Actualités / Cybersécurité
Campagnes de phishing 2026 : comment les cybercriminels détournent les outils légitimes de gestion à distance Publié le 30 septembre 2026 par Christ-loisele (4 min de lecture)
En juillet 2026, des attaques par phishing ont exploité des installateurs déguisés de MSP360 RMM pour infiltrer des systèmes. Les acteurs malveillants ont combiné leurres variés et outils légitimes pour maintenir un accès persistant, selon Microsoft Defender Experts.
Vidéo : Zero Out Your Incident Queue - Human-led Microsoft Defender Experts for XDR (Microsoft Mechanics, YouTube)
Des leurres sophistiqués pour contourner les défenses
Les campagnes de phishing observées en juillet 2026 par Microsoft Defender Experts ont ciblé des organisations de multiples secteurs en utilisant des leurres diversifiés. Les cybercriminels ont distribué un installateur falsifié de MSP360 Remote Monitoring and Management (RMM) , un outil légitime de gestion à distance, via des invitations à des réunions, des documents PDF piégés et des fausses alertes de mises à jour logicielles.
L’installateur, signé numériquement pour tromper les vérifications de sécurité, portait des noms de fichiers trompeurs afin de passer inaperçu. Une fois exécuté, il déployait silencieusement ConnectWise ScreenConnect , un autre logiciel de gestion à distance, créant ainsi un second canal d’accès aux systèmes compromis. Les victimes étaient redirigées vers des serveurs contrôlés par les attaquants, hébergés sur des plateformes légitimes comme Amazon S3 , Cloudflare R2 ou Dropbox , ainsi que des services moins connus comme GitLab et Supabase .
Les cybercriminels exploitent désormais des logiciels légitimes pour se fondre dans les opérations informatiques normales, rendant leur détection bien plus complexe.
Image : Figure 1. Attack chain showing phishing delivering a masqueraded MSP360 RMM installer that deploys ScreenConnect for persistent remote acces (Microsoft Security Blog, image officielle)
L’exploitation des outils légitimes pour une présence discrète
Les cybercriminels ont abusé de la légitimité des outils de gestion à distance pour se fondre dans les opérations informatiques normales des organisations. Après l’installation de MSP360 RMM, ils ont utilisé PowerShell pour déployer automatiquement ConnectWise ScreenConnect , un logiciel souvent utilisé par les administrateurs système. Cette double couche d’accès leur a permis de maintenir une présence persistante sur les systèmes compromis, tout en rendant la détection plus difficile.
Selon Microsoft Defender Experts , cette tactique illustre une tendance croissante : les acteurs malveillants exploitent des logiciels légitimes pour mener des activités post-intrusion, comme le vol de données ou l’accès aux identifiants. Les phishing emails imitaient des plateformes courantes comme les portails de partage de documents, Zoom , Adobe Reader ou les outils de collaboration d’entreprise, renforçant ainsi leur crédibilité.
Image : Figure 2. Actor-controlled tax-document lure prompting download of a masqueraded MSP360 installer. (Microsoft Security Blog, image officielle)
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest, où les infrastructures informatiques sont souvent moins protégées que dans les pays développés, cette méthode d’attaque représente un risque accru. Les cybercriminels pourraient cibler des organisations utilisant des outils de gestion à distance comme MSP360 ou des alternatives locales, en exploitant des failles dans les processus de vérification des mises à jour ou des emails internes. Une sensibilisation renforcée des employés aux techniques de phishing, ainsi qu’une surveillance active des activités suspectes via des solutions comme Microsoft Defender for Endpoint , deviendraient essentielles pour limiter les intrusions.
Les administrations publiques, souvent dépendantes de logiciels de gestion centralisée pour superviser les réseaux, devraient également évaluer l’efficacité de leurs contrôles d’accès et des signatures numériques des logiciels installés. L’utilisation de plateformes cloud légitimes pour héberger des charges malveillantes montre que les attaquants contournent les filtres traditionnels : une approche basée sur l’analyse comportementale des outils de gestion à distance pourrait s’avérer plus efficace.
Image : Figure 3. Image displaying the execution of downloaded MSP360 RMM. (Microsoft Security Blog, image officielle)
Comment se protéger ? Des pistes concrètes
Les organisations peuvent adopter plusieurs mesures pour réduire leur exposition. D’abord, former les employés à reconnaître les leurres courants, comme les emails non sollicités ou les alertes de mise à jour suspectes. Ensuite, renforcer les contrôles autour des outils de gestion à distance en limitant leurs privilèges d’accès et en surveillant leur utilisation via des solutions comme Microsoft Defender for Endpoint , qui détecte les activités inhabituelles liées à ces logiciels. Enfin, vérifier systématiquement l’origine des téléchargements, même s’ils proviennent de services cloud réputés, et désactiver les scripts automatiques comme PowerShell lorsqu’ils ne sont pas nécessaires.
Les éditeurs locaux de solutions informatiques, souvent utilisés par les PME et les administrations béninoises, devraient aussi intégrer des mécanismes de détection des comportements anormaux dans leurs outils, afin de limiter les risques liés à leur détournement.
Image : Figure 4. Process execution flow of the MSP360 RMM installation. (Microsoft Security Blog, image officielle)
Logo : MSP360 (Arseny Knyshev, Public domain) Sources