SOC Threat Radar — Juin 2026
Les dernières conclusions de Barracuda Research sur les menaces qui pèsent sur les entreprises
Ce qu’il faut retenir
- Les incidents atténués le mois dernier par Barracuda Managed XDR montrent comment des contrôles d’accès faibles et des services à distance exposés attirent des adversaires ciblant massivement et ouvrent la voie à des attaques plus graves.
- Le malware LemonDuck infecte les points de terminaison pour le cryptominage.
- Services à distance par force brute du botnet GoldBrute.
- Les attaques par « password spraying » en provenance d’Iran ciblent les VPN.
Le malware LemonDuck infecte les terminaux pour le minage de cryptomonnaies
Que se passe-t-il ?
LemonDuck est un type de malware qui se propage sur les réseaux, piratant les systèmes et les terminaux pour extraire des cryptomonnaies et permettre de nouvelles attaques. Il cible les systèmes vulnérables, les services exposés et les identifiants peu sécurisés, transformant ainsi les machines infectées en éléments d’un botnet criminel.
Les chercheurs de Barracuda ont découvert que LemonDuck affectait plusieurs terminaux et communiquait avec plusieurs domaines malveillants.
Fonctionnement du malware :
- Exécution de scripts cachés via PowerShell pour télécharger d’autres codes malveillants
- Reconnexion à des serveurs de commande et de contrôle connus
- Configuration de tâches planifiées ou d’événements Windows Management Instrumentation (WMI) (« règles de déclenchement automatisées ») pour réexécuter le malware et maintenir une persistance à long terme
Votre organisation peut être à risque si vous :
- avez des appareils non corrigés sur le réseau
- autorisez des identifiants faibles ou réutilisés qui permettent aux pirates de se déplacer plus facilement
- avez des services distants exposés tels que le protocole de bureau à distance (RDP) qui pourraient fournir un point d’accès pour les attaques
- manquez de visibilité sur tous vos terminaux, ce qui permet à des activités suspectes ou anormales de passer inaperçues
- ne pouvez pas détecter immédiatement si les contrôles de sécurité de base sont désactivés ou contournés par un malware
Comment se protéger :
- Maintenir tous les logiciels à jour, surtout pour les systèmes connectés à Internet
- Limiter l’accès aux outils de script tels que PowerShell
- Mettez en place des mesures de sécurité rigoureuses pour les identifiants, telles que l'authentification multifactorielle (MFA), et limitez les droits d'accès au strict minimum nécessaire
- Surveiller le trafic sortant inhabituel vers des domaines inconnus
- Déployer la détection des points de terminaison, telle que Barracuda Managed XDR Endpoint Security, pour identifier les anomalies comportementales et contenir les malwares avant qu’ils n’établissent une persistance à long terme
Le botnet GoldBrute cible les services distants exposés
Que se passe-t-il ?
Une chasse proactive aux menaces du SOC a révélé la présence d’un botnet GoldBrute actif sur le réseau d’un client. GoldBrute est une famille de malwares basée sur Java qui cible les services RDP exposés avec des attaques par force brute d’identifiants.
En cas de réussite, il installe un malware sur les appareils compromis, transformant ainsi ces derniers en éléments d’un Botnet qui attaque d’autres systèmes. Chaque appareil infecté contribue alors à étendre l’attaque en recherchant de nouvelles victimes et en testant leurs identifiants.
Lors de l’incident observé par les chercheurs, le malware s’est exécuté via une configuration Java intégrée tout en maintenant la communication avec son infrastructure de botnets.
Les récentes informations sur les menaces ont lié les opérateurs associés à GoldBrute à des activités liées au ransomware, augmentant le risque que ces infections servent de point d’ancrage initial pour d’autres activités malveillantes.
Votre organisation peut être à risque si vous :
- avez des contrôles d’accès faibles, y compris des mots de passe faibles ou réutilisés, pas d’authentification multifactorielle, et un protocole RDP exposé directement à Internet
- ne surveillez pas les tentatives de connexion ni le trafic sortant
- utilisez des systèmes existants ou des hôtes non patchés
Comment se protéger :
- Ne pas exposer le protocole RDP directement à Internet et envisager l’utilisation de VPN sécurisés ou de contrôles d’accès de type zero-trust
- Mettre en place des mesures rigoureuses en matière d’identifiants, telles que l’authentification multifactorielle (MFA)
- Limiter le nombre de tentatives de connexion et verrouiller les comptes après plusieurs échecs consécutifs
- Surveiller les schémas de connexion inhabituels et les connexions sortantes
Augmentation des attaques par « password spraying » en provenance d’Iran visant les VPN
Que se passe-t-il ?
Les chercheurs de Barracuda ont constaté une augmentation de 55 % de l’activité de « password spraying » provenant d’Iran et ciblant les VPN FortiGate en mai, par rapport au mois précédent.
Des adversaires inconnus ont ciblé plusieurs organisations en effectuant des tentatives de connexion répétées à de nombreux comptes d’utilisateurs, dans le but d’identifier des identifiants valides et d’obtenir un accès non autorisé à l’infrastructure VPN.
Ces tentatives ont échoué, mais elles soulignent l’intérêt que continuent de susciter les infrastructures d’accès à distance en tant que cibles d’attaques.
Votre organisation peut être à risque si vous :
- privilégiez les mots de passe plutôt que l’authentification multifactorielle (MFA) pour accéder aux VPN
- Autoriser les mots de passe faibles, réutilisés ou prévisibles
- avez des portails VPN exposés à Internet avec des restrictions limitées ou nulles
- manquez de filtrage géo/IP ou de détection d’anomalies
- ne pouvez pas surveiller les échecs répétés de connexion sur de nombreux comptes
Comment se protéger :
- Assurez-vous que la MFA est activée pour tous les services d’accès à distance
- Appliquez des politiques de mots de passe forts
- Limitez le nombre de tentatives de connexion et bloquez les comptes en cas d’échecs répétés
- Limitez autant que possible l’exposition inutile aux services VPN
Comment le système Barracuda Managed XDR peut-il aider votre entreprise ?
Barracuda Managed XDR offre une protection avancée contre les menaces identifiées dans ce rapport en combinant une technologie de pointe avec une surveillance experte du SOC. Avec des renseignements sur les menaces en temps réel, des réponses automatisées, une équipe SOC disponible 24/7/365 et
XDR Managed Vulnerability Security qui identifie les failles et les oublis en matière de sécurité, Barracuda Managed XDR assure une protection complète et proactive de votre réseau, de votre cloud, de vos e-mails, de vos serveurs et de vos points de terminaison, vous permettant ainsi de garder une longueur d’avance sur les menaces en constante évolution.
Pour en savoir plus sur la manière dont nous pouvons vous aider, veuillez contacter nos équipesBarracuda Managed XDR.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter