ArticleResearch

Malware infostealer : comment les identifiants finissent sur le dark web

Les infostealers moissonnent identifiants et données sensibles sur les systèmes infectés, alimentant une économie souterraine massive. Découvrez comment ces menaces opèrent, comment les détecter et comment protéger votre organisation contre le vol d'identifiants.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
12 min read
Cover Image for Malware infostealer : comment les identifiants finissent sur le dark web
Signal
Context
Action

La notification de compromission est arrivée six mois après l'infection. Les identifiants d'un employé étaient apparus sur une place de marché du dark web, moissonnés par un malware infostealer qui avait opéré silencieusement sur son poste de travail pendant des semaines avant d'être détecté et supprimé.

Le malware avait disparu, mais le mal était déjà fait. Les mots de passe enregistrés dans le navigateur pour des dizaines d'applications d'entreprise. Les jetons de session qui donnaient un accès authentifié sans exiger de mot de passe. Les cookies d'authentification qui contournaient l'authentification multifacteur. Tout cela extrait, empaqueté et vendu au plus offrant.

Quelques jours après la mise en vente sur le dark web, des tentatives d'accès non autorisées ont commencé à apparaître dans les journaux de sécurité. Les identifiants volés ouvraient l'accès à la messagerie, aux partages de fichiers et aux applications internes. Les attaquants qui avaient acheté les données ont agi vite pour monétiser leur investissement avant que les identifiants ne soient renouvelés.

Voilà l'économie des infostealers : un écosystème sophistiqué qui transforme les infections par malware en identifiants commercialisables, à l'échelle industrielle. Le malware n'est que le point de départ. Ce qui suit est une chaîne d'approvisionnement faite de courtiers en données, de marchés d'accès et d'acteurs malveillants spécialisés dans l'exploitation des identifiants volés.

Comprendre cet écosystème est indispensable pour s'en défendre. La menace ne se limite pas au malware : c'est toute l'infrastructure de vol, de revente et d'exploitation des identifiants que les infostealers rendent possible.

L'écosystème infostealer

Les infostealers constituent une catégorie de malware arrivée à maturité, optimisée spécifiquement pour la moisson d'identifiants. Contrairement aux ransomwares qui annoncent leur présence, les infostealers privilégient la discrétion. Plus ils opèrent longtemps sans être détectés, plus ils récoltent d'identifiants.

Comment fonctionnent les infostealers

Les infostealers modernes ciblent des sources de données précises sur les systèmes infectés. Les magasins d'identifiants des navigateurs contiennent les mots de passe enregistrés pour tous les sites auxquels l'utilisateur s'est connecté. Les cookies de session permettent d'accéder aux comptes sans mot de passe. Les fichiers de portefeuilles de cryptomonnaies contiennent les clés d'actifs numériques. Les identifiants d'applications — clients de messagerie, logiciels VPN, outils de développement — ouvrent quant à eux l'accès au système d'information de l'entreprise.

Le malware extrait ces données, les met en forme selon les formats structurés attendus par les acheteurs, puis les exfiltre vers l'infrastructure de l'attaquant. Certaines variantes opèrent en continu, récoltant les nouveaux identifiants au fur et à mesure que les utilisateurs les créent. D'autres réalisent une extraction unique puis se suppriment pour éviter la détection.

L'exfiltration passe généralement par des protocoles courants qui se fondent dans le trafic normal. HTTP, HTTPS et DNS sont prisés parce qu'ils traversent la plupart des pare-feu sans inspection. Certaines variantes utilisent des services légitimes comme Telegram ou Discord pour le command-and-control et l'exfiltration de données.

Les grandes familles d'infostealers

Plusieurs familles d'infostealers dominent le paysage de la menace.

RedLine est devenu l'un des infostealers les plus répandus, vendu en malware-as-a-service sur les forums underground. Il cible les identifiants de navigateur, les portefeuilles de cryptomonnaies et les informations système. Sa popularité tient à sa facilité d'utilisation et à l'efficacité de son extraction d'identifiants.

Raccoon Stealer propose des capacités similaires avec un modèle par abonnement incluant support client et mises à jour régulières. Le modèle économique calque celui des éditeurs de logiciels légitimes, correctifs de bugs et livraisons de fonctionnalités compris.

Vidar se concentre sur le vol de données issues des sources précitées : données de navigateur, portefeuilles de cryptomonnaies et données d'authentification à deux facteurs. Il vise un large éventail d'applications et opère avec un impact système minimal pour éviter la détection.

LummaC2 représente une nouvelle génération dotée de capacités d'évasion avancées. Il recourt à des techniques anti-analyse sophistiquées et cible des mécanismes d'authentification récents que les stealers plus anciens laissent passer.

L'économie souterraine

Les identifiants volés alimentent des marchés souterrains structurés. Les courtiers en accès initial (initial access brokers) achètent des lots bruts d'identifiants aux opérateurs d'infostealers et les reconditionnent pour la revente. Certains se spécialisent dans les identifiants d'entreprise permettant de compromettre un SI complet. D'autres se concentrent sur les comptes grand public à des fins de fraude.

Les prix varient selon la valeur de la cible. Les identifiants VPN d'entreprise se négocient au prix fort. Un accès administrateur à une organisation à forte valeur se vend plusieurs milliers de dollars. Les identifiants grand public peuvent se vendre quelques centimes à l'unité mais génèrent des revenus par le volume.

