Pour le rapport, les chercheurs de TrendAI, Mayra Rosario Fuentes, Stephen Hilt et David Sancho, ont examiné comment le commerce des accès internes est organisé dans le milieu clandestin. Leur constat: Des cas isolés sont devenus une entreprise mature et divisionnaire - avec des prix fixes, des participations aux bénéfices, des primes de médiation et des partenariats à long terme qui ressemblent davantage à une industrie réglementée qu'à de la cybercriminalité classique.
«Le chemin le plus simple pour entrer dans une entreprise ne passe plus nécessairement par une faille de sécurité - souvent, un employé suffit. Dans le milieu clandestin de la cybercriminalité, l'accès de confiance est de plus en plus traité comme une marchandise: les criminels recrutent spécifiquement des initiés qui peuvent contourner les mesures de sécurité uniquement par leur travail régulier. Protéger contre les menaces internes signifie aujourd'hui aussi reconnaître que ses propres employés sont eux-mêmes devenus des cibles d'attaque», explique David Sancho, chercheur senior en menaces chez TrendAI.
Les principales constatations en résumé
Le recrutement d'initiés est aujourd'hui un secteur économique à part entière. Sur les forums clandestins et les canaux Telegram, les courtiers, les services de fiducie et les partenaires commerciaux fixes opèrent désormais aussi ouvertement que dans un secteur réglementé.
Ce ne sont pas les utilisateurs avec le plus de droits qui comptent, mais ceux avec le plus de pouvoir décisionnel. Les criminels recherchent spécifiquement des employés qui peuvent approuver des paiements, restaurer des comptes ou contourner des contrôles de fraude - des actions qu'un attaquant externe ne pourrait jamais simuler de manière crédible.
Les services d'initiés deviennent un produit de masse. Qu'il s'agisse de comptes de médias sociaux débloqués, de suivis de colis manipulés ou de réductions frauduleuses: il existe désormais des prix fixes, des délais de traitement garantis et même des programmes de revente pour tout cela.
L'industrie de l'IA devient une cible. Plus les entreprises d'IA accumulent des données modèles précieuses, du matériel de formation et des accès privilégiés, plus leurs employés deviennent attrayants pour les criminels.
«Pendant longtemps, nous avons surtout considéré les menaces internes comme des employés frustrés ou des erreurs humaines. Ce que nous observons aujourd'hui est fondamentalement différent : les criminels recrutent spécifiquement des employés de confiance via des marchés clandestins organisés et font des accès internes un service qui peut être acheté et vendu», déclare Mayra Rosario Fuentes, chercheur senior en menaces chez TrendAI.
Le rapport examine ce phénomène à travers les secteurs - des administrations, de la santé, des médias sociaux, des télécommunications et de la finance à l'industrie et à l'énergie, la logistique et le commerce de détail, jusqu'aux plateformes d'évaluation. La professionnalisation a déjà atteint un niveau particulièrement avancé dans trois secteurs: télécommunications, médias sociaux et finance. Le rapport documente ici les exemples les plus concrets avec des chiffres fiables - parfois jusqu'à des poursuites pénales.
Télécommunications: Le SIM-swap comme le commerce le plus lucratif
Un employé corrompu peut contourner l'authentification à deux facteurs par SMS via un SIM-swap, ouvrant ainsi la voie aux comptes bancaires et cryptographiques pour les attaquants. Dans le milieu clandestin, cela coûte jusqu'à 20 000 dollars aux États-Unis chez Verizon, T-Mobile ou AT&T, plus 20 % de participation aux bénéfices. Que les autorités judiciaires réagissent déjà est démontré par un cas aux États-Unis: En novembre 2025, le bureau du procureur de Manhattan a poursuivi un réseau de SIM-swapping qui aurait volé environ 435 000 dollars à quatre victimes avec des employés de Verizon et T-Mobile corrompus.
Médias sociaux: Comptes suspendus, débloqués contre de l'argent liquide
Les initiés réactivent des comptes suspendus chez Meta, TikTok ou X pour 1 000 à plus de 7 000 dollars ou approuvent des publicités frauduleuses. Chez Meta, l'abus de l'outil interne «Oops» par des employés corrompus a conduit à des licenciements ou à d'autres mesures disciplinaires pour plus de deux douzaines d'employés et de partenaires contractuels à la fin de 2022. Meta a ensuite poursuivi les courtiers présumés devant un tribunal canadien en 2023.
Finance: La clé du compte bancaire
Un vendeur a proposé sur un forum clandestin un accès interne de trois ans à la comptabilité d'une entreprise générant un chiffre d'affaires annuel de 25 millions de dollars, mise à prix de départ: 25 000 dollars. Pour la mise en relation avec un seul employé corrompu dans des bourses de crypto-monnaies comme Binance ou Robinhood, les commanditaires ont payé jusqu'à 5 000 dollars de prime ou, en alternative, 15 % de participation aux bénéfices.
Le rapport complet «Le marché de la confiance: Comment les cybercriminels recrutent des initiés d'entreprise» est disponible ici : https://www.trendaisecurity.com/en/resources-insights/deep-research/what-cybercriminals-look-for-in-corporate-insiders
Contact médias de TrendAI™ c/o BRAND AFFAIRS AG
Mischa Keller / MSc en administration des affaires
Partenaire
Téléphone : +41 44 254 80 00
E-mail : trendmicro-media@brandaffairs.ch
Mühlebachstrasse 8 / 8008 Zurich / Suisse
