitimes tels que WinSCP ou Rclone sont mélangés avec le trafic légitime et compliquent la détection. De plus, l'utilisation de services qui envoient des notes autodétruites pour transmettre des instructions évite les dossiers de génie social permanents.
Que peut faire une organisation aujourd'hui pour réduire le risque? Premièrement, traiter les appels de soutien technique non sollicités comme des incidents potentiels : mettre en oeuvre une politique de vérification des canaux distincte (rappel à un numéro d'entreprise connu, vérification interne des billets) et former tout le personnel à ne jamais autoriser les installations après un seul appel. Deuxièmement, limiter et contrôler les outils d'accès à distance : n'autoriser que les solutions gérées par l'organisation et appliquer des listes d'applications blanches (AppLocker, politiques MDM), le blocage des comptes administratifs non approuvés et la surveillance centralisée des sessions à distance.

Dans le domaine physique, renforcer le contrôle des visiteurs et la gestion des techniciens externes : vérification préalable, vérification des pouvoirs, accompagnement physique et interdiction de connecter des périphériques USB à des machines avec des informations sensibles. Au niveau de l'infrastructure, introduire des restrictions pour les médias amovibles via les configurations GPO ou UEFI / firmware, et envisager des solutions qui donnent une capacité de détection précoce sur les nouvelles connexions RDP / AnyDesk et sur l'exécution des utilitaires de transfert de fichiers.
La préparation et la réponse sont essentielles : Conservez des sauvegardes hors ligne et immuables, enregistrez et gelez les journaux pertinents (log d'accès à distance, dossiers de courrier, fichiers MFA, registre VPN / VDI, fichiers de plate-forme de vidéoconférence), et avez un plan de réponse qui comprend des conseils juridiques et une communication contrôlée avec les clients. Après une intrusion, préserver les preuves (images forensiques) et contacter les autorités compétentes; signaler et coordonner avec des entités telles que le FBI ou les agences nationales de cybersécurité aide à cartographier les campagnes et à atténuer les risques régionaux. Des renseignements sur la fraude par courrier et des recommandations générales sont disponibles au FBI : https: / / www.fbi.gov / escroqueries-et-sécurité / cames-et-crimes communs / affaires-email-compromis, et des guides pratiques pour Ransomware et résistance à l'extorsion dans la CISA: https: / / www.cisa.gov / ransomware.
Enfin, les organisations doivent supposer que l'authentification ne suffit pas à elle seule contre les attaques ciblées qui exploitent le facteur humain. Investir dans des programmes de sensibilisation réalistes (y compris des exercices d'animation), simuler des incidents d'appui technique et examiner les contrats avec des tiers qui ont accès à distance à des systèmes sensibles. La combinaison des contrôles techniques, des procédures de vérification et de la surveillance physique réduit la possibilité que des acteurs comme la CNU3753 exploitent pour transformer un appel crédible en fuite de données de masse.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...