Que sont les IAB?
Les courtiers d’accès initiaux (IAB) se spécialisent dans l’obtention de l’entrée non autorisée dans les systèmes informatiques et les réseaux, puis vendant cet accès à d’autres cybercriminels. Cette division du travail permet aux IAB de se concentrer sur leur expertise de base: exploiter les vulnérabilités à travers des méthodes telles que l’ingénierie sociale et les attaques brutales.
En vendant un accès, ils atténuent considérablement les risques associés à l’exécution directe d’attaques de ransomwares ou à d’autres opérations complexes. Au lieu de cela, ils capitalisent sur leurs compétences dans la violation des réseaux, rationalisant efficacement le processus d’attaque de leurs clients.
Ce modèle commercial permet aux IAB de fonctionner avec un profil plus bas et un risque réduit, tout en profitant de leurs compétences techniques. En fonctionnant principalement sur les forums Web Dark et les marchés souterrains, les IAB peuvent fonctionner de manière indépendante ou dans le cadre d’organisations plus grandes comme les gangs Ransomware-As-A-Service (RAAS).
Ils agissent comme un lien crucial dans l’écosystème de la cybercriminalité, fournissant le pied initial nécessaire aux gangs de ransomware, aux voleurs de données et à d’autres acteurs malveillants pour effectuer leurs opérations. La tarification de leurs services dépend de la taille de la cible, du niveau d’accès accordé et de la valeur perçue du système compromis, généralement réalisée dans la toile sombre.
Pourquoi les IAB gagnent-ils de la vapeur?
L’importance croissante des courtiers d’accès initiaux (IAB) est directement liée à leur capacité à rationaliser et à accélérer les opérations de ransomwares, en particulier les schémas de ransomware en tant que service (RAAS). En gérant la tâche complexe de l’infiltration initiale du réseau, les IAB permettent aux groupes de ransomware de se concentrer uniquement sur le chiffrement et l’extorsion des données, à l’échelle efficace de leurs capacités d’attaque.
Cette efficacité est en outre amplifiée par la tendance croissante des IAB travaillant directement pour les affiliés du RAAS, permettant des attaques presque instantanées contre l’achat d’accès, éliminant le processus long de l’établissement de pied.
Cette relation symbiotique profite aux deux côtés. Les groupes RAAS gagnent en vitesse et en efficacité, tandis que les IAB garantissent un flux de travaux cohérent, contournant souvent la nécessité de publicité publique sur les forums Web Dark.
Cette visibilité réduite offre une couche de protection contre les examen des forces de l’ordre, car leurs activités sont moins exposées par rapport à celles opérant sur les marchés ouverts. Cette combinaison d’une efficacité opérationnelle accrue pour les groupes de ransomwares et d’un risque réduit pour les IAB a alimenté l’expansion et l’influence rapides des IAB au sein de l’écosystème du cyber-crime.
Où se concentrent les IAB?
En 2023, le secteur des services aux entreprises était clairement l’industrie la plus ciblée, bien qu’elle soit toujours dans le top 3 en 2024 avec 13%, il y a une propagation beaucoup plus large des industries ciblées. Alors qu’en 2023, le secteur des services aux entreprises a pris un énorme 29% des attaques, ce nombre n’a eu que 13% en 2024. Il en va de même pour les autres industries montrant une diminution des pourcentages. Cela pourrait être dû à l’élargissement des IABS qu’ils ciblent.
Comme d’habitude, les États-Unis sont une cible de choix, pour sa puissance économique et technologique, ce qui a des objectifs de grande valeur. Notamment, le Brésil et la France ont obtenu respectivement les deuxième et troisième points, indiquant des objectifs de grande valeur dans les deux pays.
Pour voir quels types d’entreprises sont ciblées plus en profondeur Lisez notre guide des IAB ici.
Les motifs financiers des IAB
Le marché initial d’accès (IAB) montre une structure de prix dynamique, offrant généralement un accès aux entreprises entre 500 $ et 3 000 $. Alors que 2023 a connu un prix d’inscription moyen de 1 979 $, biaisé par des objectifs occasionnels de grande valeur atteignant des dizaines de milliers de dollars, le prix médian est resté considérablement inférieur à 1 000 $, avec une majorité de listes inférieures à 3 000 $.
