Malware-as-a-Service : une menace en mutation que les MSP belges doivent anticiper

Partager
Malware-as-a-Service : une menace en mutation que les MSP belges doivent anticiper
Corey Nachreiner, Chief Security Officer chez WatchGuard : "Des attaques moins nombreuses mais redoutablement bien ciblées"

Les campagnes de malware diminuent en volume, mais gagnent en précision sous l’effet de l’IA, indique le dernier rapport sur les cybermenaces de WatchGuard. Mais la baisse du nombre des attaques masque des techniques d’évasion accrues et une exposition persistante via TLS. Analyse de la transformation de la menace avec Corey Nachreiner, Chief Security Officer chez WatchGuard. 

Le dernier rapport sur les menaces publié par le spécialiste de la cybersécurité révèle que « les acteurs malveillants s’appuient sur des outils assistés par l’IA pour passer rapidement de campagnes bruyantes et à fort volume à des malwares ciblant des victimes spécifiques, tout en élargissant leurs activités de reconnaissance à faible intensité et en privilégiant davantage les accès fondés sur les identifiants ».

Le rapport de WatchGuard constate, par ailleurs, que les attaquants recourent à des logiciels malveillants de plus en plus sophistiqués, alors que l’activité globale liée à l’exploitation des réseaux diminue.

« Le volume total des attaques réseau a chuté de 79 %, alors que les nouveaux logiciels malveillants ont augmenté de plus de 2.000 % en un an. Mais 96 % des menaces détectées sur les terminaux n’ont été observées que sur une seule machine ».

Basculement vers le Malware-as-a-Service

 Les acteurs malveillants utilisent désormais le Malware-as-a-Service (automatisation couplée à l’IA), pour tester un plus grand nombre de vulnérabilités sur davantage de réseaux, créer des charges utiles uniques pour des victimes spécifiques à grande échelle, et contourner les contrôles traditionnels. 

 « Le fait que le nombre d’alertes ait diminué ne signifie pas que les attaquants sont moins dangereux. Ils utilisent tous les outils à leur disposition pour devenir plus sélectifs et plus précis », explique Corey Nachreiner, Chief Security Officer chez WatchGuard.

 Ces résultats confirment un basculement des charges utiles réutilisables et des scans à grande échelle vers des malwares adaptés à des systèmes individuels, une reconnaissance étendue et à faible intensité (« low-and-slow ») ainsi qu'un accès fondé sur les identifiants, capable de contourner les défenses périmétriques. 

 « Pour les MSP, cette évolution implique une visibilité unifiée, une inspection TLS, une détection assistée par IA, des contrôles d’identité robustes et une réponse continue afin de protéger les clients à grande échelle », résume Corey Nachreiner.

 Des réseaux plus silencieux mais davantage explorés

 Outre l'écart croissant entre le volume et la diversité des attaques, le rapport révèle également : 

 -Une évolution des techniques d'accès initial. Les acteurs malveillants utilisent de plus en plus des comptes de confiance et des outils natifs pour contourner les couches de sécurité. Les détections PowerShell ont fortement diminué, tandis que l'accès aux identifiants, la persistance, l'accès à distance et l'évasion des défenses sont devenus les principaux axes de recherche de menaces du premier semestre de l'année.

 -Des réseaux plus silencieux mais davantage explorés. Le nombre de signatures IPS uniques a augmenté et les 10 attaques les plus fréquentes ont représenté une part plus faible de l'activité globale. Une signature générique de web-shell est devenue l'attaque réseau la plus répandue au monde, touchant 75 % des machines en Belgique et près de 60 % en Italie et aux États-Unis.

 -Les attaquants continuent de tirer profit d'anciennes vulnérabilités. La vulnérabilité médiane référencée parmi les 50 principales signatures d'attaques réseau du rapport a été révélée en 2014, et 31 des 44 signatures faisant référence à une CVE ciblaient des failles datant d’au moins 10 ans. L'injection SQL représentait à elle seule plus de 17 % des détections d'attaques réseau.

 -Le chiffrement reste la voie de diffusion par défaut – 95 % des logiciels malveillants ont transité par TLS, mais seuls 20 % des équipements déployés inspectent le trafic chiffré. Les logiciels malveillants évasifs représentaient près d'un tiers des détections au total, et 36 % des détections observées via l'inspection TLS sur les appareils dotés de solutions avancées de protection contre les malwares.

 Le ransomware reste une économie active et concurrentielle

 L'écosystème des ransomwares se consolide tout en attirant de nouveaux entrants. Les détections sur les terminaux ont chuté de plus de 68 % en un an, malgré une activité d'extorsion publique atteignant des niveaux record. WatchGuard a recensé 41 nouveaux groupes de ransomware au premier semestre 2026, dont les huit principaux représentent plus de la moitié des près de 5 000 revendications publiques d’extorsion.

 Et à Pascal Le Digol, Directeur France de WatchGuard Technologies de conclure : « ces résultats confirment la nécessité d’adopter une défense multicouche combinant la prévention des intrusions, la protection avancée des terminaux, la sécurité des identités et la surveillance continue. Les équipes de sécurité et les MSP doivent également accorder une attention particulière aux vulnérabilités anciennes et aux équipements périphériques qui ne sont plus pris en charge, déployer l’authentification multifacteur (MFA) et des contrôles d’accès Zero Trust. Mais surtout évaluer non seulement le volume des alertes, mais aussi la portée et la diversité des attaques. »

Lire la suite

Interview Michel Nys, Strategy director chez Easi : Comment l'IA transforme la sécurité des entreprises belges et pourquoi la conformité ne suffit plus

Interview Michel Nys, Strategy director chez Easi : Comment l'IA transforme la sécurité des entreprises belges et pourquoi la conformité ne suffit plus

Le partenaire IT belge Easi a récemment rejoint le « Forum of Incident Response and Security Teams » (FIRST), une organisation internationale de référence pour les équipes de réponse aux cyber incidents. A l’heure où les exigences réglementaires comme NIS2 imposent une maturité accrue, cette intégration permet aux partenaires informatiques de

Par Boris Jancen