Les pirates utilisent un logiciel de surveillance des employés pour infiltrer les entreprises et déployer des ransomwares

Les pirates utilisent un logiciel de surveillance des employés pour infiltrer les entreprises et déployer des ransomwares

En résumé

  • Huntress a détecté des attaques dans lesquelles des pirates ont combiné Net Monitor for Employees avec SimpleHelp pour déployer le ransomware Crazy.
  • Les attaquants ont camouflé les processus malveillants en services Windows légitimes et mis en place des alertes ciblant les portefeuilles cryptographiques.
  • Network LookOut a précisé que son logiciel ne peut être installé qu'avec des privilèges administratifs préalables sur l'ordinateur cible.

Un outil populaire de surveillance des employés est ciblé par des pirates informatiques et utilisé comme point d'entrée pour des attaques de ransomwares, selon un nouveau rapport de la société de cybersécurité Huntress.

Fin janvier et début février 2026, l'équipe Huntress Tactical Response a enquêté sur deux intrusions dans lesquelles des attaquants ont combiné Net Monitor for Employees Professional avec SimpleHelp, un outil d'accès à distance utilisé par les services informatiques.

Selon le rapport, les pirates ont utilisé un logiciel de surveillance des employés pour accéder aux systèmes de l'entreprise et SimpleHelp pour s'assurer qu'ils pourraient y rester même si l'un des points d'accès était bloqué. L’activité a finalement conduit à une tentative de déploiement du ransomware Crazy.

« Ces cas mettent en évidence une tendance croissante des acteurs malveillants à exploiter des logiciels légitimes disponibles dans le commerce pour se fondre dans les environnements d'entreprise », ont écrit les chercheurs de Huntress.

« Net Monitor for Employees Professional, bien que commercialisé comme un outil de surveillance des employés, offre des fonctionnalités qui rivalisent avec les chevaux de Troie d'accès à distance traditionnels : connexions inversées sur les ports communs, masquage des noms de processus et de services, exécution de shell intégrée et possibilité d'installation silencieuse via les mécanismes d'installation Windows standard. Lorsqu'il est combiné avec SimpleHelp comme canal d'accès secondaire… le résultat est un double support robuste qui est difficile à distinguer des logiciels d'administration légitimes. « 

La société a ajouté que même si les outils peuvent être nouveaux, la cause première reste les périmètres exposés et une mauvaise gestion des identités, y compris les comptes VPN compromis.

L’essor du bossware

L'utilisation de ce que l'on appelle les « bosswares » varie à l'échelle mondiale, mais elle est répandue. Selon un rapport de l'année dernière, environ un tiers des entreprises britanniques utilisent un logiciel de surveillance des employés, tandis qu'aux États-Unis, ce chiffre est estimé à environ 60 %.

Le logiciel est couramment déployé pour suivre la productivité, enregistrer l'activité et capturer des captures d'écran des écrans des travailleurs. Cependant, son utilisation est controversée, tout comme les affirmations selon lesquelles il mesure réellement la productivité des employés ou s'il l'évalue plutôt sur la base de critères arbitraires tels que les clics de souris ou les e-mails envoyés.

Cependant, leur popularité fait de ces outils un vecteur attractif pour les attaquants. Net Monitor for Employees Professional, développé par NetworkLookout, est commercialisé pour le suivi de la productivité des employés, mais offre des fonctionnalités allant au-delà de la surveillance passive de l'affichage, telles que les connexions shell inversées, le contrôle du bureau à distance, la gestion des fichiers et la possibilité de personnaliser les noms de services et de processus lors de l'installation.

Ces fonctionnalités, conçues pour un usage administratif légitime, peuvent permettre aux acteurs malveillants de se fondre dans les environnements d'entreprise sans déployer de logiciels malveillants traditionnels.

Dans le premier cas détaillé par Huntress, les enquêteurs ont été alertés par une manipulation suspecte de compte sur un hôte, notamment des tentatives de désactivation du compte invité du système et d'activation du compte administrateur intégré. Plusieurs commandes « net » ont été exécutées pour répertorier les utilisateurs, réinitialiser les mots de passe et créer des comptes supplémentaires.

Les analystes ont retracé l'activité jusqu'à un binaire lié à Net Monitor for Employees, qui avait généré une application pseudo-terminal permettant l'exécution de commandes. L'outil a téléchargé un binaire SimpleHelp à partir d'une adresse IP externe, après quoi l'attaquant a tenté de perturber Windows Defender et de déployer plusieurs versions du ransomware Crazy, qui fait partie de la famille VoidCrypt.

Lors de la deuxième intrusion, observée début février, les attaquants ont accédé au compte VPN SSL compromis d'un fournisseur et se sont connectés via le protocole de bureau à distance à un contrôleur de domaine. À partir de là, ils ont installé l'agent Net Monitor directement à partir du site Web du fournisseur. Les attaquants ont personnalisé les noms de services et de processus pour imiter des composants Windows légitimes, déguisant le service comme étant lié à OneDrive et renommant le processus en cours.

Ils ont ensuite installé SimpleHelp comme canal persistant supplémentaire et configuré des déclencheurs de surveillance basés sur des mots clés ciblant portefeuilles des crypto-monnaies, échanges et plateformes de paiement, en plus d'autres outils d'accès à distance. Huntress a déclaré que l'activité montrait des signes clairs de motivation financière et d'évasion délibérée des défenses.

Network LookOut, la société derrière Net Monitor for Employee, a déclaré Décrypter que l'agent ne peut être installé que par un utilisateur disposant déjà de privilèges administratifs sur l'ordinateur sur lequel l'agent sera installé. « Sans privilèges administratifs, l'installation n'est pas possible », a-t-il déclaré par courrier électronique.

« Par conséquent, si vous ne souhaitez pas que notre logiciel soit installé sur un ordinateur, veuillez vous assurer que l'accès administratif n'est pas accordé à des utilisateurs non autorisés, car l'accès administratif permet l'installation de n'importe quel logiciel. »

Ce n’est pas la première fois que des pirates tentent de déployer un ransomware ou de voler des informations via un bossware. En avril 2025, des chercheurs ont révélé que WorkComposer, une application de surveillance du travail utilisée par plus de 200 000 personnes, avait laissé plus de 21 millions de captures d'écran en temps réel exposées dans un compartiment de stockage cloud non sécurisé, entraînant potentiellement une fuite de données commerciales sensibles, d'informations d'identification et de communications internes.

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