En 2024, les cybercriminels visent de plus en plus les petites victimes. Bien qu’ils aient généralement abaissé les prix de la vente d’accès aux systèmes piratés, avec 86% d’un coût inférieur à 3 000 $, le moyenne Le prix a en fait atteint 2 047 $. Cette moyenne plus élevée est trompeuse car quelques ventes très coûteuses faussent le nombre.
Comme le montre le graphique, la grande majorité (58%) des offres d’accès coûte désormais moins de 1 000 $ – un grand changement par rapport à 2023. De plus, les options d’accès coûteuses sont moins courantes, ne représentant désormais que 7% de ce qui est à vendre.
Cette réduction stratégique des prix, associée à une diminution des listes de valeurs élevées, suggère un changement dans les tactiques IAB. Ils se concentrent désormais sur le volume, offrant de nombreux points d’accès à prix inférieur qui, dans l’ensemble, peuvent produire des gains financiers substantiels.
Malgré les prix individuels inférieurs, la quantité de points d’accès disponibles constitue une menace significative, provoquant potentiellement des dommages généralisés et s’avérant plus lucratif qu’un plus petit nombre de ventes à prix élevé. Ce changement indique une évolution sur le marché IAB, priorisant l’accessibilité et le volume sur les transactions individuelles à grande valeur.
Pour voir des informations détaillées sur les TTP utilisés par les IAB, Lisez notre guide ici.
Quelle est la prochaine étape pour IABS?
L’essor des courtiers d’accès initiaux (IAB) est tiré par une confluence de facteurs qui améliorent l’efficacité et la rentabilité de la cybercriminalité. Leur spécialisation dans l’infiltration initiale du réseau permet aux groupes de ransomware et à d’autres acteurs malveillants de se concentrer sur les stades ultérieurs des attaques, de rationaliser les opérations et d’augmenter l’ampleur des dommages potentiels.
La tendance croissante de la collaboration directe entre les IAB et les affiliés des ransomwares en tant que service (RAAS) accélère encore les délais d’attaque, créant un écosystème cyber-criminel plus efficace et plus dangereux.
L’évolution des stratégies de tarification IAB révèle également un changement significatif des tactiques. Les IAB se concentrent de plus en plus sur le volume, offrant de nombreux accès à moins cher. Cette stratégie maximise les gains financiers potentiels en fournissant une gamme plus large de vecteurs d’attaque, ce qui rend la cybercriminalité plus accessible et potentiellement plus dommageable.
Ce changement, associé à la visibilité réduite offerte en opérant en dehors des forums du Web Dark, fournit aux IAB une couche importante de protection contre les forces de l’ordre.
Pour l’avenir, nous pouvons nous attendre à ce que les IAB continuent de jouer un rôle central dans le paysage de la cybercriminalité. Leur capacité à fournir des points d’accès facilement disponibles alimentera probablement la croissance des ransomwares et d’autres attaques financièrement motivées. La tendance vers les ventes d’accès à bas prix et à haut volume suggère que les petites organisations, précédemment considérées comme des cibles moins attrayantes, seront confrontées à des risques croissants.
De plus, lorsque les IAB mûrissent leurs tactiques et renforcent les liens avec les affiliés du RAAS, la vitesse et l’efficacité des cyberattaques continueront d’augmenter. Par conséquent, les mesures de cybersécurité proactives, y compris les renseignements sur les menaces sur les TTP à jour, la surveillance continue et la formation des employés, deviendront de plus en plus critiques pour atténuer la menace croissante posée par les IAB.
Pour des informations détaillées sur les tactiques IAB contemporaines, y compris les types d’accès, l’utilisation des privilèges et les mesures de protection recommandées, consultez le Guide complet de l’IAB ou assister à notre conférence lors de la conférence RSA de cette année par Adi Bleih, chercheur en sécurité intitulé Brokers d’accès initial – une plongée profonde le 30 avril à 14 h 25 en HT-W09. Vous pouvez l’ajouter à votre horaire ici.





