Quand l’accès à un système informatique permet ensuite de détourner du fret, frauder sur les moyens de paiement d’une flotte ou viser directement les opérations logistiques, la cyberattaque change de nature. Xavier Daspre, Directeur Technique France chez Proofpoint, revient sur une campagne qui montre à quel point les frontières entre compromission numérique et criminalité physique deviennent poreuses.
Un accès maintenu pendant plus d’un mois, plusieurs outils déployés pour garantir la persistance et des scripts destinés à identifier les accès financiers et logistiques. Une étude menée en février 2026 dans un environnement contrôlé simulant une entreprise de transport révèle comment une compromission informatique peut devenir le point de départ d’un vol de marchandises dans le monde physique.
De l’email frauduleux au système compromis
Lorsqu’on évoque les cyberattaques visant les entreprises de transport et de logistique, on pense spontanément aux ransomwares, aux vols de données ou aux interruptions de systèmes. Pourtant, une autre menace se développe, dans laquelle la compromission informatique devient un moyen d’accéder aux ressources opérationnelles et financières de l’entreprise.
L’attaque observée commence par la compromission d’une plateforme de bourse de fret, utilisée pour mettre en relation expéditeurs et transporteurs. L’accès obtenu permet d’envoyer de fausses annonces de chargement aux transporteurs, accompagnées d’un lien présenté comme un accord entre transporteur et courtier. En réalité, le fichier installe un outil d’accès à distance tout en affichant un faux document contractuel. Une fois l’accès obtenu, l’objectif est de le conserver le plus longtemps possible. Plusieurs outils d’administration à distance sont ainsi déployés afin de disposer de solutions de repli en cas de détection. Des outils malveillants sont également re-signés à l’aide de certificats numériques valides mais frauduleux, afin de les faire apparaître comme des logiciels légitimes et de contourner certains mécanismes de sécurité.
Cartographier l’entreprise avant de l’exploiter
Une fois installés, plusieurs scripts automatisés permettent de dresser une cartographie de l’environnement compromis. Ils examinent notamment l’historique de navigation et recherchent les services régulièrement utilisés par la victime. Les cibles sont révélatrices. Aux côtés des banques, plateformes comptables et services de transfert d’argent apparaissent les fournisseurs de cartes carburant, les plateformes de paiement pour flottes et les bourses de fret.
Cette reconnaissance ne vise donc pas uniquement à comprendre l’infrastructure informatique. Elle permet surtout d’identifier les ressources susceptibles d’être monétisées ou utilisées pour accéder aux opérations de l’entreprise. L’activité n’est d’ailleurs pas entièrement automatisée. Des actions manuelles sont également menées pour consulter des services de paiement ou rechercher des portefeuilles de cryptomonnaies, signe que l’environnement compromis est évalué en fonction des opportunités qu’il présente.
Quand le cyber devient un moyen de voler du physique
Pris séparément, les éléments de cette attaque sont familiers, du phishing aux outils d’accès à distance en passant par la reconnaissance du système et la recherche d’identifiants. C’est leur combinaison qui révèle une évolution préoccupante. Un accès à une plateforme de fret peut faciliter le détournement d’une livraison, des identifiants liés à une flotte peuvent permettre une fraude au carburant et des comptes financiers peuvent être exploités pour détourner de l’argent.
La frontière entre cybercriminalité et criminalité traditionnelle devient ainsi de plus en plus difficile à distinguer. Le poste informatique d’un employé ne constitue plus seulement une porte d’entrée vers le système d’information. Il peut devenir un point d’accès indirect aux opérations, aux ressources financières et, in fine, aux marchandises de l’entreprise. Le numérique devient alors un moyen d’organiser un crime dont les conséquences sont bien physiques.
Une réponse qui doit dépasser la cybersécurité
Face à cette menace hybride, la protection doit elle aussi être pensée de manière globale. Sur le plan technologique, les entreprises doivent pouvoir identifier les outils d’administration à distance non autorisés, détecter les comportements inhabituels et surveiller les accès aux applications et services critiques. La dimension humaine est tout aussi importante. Les équipes opérationnelles, dispatchers, conducteurs et personnels administratifs doivent être sensibilisés aux techniques d’ingénierie sociale propres au secteur, notamment les fausses annonces de chargement, les faux courtiers et les faux documents contractuels.
Enfin, les processus métiers doivent intégrer la cybersécurité dès leur conception. Les accès aux plateformes de fret, aux systèmes de gestion de flotte, aux moyens de paiement et aux cartes carburant constituent des actifs critiques et doivent être protégés comme tels. Cette approche permet de mieux prendre en compte une réalité nouvelle pour le secteur du transport et de la logistique. La sécurité informatique et la sécurité physique ne peuvent plus être considérées séparément.
Le cyber est devenu logistique
Cette observation met en lumière une évolution majeure de la menace. Les cybercriminels ne cherchent plus uniquement à voler des données ou à bloquer des systèmes. Ils peuvent utiliser les accès numériques pour agir directement sur les opérations physiques d’une entreprise.
Pour les acteurs du transport et de la logistique, la protection doit donc dépasser les pare-feu et les antivirus pour englober les outils métiers, les accès financiers, les plateformes logistiques et les personnes qui les utilisent. Car dans cette nouvelle chaîne de criminalité, une attaque peut commencer par un simple email et se terminer par une cargaison qui n’arrive jamais à destination.








