Passer au contenu principal
Image présentée sur le bureau : blog CTI 1 - large
Problème émergent

Résumé CTI : abus RMM, SesameOp, prévisions de cybersécurité 2026 de Google

Les acteurs exploitent les outils RMM pour cibler les entreprises de camionnage et de logistique, SesameOp utilise l’API OpenAI Assistants pour C2 communications, et Google avertit de l’adoption croissante de l’IA par les adversaires en 2026

Cette semaine, l’équipe CTI (Cyber Threat Intelligence) de Tanium explore comment les cybercriminels ciblent de plus en plus les entreprises de transport routier et de logistique en déployant des outils de surveillance et de gestion à distance (RMM) qui semblent légitimes. Ensuite, nous  examinons SesameOp, une porte dérobée nouvellement découverte qui exploite l’API des assistants OpenAI comme canal de commande et de contrôle (C2) caché. Enfin, nous  résumons les résultats clés du rapport Cybersecurity Forecast 2026 récemment publié par Google, qui prédit l’utilisation croissante de l’IA parmi les adversaires.

Les acteurs exploitent les outils RMM pour cibler les entreprises de camionnage et de logistique

Selon Proofpoint, les cybercriminels ciblent de plus en plus les entreprises de camionnage et de logistique en déployant des outils d’accès à distance à l’apparence légitime par le biais de campagnes d’hameçonnage, ce qui leur permet de détourner des comptes de courtiers et de voler du fret physique.

Les attaques ont entraîné une augmentation des pertes mondiales liées au vol de fret, ce qui a suscité des appels urgents à des contrôles RMM plus stricts et à une sécurité accrue des e-mails.

[Explorez comment le compromis d’e-mails professionnels redéfinit le cyber-risque et ce que cela signifie pour votre organisation]

Qu’est-ce que le vol de fret ?

Le vol de fret englobe un éventail d’activités qui entraînent finalement le vol de marchandises pendant le transit. Elle est souvent menée par des organisations criminelles organisées. Le rapport de Proofpoint se concentre spécifiquement sur le vol de fret en Amérique du Nord, bien que ce ne soit pas le seul endroit où cela se produit.

Une grande partie du vol de fret cybernétique d’aujourd’hui repose sur un mélange d’ ingénierie sociale et de connaissances du secteur. Ces attaques commencent généralement par un compte compromis du tableau de chargement des courtiers, que Proofpoint note comme un « marché que les entreprises utilisent pour faciliter la réservation de chargements pour les camions ». Avec ce compte compromis, l’attaquant peut publier une fausse charge pour lancer l’attaque.

Détails de la campagne

Proofpoint suit activement un cluster de menaces menant des attaques de vol de fret. Le groupe, qui est considéré comme actif depuis au moins juin 2025, a été observé à l’aide d’outils RMM et de logiciels d’accès à distance, souvent ensemble. Une fois que ces outils auront établi l’accès initial, l’acteur commencera sa reconnaissance et déploiera divers outils de collecte d’informations d’identification.

[Gagner en clarté sur l’évolution des risques : découvrez comment les nouveaux tableaux de bord SMB et RMM de Tanium Guardian fournissent une visibilité en temps réel et des informations exploitables dans cette vidéo]

Proofpoint note que d’autres chercheurs ont identifié des activités à l’aide de tactiques, techniques et procédures (TTP) et d’infrastructures similaires qui suggèrent que l’activité pourrait dater de plus de juin. Proofpoint a également suivi une campagne entièrement distincte entre 2024 et mai 2025 dans laquelle un acteur a ciblé des organisations de transport avec divers logiciels malveillants, bien que cette activité ne puisse pas être entièrement attribuée au même acteur.

L’acteur a été observé compromettant les tableaux de chargement et publiant de faux détails de fret malveillants, s’engageant dans le détournement de fil d’e-mail et lançant des campagnes par e-mail directes.

À ce stade, l’acteur n’a pas été observé ciblant des entreprises spécifiques. L’acteur semble rechercher un éventail d’organisations, ce qui rend leur ciblage plus opportuniste.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Cette campagne est un autre exemple d’acteurs malveillants tirant parti d’un logiciel RMM fiable pour  contourner les contrôles de sécurité traditionnels, soulignant la nécessité d’une surveillance stricte de l’activité d’accès à distance.

