S.01MSP et MSSP

Votre console RMM atteint tous vos clients. Un attaquant aussi.

Vos consoles RMM et PSA, vos droits d'administration délégués sur les tenants clients, vos serveurs de sauvegarde et votre bordure VPN atteignent tous vos clients à la fois, et l'annexe I point 9 de NIS2 nomme directement les fournisseurs de services gérés et de services de sécurité gérés : Darkmoon teste ce parc comme un attaquant le ferait et conserve la preuve de chaque saut. Une fois votre propre parc testé, le programme partenaire vous permet de revendre et d'opérer le même moteur pour vos clients, avec des clés couvrant chacune 1 à 100 machines.

1 à 100
machines par clé de licence partenaire
50
agents IA spécialisés, 142 outils
OTP
espace client sécurisé pour le rapport
Local
option auto-hébergée, modèle chez vous

S.03Technologie et SaaS
Pourquoi les MSP et MSSP sont des cibles de choix.

Un infogérant est le chemin le plus court vers des dizaines de réseaux à la fois. Le CERT-FR cite, via le CERT-Bund, le rançongiciel Akira d'octobre 2023 sur un prestataire informatique de 72 collectivités allemandes et 20 000 postes, 1,7 million d'habitants touchés et une reprise encore incomplète des mois plus tard. Le panorama 2025 de l'ANSSI relève des exfiltrations de données consécutives à la compromission d'un prestataire.

ClientsBilling · Stripe
Acme Corp3 licences
Nordic SOC12 licences
Blue Harbor1 licence
Margin this month−35 %

Une console, tous les clients

La plateforme RMM ou PSA qui permet à un technicien de pousser un script sur mille postes fait la même chose pour un attaquant qui tient la session de ce technicien. L'outillage multi-tenant transforme une compromission en campagne.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Des privilèges permanents

Admin de domaine, Global Administrator via les relations partenaires déléguées, root des hyperviseurs et identifiants des consoles de sauvegarde reposent dans une plateforme de documentation ou un coffre que chaque technicien peut ouvrir.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Les équipements de bordure comme porte d'entrée

Concentrateurs VPN, pare-feu et bastions exposés pour le support à distance sont le vecteur que l'ANSSI signale comme fortement ciblé ; un cycle de correctifs manqué sur un boîtier ouvre les clients qui sont derrière.

Attack surfaceexposure

Vos clients demandent désormais vos preuves

Les entités NIS2 doivent traiter la sécurité de leur chaîne d'approvisionnement (article 21(2)(d)) et l'écrivent dans les contrats de leurs prestataires ; votre propre place à l'annexe I point 9 amène la même question du côté du régulateur.

S.04Surface d'attaque
La surface d'attaque d'un prestataire d'infogérance.

Six familles de systèmes qu'une campagne Darkmoon énumère et attaque sur le parc d'un MSP, chacune étant une porte vers plusieurs clients à la fois.

RMM / PSA
Supervision, gestion à distance et ticketing

Consoles telles que NinjaOne, Datto, ConnectWise ou Kaseya et le PSA derrière elles : connexions exposées sans MFA, clés d'API dans les scripts, chemins de déploiement des agents, identifiants et pièces jointes dans les tickets.

Accès privilégiés
Coffres d'identifiants et plateformes de documentation

Comptes administrateurs partagés, outils de documentation contenant mots de passe et schémas réseau des clients, parcours d'accès privilégié, comptes de service réutilisés d'un tenant à l'autre.

VPN / bastions
Bordure d'accès distant

Boîtiers SSL VPN, pare-feu dont l'interface d'administration est joignable depuis internet, bastions, passerelles RDP, tunnels site à site vers les réseaux clients.

Microsoft 365
Administration déléguée (GDAP) et Entra ID

Relations d'administration déléguée granulaire, rôles du tenant partenaire, failles d'accès conditionnel, authentification héritée, applications OAuth au consentement excessif sur les tenants clients.

Sauvegarde
Consoles de sauvegarde et de restauration

Serveurs de gestion Veeam ou de sauvegarde cloud, réglages d'immuabilité, identifiants des dépôts, les chemins de restauration qu'un intrus supprime en premier et dont un client a le plus besoin.

Portail client
Portails et API exposés aux clients

Portails self-service, pages de statut, facturation et inventaires exposés aux clients, SSO entre votre tenant et le leur, et les API que consomment vos propres intégrations.

S.05Chemins d'attaque

Du phishing d'un technicien au domaine de chaque client.

Quatre chaînes que les agents Darkmoon tentent sur un parc d'infogérance. Chaque saut est exécuté et documenté ; le graphe d'infrastructure montre quels réseaux clients un seul identifiant permet d'atteindre.

01
Du technicien hameçonné au script RMM

La session d'un technicien sur la console RMM, sans MFA résistant au phishing, permet de déployer un script sur chaque poste géré d'un groupe de clients, le mécanisme même qu'utilise un opérateur de rançongiciel.

Comment fonctionne le moteur

S.06Ce que Darkmoon teste
Ce que Darkmoon teste pour un MSP, sur votre parc et sur celui de vos clients.

Lancez des campagnes sur votre propre infrastructure et, sous l'autorisation écrite de chaque client, sur la sienne. 50 agents spécialisés et 142 outils derrière une liste blanche imposée à la compilation ; le modèle n'a jamais de shell.

RMM, GDAP, AD
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Chemins privilégiés entre tenants

Active Directory et Entra ID, rôles partenaires délégués, consoles RMM et PSA, coffres d'identifiants : les agents cherchent le chemin le plus court d'un point d'appui vers plusieurs clients et conservent la preuve de chaque saut.

VPN, bastions, k8s
$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Bordure, accès distant et Kubernetes

Boîtiers VPN et pare-feu, bastions, passerelles RDP, plans d'administration exposés et clusters hébergeant votre outillage, cartographiés dans le graphe d'infrastructure des hôtes, chemins et relations.

web / API / sauvegarde
Attack surfaceexposure

Portails clients, API et consoles de sauvegarde

Portails et API que vous exposez à vos clients, SSO entre tenants, serveurs de sauvegarde et leurs dépôts ; failles qualifiées EXPLOITED, CONFIRMED ou UNCONFIRMED par une grille adversariale.

S.07Comment se déroule une mission

De la commande au rapport, en cinq étapes.

Un processus conçu pour être simple côté client et rigoureux côté sécurité.

01
Décrivez votre cible

Un formulaire guidé : type de cible, périmètre et objectifs.

Comment fonctionne le moteur

S.08Preuves et rapport
Des livrables concrets et actionnables.

Pas juste un scan automatisé, un audit structuré, validé et débriefé.

classé
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Rapport de pentest détaillé

Vulnérabilités classées par sévérité, preuves techniques, impact business et guidance de remédiation priorisée.

email + OTP
darkmoon-licence.dmeDocker
LicencePro · annual
Machine code7F3A-…-C21E
Seats1 node
Statussealed ✓

Espace client sécurisé

Accès par email et code OTP. Documents contractuels, rapport et échanges centralisés, dispo quand vous voulez.

appel vidéo
Attack surfaceexposure

Réunion de débrief

Un appel vidéo avec un expert pour passer en revue les findings, répondre aux questions et vous guider sur les correctifs.

S.09Où vont vos données
Les données de vos clients restent dans leur réseau, et les vôtres dans le vôtre.

Darkmoon tourne sur une machine à l'intérieur du périmètre qu'il teste : la Privacy Gateway tokenise IP, noms d'hôtes, URL, e-mails, identifiants et chemins internes avant que quoi que ce soit n'atteigne le modèle, un LLM local via Ollama ou llama.cpp le garde entièrement sur site, et le runtime Pro stocke les preuves en AES-256 sous une licence liée au matériel. Vers votre outillage SOC ne circulent que des métadonnées sûres : sévérité, statut, identifiants, tags MITRE et horodatages.

S.10Contexte réglementaire
NIS2 nomme directement les prestataires de services gérés.

Contrairement à la plupart des secteurs de vos clients, le vôtre figure nommément dans NIS2. Le RGPD ajoute les devoirs du sous-traitant (article 28), vos contrats ajoutent la répercussion des exigences de vos clients régulés, et le règlement d'exécution précise les exigences techniques. Voici la situation au 4 octobre 2026.

Annexe I point 9 : gestion des services TIC (interentreprises)

L'annexe I de NIS2, secteur 9 « Gestion des services TIC (interentreprises) », liste les « fournisseurs de services gérés » et les « fournisseurs de services de sécurité gérés » parmi les secteurs hautement critiques. Une entité de ce type est concernée dès qu'elle est au moins une moyenne entreprise : 50 salariés ou plus, ou un chiffre d'affaires annuel et un total de bilan supérieurs à 10 M€ ; les entités essentielles sont les grandes, 250 salariés ou plus, ou un chiffre d'affaires supérieur à 50 M€ et un bilan supérieur à 43 M€ ; s'y ajoutent les cas indépendants de la taille de l'article 2(2) et de l'article 3. Les MSP de taille moyenne sont des entités importantes, les grands des entités essentielles.

Règlement d'exécution (UE) 2024/2690

Pour onze catégories d'entités, dont les fournisseurs de services gérés et de services de sécurité gérés, le règlement d'exécution (UE) 2024/2690 de la Commission précise les exigences techniques et méthodologiques des mesures de gestion des risques de l'article 21(2). C'est le texte à l'aune duquel vos politiques de sécurité, vos procédures de test et votre gestion des incidents seront lues.

Articles 21 et 23 : où se situent les tests et la notification

L'article 21(2)(f) impose des politiques et procédures pour évaluer l'efficacité des mesures de gestion des risques ; un test d'intrusion validé est l'un des moyens d'en produire la preuve. L'article 21(2)(e) couvre la gestion et la divulgation des vulnérabilités, l'article 21(2)(d) la sécurité de la chaîne d'approvisionnement que vos clients vous répercutent. L'article 23 fixe les délais d'incident : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois. La directive ne nomme ni type ni fréquence de test.

France : une transposition pas encore en vigueur

Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en première lecture le 12 mars 2025 et est inscrit en séance publique à l'Assemblée nationale le 7 octobre 2026 ; il n'est pas promulgué au 4 octobre 2026. L'ANSSI propose déjà un pré-enregistrement et un test d'éligibilité sur messervices.cyber.gouv.fr/nis2, a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026, et a annoncé une approche progressive des sanctions sur trois ans.

Synthèse informative, pas un avis juridique : votre statut d'entité essentielle ou importante dépend de votre type à l'annexe I, de votre taille au sens de la recommandation 2003/361/CE et de l'identification nationale ; utilisez l'auto-évaluation de l'ANSSI et votre conseil. Darkmoon ne certifie pas la conformité. Situation au 4 octobre 2026.

S.11Cas d'usage
Un MSSP ajoute le pentest autonome à son catalogue.

Un prestataire de sécurité managée qui sert des PME et des collectivités rejoint le programme partenaire, est approuvé en deux jours ouvrés environ et achète depuis son dashboard des clés annuelles étiquetées par client. Chaque client exécute ./install.sh KEY sur une machine de son propre réseau, sous autorisation de test signée ; le MSSP planifie des campagnes récurrentes depuis le dashboard Pro, livre des rapports PDF à sa marque et pousse les données de posture (champs sûrs uniquement) dans les vues Grafana et Splunk que son SOC surveille déjà. Son propre parc, console RMM, relations d'administration déléguée et bordure VPN, est testé de la même façon avant qu'un client ou le régulateur ne le demande.

Résultat

Une ligne de pentest récurrente au catalogue sans serveur de licences ni facturation à construire, des rapports étayés par des preuves pour chaque client, et l'exposition du MSSP lui-même au titre de l'annexe I évaluée avec le même moteur. La conformité reste la responsabilité organisationnelle du client et du MSSP ; Darkmoon fournit le test et la preuve.

S.12Exécutez-le vous-même
Open source, auto-hébergé, sur un modèle local si vous le souhaitez.

L'édition Community est sous GPLv3 : clonez-la, installez-la, pointez-la sur une cible que vous êtes autorisé à tester. Pro ajoute le dashboard, le planificateur, les rapports brandés et l'agent de remédiation. La mission managée reste disponible si vous préférez nous la confier.

S.13Questions fréquentes
Ce qu'un dirigeant de MSP demande en premier.

Mon entreprise d'infogérance est-elle concernée par NIS2 ?

Les fournisseurs de services gérés et de services de sécurité gérés figurent à l'annexe I de NIS2, secteur 9 « Gestion des services TIC (interentreprises) ». Vous êtes concerné dès que vous êtes au moins une moyenne entreprise (50 salariés ou plus, ou chiffre d'affaires et total de bilan supérieurs à 10 M€) ou si un cas indépendant de la taille de l'article 2(2) s'applique. En France, la loi de transposition n'est pas en vigueur au 4 octobre 2026 ; l'ANSSI propose un test d'éligibilité et un pré-enregistrement sur messervices.cyber.gouv.fr/nis2.

Que change le règlement d'exécution 2024/2690 pour un MSP ?

Il précise, pour les MSP et MSSP parmi onze catégories, les exigences techniques et méthodologiques derrière les mesures de l'article 21(2) : politiques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, évaluation de l'efficacité et le reste de la liste. Un test d'intrusion reproductible et étayé est l'un des moyens de documenter cette évaluation ; ce n'est pas une certification, et Darkmoon ne certifie pas la conformité.

Puis-je lancer Darkmoon sur les environnements de mes clients ?

Uniquement avec l'autorisation écrite de chaque client, que le modèle partenaire suppose que vous détenez en tant que prestataire. Une clé de licence couvre 1 à 100 machines et les clés sont étiquetées par client : une clé par tenant est l'organisation habituelle. Si vous préférez confier une mission précise aux experts d'ASC-IT, Pentest on Demand inclut le cadre légal et le parcours d'autorisation.

Qu'est-ce qui sort de l'hôte client vers Splunk, Grafana ou n8n ?

Uniquement des métadonnées sûres : sévérité, statut, identifiants, tags MITRE ATT&CK et horodatages. Les corps de preuve, les secrets et les requêtes ou réponses brutes ne traversent jamais l'API, les webhooks ni le flux d'événements. L'intégration Splunk fonctionne avec la CLI Community ; le nœud n8n et la source de données Grafana consomment l'API REST de Pro.

Comment fonctionne le programme partenaire : tarifs, marque et licences ?

Vous postulez avec votre numéro SIREN ou SIRET, la candidature est examinée en deux jours ouvrés environ, puis vous achetez des clés depuis votre dashboard au prix partenaire et les revendez au prix que vous fixez ; chaque clé est liée à l'empreinte matérielle d'une machine et peut être étiquetée, suspendue ou révoquée depuis le dashboard. Pro produit des rapports PDF et web à votre marque, tandis que le produit lui-même tourne en marque Darkmoon dans le conteneur client à ce stade. Voir la page du programme partenaire pour les paliers tarifaires, l'état de la marque blanche et les conditions complètes.

Que se passe-t-il après le rapport ?

Vous recevez une liste de corrections priorisée avec la preuve de chaque constat, un débrief pour la parcourir, et la possibilité de retester une fois les corrections appliquées. Les équipes qui auto-hébergent peuvent planifier des campagnes récurrentes (Pro) pour rejouer les mêmes vérifications après chaque changement ; l'agent de remédiation Pro peut aussi ouvrir des pull requests de correctifs validés en sandbox, à relire par vos développeurs.

S.14Pour aller plus loin
Approfondir

S.15Suite
Mettez le pentest autonome à votre catalogue ce trimestre.

Postulez au programme partenaire, obtenez vos premières clés, et testez votre propre RMM et votre bordure avant qu'un client ou le régulateur ne le demande.