Development
21 min read
50 views

Pourquoi les CISOs bloquent ngrok (et ce que les développeurs doivent utiliser à la place)

IT
InstaTunnel Team
Published by the InstaTunnel team | Editorial policy
Pourquoi les CISOs bloquent ngrok (et ce que les développeurs doivent utiliser à la place)

Current comparison

Looking for the main ngrok alternative guide?

We keep the latest ngrok alternative comparison, CLI commands, pricing notes, and webhook examples on one canonical page.

Open the InstaTunnel ngrok alternative guide

Quick answer

# Why CISOs Are Blocking ngrok (And What Developers Should : quick answer

Pourquoi les CISOs bloquent ngrok (et ce que les développeurs doivent utiliser à la place) Depuis des années, des outils comme ngrok, Plink et VS Code Remote Tunnels sont essentiels dans les boîtes à outils des développe

What is the main takeaway from Pourquoi les CISOs bloquent ngrok (et ce que les développeurs doivent utiliser à la place)?

Pourquoi les CISOs bloquent ngrok (et ce que les développeurs doivent utiliser à la place) Depuis des années, des outils comme ngrok, Plink et VS Code Remote Tunnels sont essentiels dans les boîtes à outils des développe

Which InstaTunnel page should I read next?

Use the related pages below to continue into the most relevant documentation, product workflow, comparison page, or implementation guide.

Depuis des années, des outils comme ngrok, Plink et VS Code Remote Tunnels sont essentiels dans les boîtes à outils des développeurs. Avec une simple commande comme ngrok http 3000 ou code tunnel, les développeurs peuvent exposer un serveur de développement local à Internet en quelques secondes — la méthode la plus rapide pour tester un webhook Stripe ou Twilio, faire une démo à un client distant, ou déboguer une application mobile contre un backend local.

Dans les centres opérationnels de sécurité (SOC) et les équipes DevSecOps, la posture vis-à-vis de ces outils a cependant évolué, passant d’une tolérance permissive à une interdiction totale. Les renseignements sur les menaces, fournis par des fournisseurs comme CrowdStrike, Splunk, Darktrace et Huntress, montrent que des groupes de ransomware, des groupes d’extorsion et des acteurs liés à des États exploitent activement des outils de tunneling inversé pour créer des portes dérobées clandestines et non surveillées dans les réseaux d’entreprise — et les CISOs réagissent en bloquant ngrok et VS Code Remote Tunnels sur tous les endpoints.

                       TUNNEL INVERSE TRADITIONNEL (RISQUE SHADOW IT)

  [ Ordinateur Portable Développeur ] ════════════ TLS Sortant (443) ════════════e [ Service de Relais Public ]
  (Exécute ngrok / tunnel code)                                         (ngrok.io / devtunnels.ms)
           ║                                                                   ║
  Contourne le pare-feu d’entrée                                          URL Exposée Publiquement
  Pas d’authentification IdP d’entreprise                                Ouvert aux attaques externes

C’est un dilemme classique DevSecOps : comment éliminer une menace de tunneling à haute gravité sans freiner la vélocité des développeurs ?

1. La menace du protocole de tunneling : comment les attaquants exploitent les outils localhost

Pour comprendre pourquoi les équipes de sécurité verrouillent les points d’accès des développeurs, il faut voir comment fonctionne le tunneling de protocole et pourquoi c’est une technique d’évasion si efficace.

Le fonctionnement de l’attaque

Les périmètres réseau traditionnels s’appuient sur des règles strictes d’entrée : le trafic entrant sur des ports non autorisés est bloqué par défaut. Le trafic sortant via HTTPS (port 443), en revanche, est presque toujours autorisé pour permettre aux employés de naviguer sur le web et d’accéder aux API cloud.

Des outils comme ngrok, Plink et VS Code Remote Tunnels exploitent cette asymétrie avec du tunneling inversé sortant. Un agent sur un point d’accès interne ouvre une connexion TLS/WebSocket longue durée vers une infrastructure de relais externe (*.ngrok.io, *.devtunnels.ms, *.trycloudflare.com). Le relais attribue une adresse accessible depuis Internet qui redirige le trafic entrant via le tunnel crypté vers le port local.

[ Hôte interne compromis ] ─── TLS sortant ───e [ Relais contrôlé par l’attaquant ] ───e [ C2 Ransomware ]
  (Exécute ngrok tcp 3389)                               (Aucun déclencheur de pare-feu entrant)

Vivre avec le terrain

Les acteurs de la menace privilégient de plus en plus les logiciels légitimes, signés, plutôt que des malwares sur mesure, pour éviter la détection par signature — une technique appelée Living off the Land (LotL). Ce n’est pas une hypothèse :

  • MITRE ATTCK suit officiellement ngrok comme logiciel utilisé pour le mouvement latéral et l’exfiltration de données, citant des campagnes remontant à l’opération ransomware MAZE et se poursuivant avec l’activité récente de Scattered Spider (UNC3944 / Octo Tempest).
  • Scattered Spider, l’un des groupes de cybercriminalité les plus actifs ciblant de grandes entreprises, est documenté par c2a0Cyblec2a0e9e9a0 comme utilisant ngrok avec AnyDesk, Tailscale, TightVNC, RustDesk et d’autres outils d’accès à distance à double usage tout au long de sa chaîne d’intrusion. Une note conjointe du CISA et plusieurs rapports de fournisseurs listent également c2a0ngrokc2a0 et Teleport parmi les outils d’accès à distance et de tunneling utilisés par le groupe, liés aux techniques T1219 et T1090 de MITRE.
  • VS Code Remote Tunnels ne constitue plus un risque théorique. SentinelOne et Tinexta Cyber ont documenté une campagne d’espionnage liée à la Chine (“Operation Digital Eye”) qui a c2a0abusc2a0 Visual Studio Code et l’infrastructure Azure pour compromettre des fournisseurs de services IT en Europe du Sud, la qualifiant de l’une des premières utilisations observées de VS Code pour le commandement et le contrôle. Darktrace a également rapporté une campagne liée à la Corée du Nord (“DPRK”) qui a installé VS Code uniquement pour exploiter sa fonction de tunneling intégrée à distance, évitant ainsi tout malware personnalisé ou infrastructure C2 dédiée. Les renseignements de Microsoft de juin 2026 ont aussi signalé l’utilisation de VS Code Remote Tunneling par Kimsuky comme canal C2 clandestin, en parallèle avec Cloudflare Quick Tunnels.
  • Même en 2026, ngrok reste une composante active dans les kits d’outils de ransomware : l’analyse de Hunt.io de mars 2026 d’un serveur affilié exposé lié à l’opération ransomware TheGentlemen a trouvé des tokens d’authentification ngrok en clair, utilisés pour établir des tunnels d’accès à distance cachés, en plus des identifiants victimes récoltés. Des familles de malware récentes comme le cheval de troie bancaire Astaroth/Guildma continuent de faire transiter leur trafic C2 via ngrok en 2026.

Les cas d’usage malveillants courants documentés dans cette recherche incluent :

  • Contournement des contrôles réseau — déployer ngrok.exe ou code tunnel sur une machine d’accès initial pour passer outre NAT et segmentation interne.
  • Redirection RDP et VNC — tunneling du trafic TCP sur le port 3389 (RDP) ou 5900 (VNC) pour un contrôle complet à distance. La détection de Guardsix remonte ce pattern aux divulgations du ransomware MAZE en 2020 et indique qu’il reste la menace de protocole la plus courante exploitée par les acteurs.
  • Command & control et exfiltration — utiliser le tunnel comme canal persistant à haut débit pour les données volées et l’accès shell interactif.
  • Camouflage via des domaines de confiance — les connexions sortantes vers *.ngrok.io, *.devtunnels.ms ou *.trycloudflare.com sont souvent autorisées car elles pointent vers une infrastructure cloud réputée.

2. Pourquoi les outils EDR déclenchent des alertes

Continue from this article into the most relevant product guides and workflows.

Keep building with InstaTunnel

Read the docs for implementation details or compare plans before you ship.

Share this article

More InstaTunnel Insights

Discover more tutorials, tips, and updates to help you build better with localhost tunneling.

Browse All Articles