Initial Access Broker
generalDéfinition
Un Initial Access Broker (IAB) est un acteur malveillant spécialisé dans l'obtention d'accès initiaux à des réseaux d'entreprise compromis — via exploitation de vulnérabilités exposées, phishing, achat de credentials volés ou brute-force de services RDP/VPN — qu'il revend ensuite sur des forums cybercriminels ou des marketplaces du dark web à d'autres groupes malveillants, notamment les opérateurs de ransomware, plutôt que d'exploiter lui-même cet accès. Cette spécialisation illustre la professionnalisation et la division du travail au sein de l'écosystème cybercriminel moderne, structuré selon un modèle proche du Ransomware-as-a-Service : l'IAB fournit la matière première (l'accès), documentée par des annonces détaillant le secteur d'activité, le chiffre d'affaires estimé de la victime, le niveau de privilège obtenu et le type d'accès (VPN, RDP, webshell), tandis que les affiliés ransomware ou groupes APT se chargent de la monétisation finale via chiffrement et extorsion. Les prix constatés varient fortement selon la taille et le secteur de la victime, un accès administrateur domaine à une grande entreprise pouvant se négocier plusieurs milliers de dollars. Cette chaîne de valeur accélère considérablement le temps entre compromission initiale et impact opérationnel, les défenseurs devant surveiller non seulement les tentatives d'intrusion mais également les fuites de credentials et les mentions de leur organisation sur les forums cybercriminels via des services de threat intelligence dédiés.
Méthodes d'obtention
Les IAB obtiennent des accès via l'exploitation de vulnérabilités exposées (VPN, RDP, Exchange), l'achat de credentials volées par des infostealers, les campagnes de phishing ciblées, et l'exploitation de services mal configurés. Les accès sont classés par type, taille, secteur et niveau de privilège.
Impact sur l'écosystème
La spécialisation des IAB illustre la professionnalisation du cybercrime. Ils fournissent les accès aux opérateurs RaaS qui n'ont plus besoin de compétences d'intrusion. Cette division du travail accélère le cycle d'attaque et démocratise le ransomware.
Détection
La surveillance du dark web est un composant essentiel de la threat intelligence. La détection repose sur la surveillance des connexions VPN/RDP anormales, l'analyse des logs d'authentification et les alertes de compromission des services de monitoring des fuites.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h