L’attaquant derrière cette campagne utilise actuellement plusieurs autres techniques populaires, comme l’armement de la confiance au sein d’une chaîne d’approvisionnement. Les organisations doivent envisager de mettre en œuvre des processus qui luttent contre plusieurs menaces à la fois. Les résultats de Proofpoint soulignent également le besoin de collaboration entre la sécurité physique et les opérations.

SesameOp utilise l’API OpenAI Assistants pour les communications C2

Un nouveau rapport Microsoft met en lumière SesameOp, une porte dérobée nouvellement découverte qui utilise l’API OpenAI Assistants comme canal C2 caché et permet aux attaquants d’émettre des tâches cryptées et d’exfiltrer des données sans s’appuyer sur une infrastructure traditionnelle.

L’API OpenAI Assistants permet aux développeurs et aux organisations de créer des agents d’IA personnalisés pour des tâches, des domaines et des workflows spécifiques. Microsoft souligne qu’il s’agit d’un abus des API légitimes, et non d’une vulnérabilité, et recommande de surveiller le trafic des API OpenAI et d’activer des protections Defender avancées.

Analyse technique

Microsoft a découvert un acteur malveillant intégrant l’API OpenAI Assistants dans un implant de backdoor. Cela a été fait par l’acteur malveillant pour créer un canal C2 au lieu de construire ou d’utiliser une infrastructure dédiée distincte.

Au cours de leur enquête, Microsoft a identifié plusieurs techniques qui ont été utilisées pour masquer les communications, y compris la compression des charges utiles et le chiffrement par couches.

La chaîne d’infection comprend un chargeur appelé Netapi64.dll et une porte dérobée appelée OpenAiAgent.Netapi64, que Microsoft explique plus en détail.

Chargeur Netapi64.dll

Ce chargeur s’est avéré obscurci avec l’outil connu sous le nom de Eazfuscator.NET. Netapi64.dll créera un fichier dans le dossier Windows\Temp et créera un mutex afin qu’une seule instance de celui-ci soit exécutée en mémoire à la fois. Le chargeur énumère ensuite les fichiers dans le dossier Temp , recherchant un fichier qui se termine par Netapi64 à décoder et à exécuter.

Backdoor OpenAIAgent.Netapi64

Microsoft a analysé la porte dérobée de cette chaîne d’infection et a déterminé qu’elle n’exploitait pas les SDK d’agent OpenAI ou les fonctionnalités d’exécution. Au lieu de cela, il utilise l’API des assistants OpenAI pour obtenir des commandes. Lorsqu’il termine les commandes reçues, il renvoie les résultats à OpenAI sous forme de message.

Lorsque le backdoor démarre, il crée un mutex, lit sa configuration et l’analyse. La configuration analysée comprend quelques parties :

  1. Le premier qui dispose de la clé API OpenAI
  2. Le second qui est utilisé comme sélecteur de clés de dictionnaire
  3. Le troisième qui spécifie l’ adresse proxy

Microsoft a constaté que le code utilisera l’adresse proxy s’il est présent, cependant, si aucune adresse proxy n’est trouvée, il utilisera le système proxy Web par défaut.

Cette backdoor « interrogera la liste de stockage de vecteurs à partir d’OpenAI à l’aide de l’API des assistants OpenAI et de la clé API codée en dur ». Après avoir obtenu ces informations, elle recueillera la liste des assistants dans le compte OpenAI, bien que Microsoft note qu’elle est jusqu’à 100 et « avec la pagination contrôlée par le paramètre de requête de limite  ».

Chaque Assistant reçu est fourni avec quelques champs, dont l’un est le champ de description. Si ce champ est défini sur SOMMEIL, il effectuera finalement une opération de veille de thread. Si ce champ est défini sur Charge utile, il appellera un fil pour l’exécution, décryptera et convertira les messages en dictionnaire, et obtiendra une clé de la configuration.

Ensuite, la méthode executeWithJScriptEngine utilisera la réflexion pour charger un module .NET intégré tout en appelant une méthode supplémentaire. La méthode supplémentaire, appelée Frameworks, exécutera une valeur de la configuration à l’aide de JScript, puis compressera et chiffrera le résultat avec AES et RSA avant de le publier à nouveau dans OpenAI sous le même ID de thread.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Les adversaires exploitent de plus en plus les services d’IA légitimes pour des opérations secrètes, ce qui rend les méthodes de détection traditionnelles C2 moins efficaces.

