L'utilisation détournée d'outils légitimes
Selon les récents rapports de sécurité de juin 2026, la majorité écrasante des attaques avancées (84%) n'installent pas de malwares classiques lors de leur phase d'intrusion. À la place, les attaquants privilégient la technique dite du "Living off the Land" (LOTL), consistant à détourner les fonctionnalités d'outils d'administration légitimes déjà présents dans le système d'exploitation Windows, tels que PowerShell, WMI ou Msiexec.
Contourner la surveillance des outils de sécurité EDR
Cette approche offre un avantage tactique majeur aux attaquants : la furtivité. Les solutions de détection sur les terminaux (EDR) et les antivirus se concentrent généralement sur la détection de fichiers exécutables inconnus ou malveillants. En utilisant des commandes PowerShell légitimes pour télécharger et exécuter des scripts en mémoire vive, l'activité malveillante se fond dans le bruit quotidien des opérations informatiques normales de l'entreprise, rendant la détection extrêmement difficile.
Nécessité d'une analyse comportementale approfondie
Face à la prédominance des attaques LOTL, la defense des systèmes d'information doit évoluer. Les signatures d'antivirus ne suffisent plus. Les centres opérationnels de sécurité (SOC) doivent mettre en place des règles d'analyse comportementale pour identifier des anomalies d'utilisation d'outils légitimes, par exemple lorsqu'un compte utilisateur standard lance des scripts d'administration complexes ou tente d'interroger l'annuaire Active Directory à des heures inhabituelles.
Commentaires (0)
Aucun commentaire pour le moment. Soyez le premier à réagir !
Laisser un commentaire