Retour au glossaireCyber

Initial Access Broker (IAB)

Acteur cybercriminel spécialisé dans la revente d'accès déjà obtenus à des réseaux d'entreprise, en amont de l'attaque finale.

Définition

L'Initial Access Broker est un maillon spécialisé de la chaîne d'attaque qui se concentre sur une seule étape, l'obtention d'un accès aux réseaux d'entreprise, qu'il revend ensuite sur des forums clandestins à d'autres acteurs, notamment aux affiliés de rançongiciels. L'accès vendu peut prendre la forme d'identifiants valides, d'un accès par bureau à distance, d'une vulnérabilité exploitable ou d'une session déjà active. Cette spécialisation est l'illustration directe de la division du travail dans l'économie cybercriminelle, où l'intrusion et la monétisation sont devenues deux métiers distincts. Pour la souscription cyber, l'existence d'un marché de l'accès initial déplace une partie de l'analyse de risque vers l'hygiène d'authentification de l'assuré, l'exposition de ses services distants et sa rapidité de correction des vulnérabilités. Il faut toutefois noter une difficulté méthodologique : un accès peut être revendu plusieurs mois avant d'être exploité, ce qui crée un décalage temporel entre la compromission initiale et le sinistre déclaré, et complique la datation du fait générateur dans un contrat d'assurance.

Exemple

Un courtier publie sur un forum la mise en vente d'un accès administrateur à une entreprise industrielle européenne pour quelques milliers de dollars ; un affilié de rançongiciel l'achète, puis déploie son chiffrement plusieurs semaines plus tard.

Termes associés
Également connu sous

courtier en accès initial, vendeur d'accès