Un nouveau rapport de Zscaler met en évidence un changement clair dans le mode opératoire des gangs d'extorsion. Les rançongiciels assistés par IA ciblant les travailleurs à distance, en particulier ceux qui occupent des postes de management, génèrent des paiements plus élevés et reposent sur des outils auxquels les employés font déjà confiance. Pour quiconque travaille depuis chez soi ou se connecte depuis un café, ces conclusions rappellent utilement que le message le plus dangereux peut arriver via une application approuvée par votre entreprise.

Ce qu'a révélé le rapport Zscaler

Les chiffres phares du rapport sont sans détour. Le paiement moyen de rançon a augmenté de 5,3 % d'une année sur l'autre pour atteindre 431 995 $. Les postes de niveau manager et supérieur représentaient 62 % des victimes dans les attaques examinées par Zscaler, ce qui suggère que les attaquants choisissent délibérément des employés dotés de rôles privilégiés et d'une influence business.

Le rapport décrit également un changement plus large de tactique. Zscaler affirme que les acteurs malveillants utilisent l'IA pour assister leurs opérations et s'orientent vers le vol de données à grande échelle, et non plus seulement vers le chiffrement de fichiers. Voler d'abord les données donne aux criminels une seconde source de pression : même si une entreprise peut restaurer ses systèmes à partir de sauvegardes, la menace de publier des informations sensibles subsiste.

Les sources dont nous disposons se limitent à un résumé du rapport, nous nous en tenons donc aux chiffres et aux affirmations que Zscaler a rendus publics plutôt que de combler les détails qu'il n'a pas fournis.

Comment Teams et Quick Assist sont détournés

L'une des conclusions les plus concrètes est que les attaquants exploitent de plus en plus des outils d'entreprise de confiance, notamment Microsoft Teams et Quick Assist. Selon le rapport, ces outils sont utilisés pour faciliter l'ingénierie sociale, les mouvements latéraux, le vol de données et le chiffrement de fichiers.

La logique est facile à suivre. Un message dans Teams ressemble à une banale conversation de travail. Une session Quick Assist ressemble à un support informatique de routine. Ni l'un ni l'autre ne déclenche la méfiance qu'une pièce jointe étrange dans un courriel pourrait susciter. Lorsqu'un attaquant parvient à convaincre un employé occupé d'accepter une demande de discussion ou une invite de support à distance, il peut obtenir un point d'ancrage sans jamais avoir besoin de franchir un pare-feu.

C'est aussi pourquoi ces outils sont difficiles à contrôler avec de simples listes de blocage. Ce sont des logiciels légitimes dont dépendent quotidiennement de nombreuses organisations. Le risque réside dans la manière dont ils sont utilisés, et dans l'identité de la personne à l'autre bout de la conversation.

Pourquoi les managers sont les cibles principales

Avec des managers et plus représentant 62 % des victimes, le schéma est difficile à ignorer. Les personnes occupant ces postes ont tendance à disposer d'un accès plus large aux fichiers, aux validations et aux systèmes internes. Elles sont aussi plus susceptibles d'être dignes de confiance aux yeux de leurs collègues, ce qui rend une usurpation convaincante plus précieuse pour un attaquant.

Cela correspond à une couverture antérieure sur le site. Notre analyse de comment les gangs de rançongiciels ciblent les cadres en milieu de carrière décrit un éloignement de l'ancienne focalisation sur le seul comité de direction, et le nouveau rapport confirme que les attaquants s'intéressent aux personnes qui se trouvent au cœur des opérations quotidiennes de l'entreprise.

L'IA semble rendre ce ciblage moins coûteux et plus rapide. Zscaler décrit des attaquants assistés par IA, et bien que le résumé ne détaille pas chaque technique, la direction générale est claire : des messages mieux personnalisés et des opérations plus rapides signifient moins d'efforts par victime.

Ce qu'un VPN protège et ne protège pas

Un VPN chiffre le trafic entre votre appareil et le serveur VPN, et il peut réduire l'exposition sur des réseaux non fiables tels que le Wi-Fi public. C'est précieux, mais cela répond à un problème différent de celui décrit dans ce rapport.

Si un attaquant vous persuade d'accepter une demande Teams ou de lancer une session Quick Assist, la connexion est celle que vous avez choisi d'ouvrir. Le trafic chiffré n'aide pas lorsque la personne à l'autre bout est la menace. Un VPN ne vous empêche pas non plus de remettre vos identifiants, d'approuver une demande de contrôle à distance ou d'exécuter un fichier qu'on vous a demandé d'ouvrir.

Autrement dit, un VPN est une couche de protection de la vie privée, pas une défense contre l'ingénierie sociale au sein de plateformes légitimes. Considérez-le comme un complément à de bonnes habitudes en matière de comptes et d'appareils, et non comme un substitut à celles-ci.

Ce que cela signifie pour vous

Si vous travaillez à distance, surtout dans un rôle avec un pouvoir de validation ou un large accès aux fichiers, vous correspondez au profil décrit par le rapport. Le conseil pratique est de ralentir au moment où quelqu'un vous demande d'accorder un accès.

  • Traitez avec prudence les messages Teams inattendus provenant de comptes inconnus ou externes, même s'ils mentionnent l'informatique ou un collègue connu.
  • Ne lancez jamais une session Quick Assist à moins d'avoir vous-même initié la demande de support via un canal que vous avez vérifié.
  • Confirmez les demandes inhabituelles en contactant la personne par un autre moyen connu.
  • Utilisez des mots de passe uniques et l'authentification multifacteur sur vos comptes professionnels et personnels.
  • Signalez rapidement les contacts suspects à votre équipe informatique ou de sécurité, même en cas de doute.

À retenir

Les conclusions de Zscaler montrent que les rançongiciels assistés par IA ciblant les travailleurs à distance reposent moins sur des exploits exotiques que sur l'art de persuader la bonne personne d'ouvrir la porte. Un paiement moyen de 431 995 $ et une part de 62 % de victimes de niveau manager rendent l'incitation évidente.

Prenez quelques minutes cette semaine pour revoir votre façon de gérer les demandes d'accès à distance et votre hygiène en matière d'identifiants : vérifiez quels outils peuvent contrôler votre appareil, renforcez votre authentification multifacteur et convenez d'une habitude de vérification avec votre équipe. Pour plus de contexte sur qui est touché et pourquoi, lisez notre couverture antérieure des gangs de rançongiciels ciblant les cadres intermédiaires.