85%的网络攻击利用RDP协议悄无声息地渗透网络

85 % des cyberattaques utilisent le protocole RDP pour infiltrer les réseaux en toute discrétion

Silicon.fr by Jérémie Schram * 2026-06-01 13:04 Original
摘要
WatchGuard法国技术总监Jérémie Schram指出,勒索软件正从加密转向数据外泄和声誉勒索,谷歌威胁情报数据显示85%的网络攻击利用RDP协议进行隐蔽横向移动,攻击者通过“就地取材”使用合法工具逃避检测。这一演变迫使安全服务商将重心从入侵防护转向内部行为监控与快速响应,对MSP的运营效率构成关键挑战。

勒索攻击正从以加密为核心的传统模式,加速转向以数据窃取和声誉勒索为主的新型威胁。WatchGuard Technologies 法国技术总监 Jérémie Schram 指出,加密勒索软件将逐步让位于更注重数据外泄与受害者名誉胁迫的模型,攻击的技术门槛降低,但速度更快,这迫使攻击者的重心从初始入侵转向网络内部的横向移动。在此背景下,远程桌面协议(RDP)因被企业广泛使用且被视为可信工具,已成为攻击者横向渗透的首选通道。谷歌威胁情报(GTIG)的数据显示,85% 的网络攻击中均出现 RDP 的身影,表明攻击者正大量抛弃复杂恶意软件,转而采用“离地生存”策略,即利用系统内已有的合法工具来隐匿行踪。

RDP 之所以成为高效威胁载体,正因为它深度嵌入日常运维——员工远程办公、IT 管理员和托管服务提供商(MSP)的设备管理都严重依赖该协议。攻击者借此混入正常的业务流量,长时间不被察觉,进而利用失窃凭据提升权限、在不同系统间静默移动、实施数据窃取或发起后续攻击,且不触发明显警报。对于同时管理众多客户环境的 MSP 而言,挑战更为严峻:他们必须从大量看似正常的远程会话中,准确识别出恶意行为,而日常的连接、数据传输和配置变更几乎与攻击活动无异。

要解决这一难题,需要构建结构化的安全策略。首先,通过持续端点监控和行为威胁检测,获得对事件的全盘可见性;其次,将多因素认证(MFA)强制覆盖至所有关键访问入口,包括 Windows 登录和 RDP 连接,杜绝被盗凭据被用于横向扩散;再者,利用事件关联分析将孤立的数据点转化为可操作的告警,并根据真实风险等级进行优先级排序,让安全团队聚焦最严重的威胁。

在实际操作中,整合了人工智能的端点检测与响应(EDR)平台能够提供关键的支撑。这类解决方案不仅能在单一平台融合预防、检测和响应能力,更重要的是为 MSP 带来了持续可视性和行为上下文。具体能力包括:统一进程、连接和用户遥测的完整端点可见性,辅以根因分析来追溯威胁的起源和影响范围;针对异常 RDP 连接、凭据篡改和可疑登录模式进行横向移动检测,并将告警映射至 MITRE ATT&CK 框架;自动关联多个事件,还原完整攻击链,减轻告警疲劳;对受控端点进行隔离、终止可疑进程,并提供远程分析与修复工具;通过多租户控制台提升运营效率,使 MSP 能规模化服务更多客户而不增加复杂性。

逾八成攻击借道 RDP,不仅揭示了网络犯罪分子如何利用合法工具隐身作恶,更凸显了当下安全防御的关键转向:当攻击行为与正常活动几乎无法分辨时,端点安全的真正防线已从单纯的预防,转变为基于清晰可见性与行为洞察的快速检测和即时响应。这一转变将帮助 MSP 构建更为高效、可扩展且能对抗持续演变威胁的安全运营体系。

Summary
Ransomware is evolving toward data exfiltration and reputation-based extortion, with Google Threat Intelligence data showing that RDP is used in 85% of attacks for covert lateral movement, according to Jérémie Schram, technical director at WatchGuard Technologies France. This trend forces managed service providers to adopt continuous behavioral monitoring and AI-driven EDR to distinguish malicious sessions from normal remote access, reshaping endpoint security strategies.

Ransomware attacks are increasingly abandoning encryption in favor of faster, more targeted data exfiltration and reputation-based extortion. According to WatchGuard’s 2026 cybersecurity forecast, crypto-ransomware will steadily give way to models centered on stealing data and blackmailing victims — less technically complex, yet even faster. This shift is redirecting attacker focus from initial intrusion to lateral movement inside networks, where trusted internal tools like Remote Desktop Protocol (RDP) have become a primary method of moving discreetly.

Google Threat Intelligence (GTIG) data reveals that RDP is now present in 85% of these attacks, underscoring a clear trend: cybercriminals are ditching complex malware for “living off the land” — exploiting legitimate tools to remain invisible. RDP, deeply embedded in daily business for remote work and IT/MSP management, allows attackers to blend into normal network traffic, often going undetected for extended periods while they escalate privileges, pivot between systems, and prepare data theft without triggering obvious alerts.

For managed service providers (MSPs), the challenge is acute. They must differentiate legitimate remote sessions from malicious activity in environments where both look nearly identical. An excess of alerts from this “normality” can overwhelm security teams, eroding efficiency and response times. Addressing this requires a structured strategy: continuous endpoint monitoring with behavioral detection and clear incident visibility; multifactor authentication (MFA) extended to all critical access points, including Windows logins and RDP connections, to prevent compromised credentials from enabling lateral movement; event correlation that turns isolated data into actionable alerts; and risk-based incident prioritization so teams focus on the most significant threats.

Practical detection leverages AI-powered EDR solutions that unify prevention, detection, and response on a single platform. These provide complete endpoint visibility — unifying process, connection, and user telemetry with root cause analysis — and specifically detect lateral movement such as unusual RDP sessions, credential manipulation, and suspicious login patterns, mapping alerts to the MITRE ATT&CK framework. Automated incident correlation reconstructs full attack chains, reducing alert fatigue. Endpoint isolation and remote remediation, plus multi-tenant consoles, improve operational efficiency for MSPs managing numerous clients without added complexity.

The ubiquity of RDP in attacks reflects how modern adversaries operate: by hiding in plain sight. For MSPs, the new defensive line is no longer just prevention, but clear visibility and behavioral context — enabling faster, more precise detection and immediate response, building more efficient, scalable, and resilient security operations against evolving threats.

Résumé
Selon WatchGuard et Google Threat Intelligence, 85 % des cyberattaques exploitent désormais le protocole RDP pour des mouvements latéraux discrets, les ransomwares évoluant vers l’exfiltration de données plutôt que le chiffrement. Jérémie Schram (directeur technique France de WatchGuard) souligne que cette tendance oblige les MSP à adopter une surveillance comportementale continue et des solutions EDR basées sur l’IA pour distinguer l’activité légitime des menaces.

Les ransomwares évoluent vers des modèles d’extorsion de données plus rapides et plus ciblés, dans lesquels le chiffrement n’est plus l’objectif principal.

Selon nos prévisions cybersécurité 2026, les crypto-ransomwares vont progressivement céder la place à des modèles axés sur l’exfiltration de données et le chantage à la réputation de la victime. C’est ainsi que les attaques deviennent moins techniques, tout en étant malgré tout encore plus rapides.

Mais cette évolution a également une autre conséquence directe : l’attention des attaquants se déplace de l’intrusion initiale vers les mouvements latéraux à l’intérieur du réseau. Dans ce contexte, des outils internes, largement utilisés et semblant donc « de confiance » comme le protocole Remote Desktop Protocol (RDP) sont devenus l’une des méthodes les plus efficaces pour se déplacer latéralement.

Les données de Google Threat Intelligence (GTIG) montrent que le RDP est présent dans 85 % de ces attaques, ce qui met en évidence une tendance claire : les attaquants abandonnent les malwares complexes au profit du « living off the land », c’est-à-dire l’utilisation d’outils légitimes afin de rester invisibles.

Il ne s’agit donc plus seulement de savoir comment les attaquants entrent dans le système, mais surtout de comprendre ce qu’ils font une fois à l’intérieur.

Le RDP : un vecteur de menace discret

Le RDP est un outil fiable, largement utilisé pour permettre aux collaborateurs d’accéder à leurs environnements de travail à distance, mais également par les administrateurs IT et les MSP (fournisseurs de services managés) pour la gestion et le support des appareils.

C’est précisément parce qu’il est profondément intégré aux usages quotidiens des entreprises qu’il est devenu un vecteur d’attaque privilégié : il permet aux attaquants de se fondre dans le trafic habituel de l’entreprise, souvent sans être détectés pendant de longues périodes, durant lesquelles ils peuvent causer des dégâts considérables.

Les cybercriminels exploitent le RDP pour :

Élever leurs privilèges à l’aide d’identifiants compromis.

Se déplacer discrètement entre différents systèmes.

Préparer des vols de données ou lancer des attaques sans déclencher d’alertes évidentes.

Pour les MSP, le défi est encore plus grand. Ils doivent apprendre à distinguer les sessions légitimes des activités malveillantes dans des environnements variés où le RDP fait souvent partie des opérations quotidiennes.

Le vrai défi : détecter le danger dans les activités ordinaires

Pour les MSP qui gèrent d’innombrables terminaux et clients, la plupart des actions quotidiennes paraissent normales : des connexions à distance aux transferts de données, en passant par les modifications de configuration. C’est précisément cette « normalité » que recherchent les cybercriminels  et qui rend leur détection plus difficile.

S’ils parviennent à se cacher dans des processus légitimes, ils peuvent se déplacer dans les réseaux sans être détectés et provoquer des dommages importants.

Cela crée un nouveau défi : différencier les sessions légitimes des comportements non autorisés dans un environnement où les deux semblent pratiquement identiques. Cette tâche peut devenir écrasante, notamment pour les MSP déjà submergés d’alertes, ce qui réduit leur efficacité opérationnelle et ralentit les temps de réponse.

Résoudre ce problème nécessite une stratégie plus structurée, centrée sur :

Une surveillance continue des endpoints, avec détection comportementale des menaces et visibilité claire sur les incidents.

Une authentification multifacteur (MFA) étendue à l’ensemble des accès critiques, y compris les ouvertures de session Windows et les connexions RDP, afin d’empêcher qu’un identifiant compromis ne puisse être utilisé pour se déplacer latéralement au sein du réseau.

La corrélation d’événements, qui transforme des données isolées en alertes exploitables.

La priorisation des incidents selon le niveau de risque réel, afin que les équipes se concentrent sur les menaces les plus importantes.

En adoptant ce modèle, les équipes peuvent identifier les anomalies cachées derrière des activités « normales », réduire le bruit et améliorer significativement leur capacité de réponse.

Comment détecter et stopper les mouvements latéraux en pratique

Les solutions EDR alimentées par l’IA répondent directement à ce problème en regroupant prévention, détection et réponse au sein d’une plateforme unique. Cependant, le véritable changement ne réside pas uniquement dans la détection des menaces, mais il se trouve aussi dans la visibilité continue et le contexte comportemental qu’elles offrent aux MSP, ce qui leur permet de mieux protéger leurs clients et de développer leur activité.

Concrètement, cela signifie :

Une visibilité complète sur les endpoints, unifiant la télémétrie des processus, connexions et utilisateurs, ainsi qu’une analyse des causes racines pour comprendre l’origine et l’étendue des menaces.

La détection des mouvements latéraux, notamment les connexions RDP inhabituelles, les manipulations d’identifiants et les schémas de connexion suspects, avec un mapping des alertes selon le framework MITRE ATT&CK.

Une corrélation automatisée des incidents, reliant plusieurs événements pour reconstituer le scénario complet d’une attaque, aidant les équipes à mieux concentrer leurs efforts et réduisant la fatigue liée aux alertes.

L’isolation et la réponse sur les endpoints, avec mise en quarantaine des appareils et arrêt des processus suspects, accompagnés d’outils d’analyse et de remédiation à distance.

Des consoles multi-tenant pour améliorer l’efficacité opérationnelle, permettant aux MSP de gérer davantage de clients sans augmenter la complexité ni les coûts.

Visibilité et contexte : la nouvelle ligne de défense

Ce n’est pas un hasard si 85 % des cyberattaques exploitent le RDP. Cela rappelle surtout la manière dont les cybercriminels opèrent aujourd’hui : en utilisant des outils légitimes pour rester invisibles.

Plus une attaque ressemble à une activité normale, plus il devient difficile pour une organisation de la détecter et plus elle a de chances de réussir.

C’est là que réside le véritable défi pour les MSP. La sécurité des endpoints ne se limite plus à la prévention ; elle repose désormais sur une visibilité claire et un contexte comportemental permettant des détections plus rapides et plus précises, associées à une capacité de réponse immédiate.

Adopter ce modèle ne permet pas seulement de neutraliser les mouvements latéraux ; cela contribue aussi à construire des opérations de sécurité plus efficaces, évolutives et résilientes face aux menaces actuelles en constante évolution.

*Jérémie Schram est directeur technique France de WatchGuard Technologies

The post 85 % des cyberattaques utilisent le protocole RDP pour infiltrer les réseaux en toute discrétion appeared first on Silicon.fr.

AI Insight
核心要点

85%的网络攻击利用远程桌面协议(RDP)进行横向移动,攻击者转向滥用合法工具隐身,勒索软件模式从加密转向数据外泄和声誉勒索。

关键参与者
  • Google Threat Intelligence (GTIG) — 谷歌威胁情报团队,提供数据揭示RDP在攻击中的高占比。
  • WatchGuard Technologies — 网络安全方案商,总部美国,其法国技术总监在文中阐述趋势与防御策略。
行业影响
  • ICT/网络安全: 高 — 攻击范式向“离地攻击”转变,RDP被广泛滥用于横向移动,传统检测手段失效,MSP面临区分合法与恶意活动的巨大挑战。
  • 终端/消费电子: 中 — 终端安全监控、EDR方案与MFA需求提升,尤其针对Windows登录和RDP会话保护。
追踪

强烈追踪 — RDP已成为主流攻击向量且难以检测,直接影响企业网络防御和MSP服务模式,需密切跟进相应检测和响应技术的演变。

Related Companies
neutral
Google
mature
neutral
neutral
Categories
网络安全
AI Processing
2026-06-01 18:21
deepseek / deepseek-v4-pro