Initial Access Broker (IAB)
Qu'est-ce que Initial Access Broker (IAB) ?
Initial Access Broker (IAB)Specialiste cybercriminel qui obtient des acces non autorises a des reseaux d'entreprises et les revend a d'autres criminels, principalement aux affilies de ransomware.
Les Initial Access Brokers (IAB) constituent une couche distincte de l'economie cybercriminelle. Ils se specialisent dans la prise de pied dans des organisations via hameconnage, logs d'infostealers, identifiants VPN ou RDP, deploiement de webshells ou exploitation de vulnerabilites publiques (Citrix, Fortinet, Pulse Secure, Ivanti, Microsoft Exchange). Les acces sont mis en vente sur des forums russophones comme Exploit ou XSS, des canaux Telegram ou en prive. Les annonces precisent secteur, chiffre d'affaires, pays et type d'acces, avec des prix de quelques centaines a quelques dizaines de milliers de dollars. Les principaux acheteurs sont des affilies de ransomware, des equipes de BEC et des groupes de vol crypto. Les IAB accelerent fortement les intrusions et soulignent l'importance du patching et de l'hygiene des identifiants.
● Exemples
- 01
Un IAB met en vente un acces VPN d'un acteur de la sante americain pour 5 000 USD sur un forum russophone.
- 02
Plusieurs groupes ransomware, dont Conti et LockBit, ont compte sur des IAB pour passer a l'echelle entre 2021 et 2023.
● Questions fréquentes
Qu'est-ce que Initial Access Broker (IAB) ?
Specialiste cybercriminel qui obtient des acces non autorises a des reseaux d'entreprises et les revend a d'autres criminels, principalement aux affilies de ransomware. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Initial Access Broker (IAB) ?
Specialiste cybercriminel qui obtient des acces non autorises a des reseaux d'entreprises et les revend a d'autres criminels, principalement aux affilies de ransomware.
Comment fonctionne Initial Access Broker (IAB) ?
Les Initial Access Brokers (IAB) constituent une couche distincte de l'economie cybercriminelle. Ils se specialisent dans la prise de pied dans des organisations via hameconnage, logs d'infostealers, identifiants VPN ou RDP, deploiement de webshells ou exploitation de vulnerabilites publiques (Citrix, Fortinet, Pulse Secure, Ivanti, Microsoft Exchange). Les acces sont mis en vente sur des forums russophones comme Exploit ou XSS, des canaux Telegram ou en prive. Les annonces precisent secteur, chiffre d'affaires, pays et type d'acces, avec des prix de quelques centaines a quelques dizaines de milliers de dollars. Les principaux acheteurs sont des affilies de ransomware, des equipes de BEC et des groupes de vol crypto. Les IAB accelerent fortement les intrusions et soulignent l'importance du patching et de l'hygiene des identifiants.
Comment se défendre contre Initial Access Broker (IAB) ?
Les défenses contre Initial Access Broker (IAB) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Initial Access Broker (IAB) ?
Noms alternatifs courants : IAB, Broker d'acces.
● Termes liés
- defense-ops№ 901
Groupe de Ransomware
Groupe cybercriminel motive par l'argent qui developpe, exploite ou distribue du ransomware pour extorquer des organisations via chiffrement et menace de fuite de donnees.
- defense-ops№ 268
Cybercrime-as-a-Service (CaaS)
Modele clandestin ou des vendeurs specialises proposent outils, infrastructures ou expertise pour que des clients menent des cyberattaques sans developper leurs propres capacites.
- attacks№ 821
Hameçonnage
Attaque d'ingénierie sociale où un attaquant se fait passer pour une entité de confiance afin de pousser la victime à révéler des identifiants, transférer de l'argent ou exécuter un logiciel malveillant.
- malware№ 531
Info stealer
Logiciel malveillant qui collecte identifiants, cookies, jetons, portefeuilles crypto et autres données sensibles d'un appareil infecté pour les exfiltrer.
- attacks№ 232
Bourrage d'identifiants
Attaque automatisée qui rejoue d'énormes listes de couples identifiant/mot de passe issues d'une fuite contre d'autres services, exploitant la réutilisation des mots de passe.
- malware№ 902
Ransomware-as-a-Service (RaaS)
Modèle économique criminel dans lequel les opérateurs de rançongiciel louent leur malware et leur infrastructure à des affiliés qui mènent les attaques et partagent les gains.
● Voir aussi
- № 624LockBit
- № 215Ransomware Conti
- № 099BlackCat / ALPHV
- № 535Accès initial
- № 098Hacker au Chapeau Noir
- № 271Dark Web
- № 664Rancongiciel Medusa