Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Initial Access Broker

general

Définition

Un Initial Access Broker (IAB) est un acteur malveillant spécialisé dans l'obtention d'accès initiaux à des réseaux d'entreprise compromis — via exploitation de vulnérabilités exposées, phishing, achat de credentials volés ou brute-force de services RDP/VPN — qu'il revend ensuite sur des forums cybercriminels ou des marketplaces du dark web à d'autres groupes malveillants, notamment les opérateurs de ransomware, plutôt que d'exploiter lui-même cet accès. Cette spécialisation illustre la professionnalisation et la division du travail au sein de l'écosystème cybercriminel moderne, structuré selon un modèle proche du Ransomware-as-a-Service : l'IAB fournit la matière première (l'accès), documentée par des annonces détaillant le secteur d'activité, le chiffre d'affaires estimé de la victime, le niveau de privilège obtenu et le type d'accès (VPN, RDP, webshell), tandis que les affiliés ransomware ou groupes APT se chargent de la monétisation finale via chiffrement et extorsion. Les prix constatés varient fortement selon la taille et le secteur de la victime, un accès administrateur domaine à une grande entreprise pouvant se négocier plusieurs milliers de dollars. Cette chaîne de valeur accélère considérablement le temps entre compromission initiale et impact opérationnel, les défenseurs devant surveiller non seulement les tentatives d'intrusion mais également les fuites de credentials et les mentions de leur organisation sur les forums cybercriminels via des services de threat intelligence dédiés.

Méthodes d'obtention

Les IAB obtiennent des accès via l'exploitation de vulnérabilités exposées (VPN, RDP, Exchange), l'achat de credentials volées par des infostealers, les campagnes de phishing ciblées, et l'exploitation de services mal configurés. Les accès sont classés par type, taille, secteur et niveau de privilège.

Impact sur l'écosystème

La spécialisation des IAB illustre la professionnalisation du cybercrime. Ils fournissent les accès aux opérateurs RaaS qui n'ont plus besoin de compétences d'intrusion. Cette division du travail accélère le cycle d'attaque et démocratise le ransomware.

Détection

La surveillance du dark web est un composant essentiel de la threat intelligence. La détection repose sur la surveillance des connexions VPN/RDP anormales, l'analyse des logs d'authentification et les alertes de compromission des services de monitoring des fuites.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis