Bureau non corrigé, phishing et vol de crédentiels : ainsi ont-ils attaqué en Amérique Latine en 2026

La course à l'IA stimule la vague de mégacentrales de données en Amérique : du « couloir » de Virginie au Brésil et au Mexique

Les vulnérabilités anciennes de Microsoft Office, les campagnes de phishing et les programmes de vol de crédentiels restent parmi les principales voies d’entrée pour les cybercriminels en Amérique Latine. Le bilan d’ESET pour le premier semestre de 2026 révèle que une grande partie de l’activité détectée repose sur des techniques connues et des failles documentées depuis des années. Bien que le ransomware ait un poids relativement faible en volume d’alertes, il peut provoquer des interruptions graves pour les entreprises.

Les principales menaces cyber en Amérique Latine en 20 secondes

  • Le phishing et l’ingénierie sociale représentent 23,66 % des alertes analysées par ESET, contre 14,94 % pour les téléchargements malveillants.
  • Deux vulnérabilités d’Office datant de 2017 comptent pour plus de 81,8 % des exploits recensés dans cette catégorie.
  • Amatera, AgentTesla et Formbook figurent parmi les familles de malwares utilisées pour voler des crédentiels et des données.
  • Le ransomware représente 0,28 % des alertes régionales, avec des opérations ciblées pouvant combiner chiffrement et exfiltration d’informations.

Les données proviennent de la télémétrie d’ESET, décrivant les détections observées entre janvier et juin 2026. Ces chiffres ne constituent pas un recensement exhaustif de tous les incidents de sécurité dans la région, mais permettent d’identifier certains schémas techniques encore présents en entreprise et sur les appareils utilisateur.

Pour les équipes de sécurité, une conclusion majeure est que le risque ne dépend pas uniquement des vulnérabilités récemment découvertes ou des outils avancés. Le manque de correctifs, la présence de documents exploitables, la réutilisation d’infrastructures malicieuses et l’usage inadéquat d’outils d’administration légitimes offrent toujours des opportunités d’accès aux attaquants.

Deux vulnérabilités d’Office concentrent plus de 81 % des exploits

L’exploitation de failles anciennes de Microsoft Office ressort fortement dans les résultats du semestre. ESET attribue 58,3 % des exploits enregistrés à la vulnérabilité CVE-2017-0199, tandis que la CVE-2017-11882 en représente 23,5 %. Ces deux failles, divulguées en 2017, totalisent plus de 81,8 % des exploits comptabilisés dans cette catégorie.

La CVE-2017-0199 concerne le traitement de documents et peut faire partie d’une chaîne d’infection. La CVE-2017-11882 affecte Microsoft Equation Editor, un composant associé à d’anciennes versions d’Office. Leur présence dans les statistiques de 2026 indique que ces vulnérabilités restent exploitables tant que des systèmes non mis à jour ou des applications héritées persistent.

Selon le rapport, les documents malveillants en formats RTF et DOC continuent d’être utilisés comme point d’entrée de l’attaque. Après avoir exploité une vulnérabilité ou incité l’utilisateur à exécuter une action, les attaquants peuvent faire appel à des descargadores tels que JS/TrojanDownloader.Agent ou Win/TrojanDownloader.VB pour installer d’autres charges malicieuses.

Une leçon essentielle pour les responsables de la sécurité est que la gestion des correctifs et l’inventaire logicielle restent prioritaires. Appliquer les mises à jour, supprimer les composants obsolètes et limiter l’ouverture de documents provenant de sources non vérifiées permettent de réduire l’exposition à des techniques qui n’ont pas besoin de vulnérabilités de type « jour zéro » pour fonctionner.

Le phishing s’adapte aux e-mails, PDF et codes QR

L’ingénierie sociale s’est révélée être la catégorie la plus en vue, représentant en moyenne 23,66 % des alertes régionales. Les campagnes identifiées usurpaient des services connus tels que DocuSign, WeTransfer et Telegram, afin de crédibiliser des messages pouvant mener vers des pages frauduleuses ou capturer des crédentiels.

Les codes QR apparaissent également dans le rapport comme un vecteur de phishing. Le QRishing utilise des codes redirigeant vers des sites contrôlés par les attaquants. Les utilisateurs peuvent les scanner avec leur mobile et tomber sur une page imitant un service légitime, comme une page de connexion ou un processus de vérification.

Cette méthode complique le contrôle par les organisations, qui se concentrent souvent sur les liens dans les e-mails. Le QRcode peut cacher la destination réelle jusqu’à ce qu’il soit scanné, ce qui impose aux mesures de sécurité de vérifier à la fois le contenu du message et les URL des images intégrées.

Les PDF malveillants complètent ce panel de techniques, liés particulièrement à des fraudes portant sur des factures électroniques, des avis de paiement ou des communications administratives. Pour réduire ces risques, les équipes de sécurité peuvent combiner l’analyse des pièces jointes et des liens avec des filtres anti-spam, des contrôles de navigation et des procédures internes de vérification des paiements ou modifications de comptes bancaires.

Infostealers et outils d’accès à distance : une surface d’attaque élargie

Le vol de crédentiels demeure un volet clé de l’activité malveillante. Les infostealers dérobent mots de passe, données personnelles et informations stockées sur les appareils infectés. Ces données peuvent être exploitées pour accéder à des comptes d’entreprise ou vendues à d’autres criminels.

Le rapport cite Win/PSW.Amatera comme l’infostealer le plus répandu en Amérique latine en 2026. Il mentionne également AgentTesla, Formbook et SnakeStealer, ainsi que des variantes telles que LummaStealer et Rhadamanthys. Une partie de ce marché opère via un modèle Malware-as-a-Service (MaaS), où des outils malveillants sont proposés en tant que service, facilitant leur usage par différents opérateurs.

La défense face à ces menaces ne doit pas reposer uniquement sur la robustesse des mots de passe. ESET recommande l’utilisation de l’authentification multifactorielle (MFA), notamment via des standards tels que FIDO2 et WebAuthn, capables de réduire la dépendance aux crédentiels susceptibles d’être volés. Leur déploiement doit s’accompagner de mesures de protection des appareils, de la surveillance des accès et de procédures pour révoquer rapidement les crédentiels compromis.

Le bilan indique aussi qu’en moyenne, 4,83 % des détections concernent des portes dérobées (« backdoors ») et outils d’accès à distance. Parmi ces techniques, les webshells permettent d’accéder à distance à des serveurs compromis, tandis que les outils de gestion et surveillance à distance (Remote Monitoring and Management, RMM) sont également en cause.

Ces outils, légitimes en support technique ou administration, peuvent aussi être détournés par des attaquants pour contrôler des appareils ou naviguer dans un réseau. La détection requiert de vérifier si l’outil est autorisé, le profil de l’utilisateur, la provenance des connexions, et si le comportement observé est conforme à l’usage habituel de l’organisation.

ESET mentionne également des familles comme JS/Agent, Win/HoudRat et MSIL/XWorm. Le rapport observe des pics de détection qui peuvent correspondre à des incidents spécifiques ou à des campagnes de diffusion, sans pour autant indiquer une présence généralisée dans toutes les entreprises de la région.

Trojans bancaires orientés régionalement

Les malwares financiers adoptent un comportement plus ciblé. Outre des variantes génériques telles que JS/Spy.Banker et Win/Spy.Banker, le rapport identifie des familles spécialisées comme Grandoreiro, Mispadu, Mekotio, Casbaneiro et Guildma.

Leur présence indique que ces campagnes s’adaptent aux marchés locaux, en ciblant les services financiers, les plateformes de paiement et les habitudes des utilisateurs de chaque pays. Pour les entreprises, cela souligne l’importance de surveiller attentivement les transactions, les accès sensibles et de sécuriser les appareils utilisés pour gérer ces opérations.

Ransomware : peu d’alertes mais un impact potentiel important

Le ransomware pesait 0,28 % du volume global d’alertes d’ESET en région durant le premier semestre. Cette proportion ne reflète pas nécessairement la gravité ou le coût économique des incidents : un seul attaque peut interrompre des services, chiffrer des systèmes et compromettre des informations sensibles.

Le rapport note que plus de 85 % des événements de ransomware évités ont été des blocages préventifs liés à la détection heuristique générique Win/Filecoder. Ce type de détection repère des comportements suspects sans dépendre uniquement de signatures spécifiques.

En ce qui concerne les opérations ciblées, ESET met en avant Qilin comme l’une des activités remarquables, tout en évoquant également Babyk. Le rapport mentionne par ailleurs des détections ponctuelles liées à BlackMatter, Conti, Phobos, Akira et DragonForce, ainsi que des résidus de LockBit et WannaCry. Ces données illustrent la présence de groupes actifs, sans pour autant indiquer une uniformité ou une gravité identique dans tous les pays.

Les campagnes de double extorsion ajoutent une dimension supplémentaire : en plus de chiffrer des données, les hackers peuvent voler et menacer de publier des informations sensibles. La réponse doit donc couvrir non seulement la restauration technique, mais aussi la protection des sauvegardes, l’isolement des machines compromises, l’analyse approfondie de l’intrusion et la gestion de potentielles fuites d’informations.

ESET recommande d’intensifier la détection comportementale et l’analyse d’activité sur les endpoints. Les solutions EDR (Endpoint Detection and Response) et XDR (Extended Detection and Response) peuvent aider à identifier des processus suspects ou des tentatives de chiffrement, sous réserve d’une configuration adaptée, d’une surveillance efficace et d’une organisation prête à réagir rapidement.

Pour renforcer leurs mesures, les entreprises devraient prioriser : la correction des vulnérabilités anciennes, le contrôle des documents et liens, la protection des crédentiels et la surveillance des comportements inhabituels sur les appareils. Ces actions, basées sur les techniques décrites par ESET, permettent de réduire le risque sans attendre une menace totalement nouvelle.

Questions fréquentes

Quelles ont été les principales cybermenaces en Amérique Latine en 2026 ?

Selon ESET, le phishing et l’ingénierie sociale représentaient 23,66 % des alertes régionales au premier semestre, suivis par les téléchargements malveillants avec 14,94 %.

Quelles vulnérabilités de Microsoft Office sont mises en avant dans le rapport ?

La CVE-2017-0199 a représenté 58,3 % des exploits enregistrés dans cette catégorie, tandis que la CVE-2017-11882 en totalise 23,5 %. Ces deux failles, dévoilées en 2017, restent exploitées par des acteurs malveillants.

Qu’est-ce qu’un infostealer et pourquoi inquiète-t-il les entreprises ?

Il s’agit d’un malware conçu pour voler des mots de passe, données personnelles et autres informations stockées sur les appareils contaminés. Ces crédentiels peuvent être utilisés pour accéder frauduleusement à des comptes ou être vendus sur le marché noir.

Quelles mesures ESET recommande-t-elle contre le ransomware ?

Le rapport conseille de maintenir les logiciels à jour, d’analyser attentivement les pièces jointes et les liens, d’utiliser une authentification forte et de déployer des outils de détection et réponse capables d’identifier des comportements suspects.

le dernier