Alors que les organisations continuent à s’intégrer à l’IA, les attaquants continueront à armer les services d’IA. Étant donné que le trafic vers les API OpenAI peut apparaître comme bénin et chiffré, il peut être nécessaire pour les organisations de repenser les stratégies de surveillance réseau actuelles et de s’assurer que les endpoints de service d’IA sont inclus dans les processus de recherche des menaces.

Microsoft a également inclus des conseils utiles en matière d’atténuation et de protection à la fin de son rapport.

Google avertit de l’adoption croissante de l’IA par les adversaires en 2026

Le rapport Cybersecurity Forecast 2026 de Google prévoit que le paysage de la cybersécurité sera défini par une utilisation antagoniste généralisée de l’IA pour des attaques plus rapides et plus sophistiquées. Dans le même temps, les défenseurs adopteront de plus en plus d’agents d’IA pour améliorer les opérations de sécurité, un mouvement qui ouvre la porte à de nouveaux risques tels que l’injection rapide et les agents fantômes.

Google prévoit également que les rançongiciels et l’extorsion de données resteront dominants, tandis que les menaces nationales s’intensifieront. Par conséquent, les organisations doivent hiérarchiser les défenses proactives à plusieurs niveaux et la gouvernance de l’IA pour rester résilientes.

L’IA : une menace croissante en 2026

Selon Google, les acteurs malveillants adopteront pleinement l’IA en 2026, une prédiction qui fait écho à la communauté de la cybersécurité. Le rapport prévoit que l’utilisation de l’IA parmi les acteurs passera au-delà de son état actuel et aura un impact plus important sur le paysage des menaces, alors que les acteurs continuent à l’utiliser pour améliorer leurs opérations. Il est également probable que les acteurs tireront parti des systèmes agents pour faire évoluer les attaques.

D’autres prédictions comprennent une augmentation de l’injection rapide pour manipuler l’IA, une ingénierie sociale plus sophistiquée grâce à l’IA, de nouveaux défis résultant de l’adoption rapide des agents d’IA.

Perspectives de cybercriminalité pour 2026

Google pense que les problèmes actuels de ransomware et d’extorsion persisteront jusqu’à 2026, ce qui en fera la « catégorie de cybercriminalité la plus perturbatrice financièrement au monde ». Cela est largement basé sur le volume croissant d’incidents tout au long de 2025. Le rapport de Google aborde également le fait que l’adoption continue des actifs crypto et tokenisés étendra davantage la surface d’attaque.

Google anticipe un tournant dans l’orientation des acteurs malveillants, davantage vers l’infrastructure de virtualisation sous-jacente qui est désormais révélée comme un angle mort critique. Cette prévision est liée à l’évolution tactique dans laquelle les acteurs essaient d’infliger un impact maximal avec une résistance minimale. Les menaces liées aux systèmes de contrôle industriels (ICS) et aux technologies opérationnelles (OT) resteront probablement également.

Acteurs nationaux : Prédictions pour la Russie, la Chine, l’Iran et la Corée du Nord

Google a analysé les dernières cyberopérations des États-nations de Russie, Chine, Iran et Corée du Nord, et a publié les prédictions suivantes :

  • Les acteurs des États-nations russes dépasseront probablement la seule focalisation sur le soutien au conflit ukrainien vers des objectifs stratégiques mondiaux à plus long terme.
  • La Chine continuera probablement de dépasser les autres pays avec une activité à haut rythme qui maximise l’échelle opérationnelle.
  • Les acteurs des États-nations iraniens accéléreront leur activité de cyberespionnage, en raison de l’augmentation des tensions régionales.
  • La Corée du Nord soutiendra probablement les objectifs actuels de génération de revenus, en particulier avec l’ activité des travailleurs informatiques.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’IA n’est plus un simple outil défensif. Selon Google, c’est désormais une arme pour les adversaires. Ainsi, les organisations qui ne mettent pas en œuvre une gouvernance robuste de l’IA risquent de transformer l’innovation en vulnérabilité.

[Vous vous demandez comment l’IA affecte votre sécurité ? Découvrez des conseils et des informations pratiques pour protéger votre entreprise]

De même, l’augmentation des agents d’IA forcera un changement de paradigme dans la gestion des identités et des accès. Pour cette raison, traiter les agents d’IA comme des identités numériques prioritaires n’est pas facultatif, mais fondamental.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.

Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.