Pour le rapport, les chercheurs de TrendAI, Mayra Rosario Fuentes, Stephen Hilt et David Sancho, ont étudié comment le commerce des accès d’initiés est organisé dans le sous-sol. Leur constat : ce qui était autrefois un cas isolé est devenu un commerce mature et organisé – avec des prix fixes, des participations aux bénéfices, des primes de courtage et des partenariats à long terme, qui sont plus représentatifs d'un secteur régulier que de la cybercriminalité classique.
« Aujourd'hui, le chemin le plus simple pour pénétrer une entreprise ne passe pas nécessairement par une faille de sécurité – il suffit souvent d'un employé. Dans le sous-sol du cybercrime, l'accès de confiance est de plus en plus traité comme une marchandise : les criminels recrutent délibérément des initiés qui peuvent contourner les mesures de sécurité simplement par leur travail régulier. Se prémunir contre les menaces d'initiés signifie aujourd'hui reconnaître que ses propres employés sont eux-mêmes devenus une cible », explique David Sancho, chercheur principal en menaces chez TrendAI.
Les principales conclusions en un coup d'œil
- Le recrutement d'initiés est aujourd'hui un secteur économique à part entière. Sur les forums clandestins et dans les canaux Telegram, les courtiers, les services de dépôt fiduciaire et les partenaires commerciaux fixes opèrent désormais aussi ouvertement que dans un secteur régulier.
- Ce ne sont pas les utilisateurs ayant le plus de droits qui comptent, mais ceux ayant la plus grande capacité de décision. Les criminels recherchent des employés capables d'approuver des paiements, de restaurer des comptes ou de contourner des vérifications antifraude – des actions qu’un attaquant extérieur ne pourrait jamais reproduire de manière crédible.
- Les services d’initiés deviennent une marchandise de masse. Que ce soit pour des comptes de réseaux sociaux débloqués, le suivi de colis manipulé ou des réductions obtenues frauduleusement : tout cela a aujourd’hui des prix fixes, des délais de traitement garantis et même des programmes de revente.
- Le secteur de l'IA est dans la ligne de mire. Au fur et à mesure que les entreprises d'IA accumulent des données de modèle précieuses, des matériels de formation et des accès privilégiés, leurs employés deviennent de plus en plus attrayants pour les criminels.
« Pendant longtemps, nous avons principalement pensé aux menaces d'initiés comme dues à des employés frustrés ou à des erreurs humaines. Ce que nous observons aujourd'hui est fondamentalement différent : les criminels recrutent délibérément des employés de confiance via des places de marché clandestines organisées, transformant les accès d’initiés en un service qui peut être acheté et vendu », déclare Mayra Rosario Fuentes, chercheur principal en menaces chez TrendAI.
Le rapport examine ce phénomène dans tous les secteurs – des autorités, de la santé, des réseaux sociaux, des télécommunications et des finances à l'industrie et l'énergie, à la logistique et au commerce de détail, jusqu'aux plateformes d'évaluation. L’état de la professionnalisation avance de manière particulièrement claire dans trois secteurs : les télécommunications, les réseaux sociaux et les finances. Ici, le rapport documente les exemples de cas les plus concrets avec des chiffres tangibles – parfois jusqu'aux poursuites judiciaires.
Télécommunications : le SIM-swap comme activité la plus lucrative
Un employé corrompu peut outrepasser l'authentification à deux facteurs basée sur les SMS via un SIM-swap, ouvrant ainsi la voie aux comptes bancaires et cryptos pour les attaquants. Dans le sous-sol, cela coûte jusqu'à 20 000 dollars chez Verizon, T-Mobile ou AT&T, plus 20 % de participation aux bénéfices. Le fait que les autorités réagissent déjà est illustré par un cas aux États-Unis : en novembre 2025, le procureur de Manhattan a inculpé un réseau de SIM-swap, qui aurait extorqué environ 435 000 dollars à quatre victimes avec des employés corrompus de AT&T et T-Mobile.
Réseaux sociaux : comptes désactivés, réactivés contre de l’argent liquide
Des initiés réactivent des comptes désactivés chez Meta, TikTok ou X pour 1 000 à plus de 7 000 dollars ou approuvent des publicités frauduleuses. Chez Meta, l'utilisation abusive de l'outil interne « Oops » par des employés corrompus a conduit fin 2022 à des licenciements ou à d'autres mesures disciplinaires pour plus de deux douzaines d'employés et de partenaires contractuels. Meta a alors poursuivi les présumés courtiers en 2023 devant un tribunal canadien.
Finances : Clés du compte en banque
Un vendeur a proposé sur un forum clandestin un accès d’initié de trois ans à la comptabilité d'une entreprise avec un chiffre d'affaires annuel de 25 millions de dollars, l'enchère commençant à 25 000 dollars. Pour la médiation d'un seul employé corrompu dans des bourses cryptos comme Binance ou Robinhood, les commanditaires ont payé jusqu'à 5 000 dollars de primes ou 15 % de participation aux gains.
Le rapport complet « Le marché de la confiance : Comment les cybercriminels recrutent des initiés en entreprise » est disponible ici : https://www.trendaisecurity.com/en/resources-insights/deep-research/what- cybercriminals-look-for-in-corporate-insiders
Bureau des médias TrendAI™
c/o BRAND AFFAIRS AG
Mischa Keller / MSc administration des affaires
Partenaire
Téléphone : +41 44 254 80 00
E-mail : trendmicro-media@brandaffairs.ch
Mühlebachstrasse 8 / 8008 Zurich / Suisse