Le marché fonctionne avec un professionnalisme surprenant. Des systèmes de réputation notent les vendeurs. Des services de séquestre sécurisent les transactions. Un support client aide les acheteurs à tirer profit de leurs achats. L'infrastructure ne dépayserait personne ayant déjà utilisé un site d'e-commerce légitime.

Le parcours de l'infection à l'exploitation

Suivre les identifiants volés depuis l'infection initiale jusqu'à leur exploitation finale révèle toute l'étendue de la menace.

Vecteurs d'infection

Les infostealers atteignent leurs victimes par de multiples canaux. Les emails de phishing porteurs de pièces jointes malveillantes restent fréquents. Les drive-by downloads depuis des sites compromis ou malveillants infectent automatiquement les visiteurs. Les logiciels trojanisés — applications piratées, faux utilitaires — embarquent des infostealers derrière une fonctionnalité d'apparence légitime.

Des campagnes récentes ont distribué des infostealers via des publicités malveillantes, du SEO poisoning qui place des sites malveillants en tête des résultats de recherche, et de l'ingénierie sociale sur Discord et d'autres plateformes prisées des publics jeunes.

L'infection initiale semble souvent sans rapport avec le vol d'identifiants. Les utilisateurs croient avoir téléchargé un crack de jeu, un outil de productivité ou une extension de navigateur. L'infostealer opère de façon invisible, aux côtés de la fonctionnalité attendue par l'utilisateur.

Extraction des identifiants

Une fois installés, les infostealers extraient méthodiquement les identifiants disponibles. Les magasins d'identifiants des navigateurs sont des cibles prioritaires : ils contiennent les mots de passe de nombreux sites dans des formats faciles à parser. Le malware extrait non seulement les mots de passe, mais aussi les cookies, les jetons de session et les données d'autocomplétion.

Certaines variantes ciblent spécifiquement l'authentification d'entreprise. Clients VPN, applications de messagerie et outils d'accès distant stockent tous des identifiants qui ouvrent l'accès au SI. Leur extraction permet de compromettre l'entreprise même lorsque le système infecté est un équipement personnel utilisé pour des accès professionnels occasionnels.

Les portefeuilles de cryptomonnaies font l'objet d'une attention particulière compte tenu de leur valeur financière immédiate. Fichiers de portefeuille, phrases de récupération et données d'extensions de navigateur offrent autant de voies vers le vol d'actifs numériques.

Conditionnement et vente

Les identifiants extraits sont conditionnés dans des formats standardisés en vue de la vente. Les « logs », comme on les appelle sur les marchés underground, contiennent typiquement des informations système, des données de navigateur, des cookies et toute donnée supplémentaire visée par la variante de stealer concernée.

Les logs sont vendus en gros à des courtiers en accès initial qui les analysent et les catégorisent. Les identifiants à forte valeur, en particulier les accès d'entreprise, sont identifiés et vendus séparément à prix premium. Le reste est écoulé en gros ou fourni à des services automatisés qui tentent une exploitation à grande échelle.

Exploitation

Les acheteurs exploitent les identifiants volés selon des méthodes variables, en fonction de leur spécialité.

Les identifiants d'entreprise permettent la compromission du SI. Les attaquants se servent de l'accès VPN pour établir des points d'appui dans les réseaux d'entreprise. L'accès à la messagerie permet la fraude au président (business email compromise). Les identifiants applicatifs ouvrent des chemins vers les données sensibles.

Les identifiants grand public alimentent les opérations de fraude. Les accès aux comptes bancaires permettent le vol financier. Les comptes e-commerce servent de plateformes pour des achats frauduleux. Les comptes de réseaux sociaux soutiennent l'ingénierie sociale et les campagnes de spam.

Certains acheteurs se spécialisent dans la prise de contrôle de comptes à grande échelle, en automatisant l'exploitation de milliers d'identifiants. D'autres se concentrent sur des cibles à forte valeur, prenant le temps de maximiser le rendement de chaque compte compromis.

Stratégies de détection

Détecter l'activité d'un infostealer suppose de surveiller plusieurs indicateurs tout au long du cycle d'attaque.

Détection sur les endpoints

Les outils de sécurité endpoint qui analysent les comportements plutôt que de s'appuyer uniquement sur des signatures offrent la meilleure détection des infostealers. Le schéma comportemental du malware — accès aux magasins d'identifiants des navigateurs, lecture des fichiers de portefeuilles de cryptomonnaies, exfiltration de données — peut être identifié même lorsque la variante précise est inconnue.

Surveillez les processus qui accèdent aux magasins d'identifiants sans action de l'utilisateur. Un usage légitime du navigateur accède aux identifiants en réponse à la navigation de l'utilisateur. L'accès malveillant, lui, survient alors que les utilisateurs n'utilisent pas activement leur navigateur.

Supervision réseau

Les infostealers doivent exfiltrer les données vers l'infrastructure de l'attaquant. Une supervision réseau capable d'identifier les connexions vers des adresses IP et des domaines malveillants connus détecte l'exfiltration même lorsque la détection endpoint échoue.

L'infrastructure utilisée par les infostealers pour le command-and-control et l'exfiltration apparaît fréquemment dans les flux de threat intelligence. Confronter les connexions sortantes à des données de réputation permet d'identifier les systèmes compromis qui contactent l'infrastructure adverse.

Surveillance du dark web

Surveiller les marchés et forums du dark web à la recherche des identifiants de votre organisation constitue une détection a posteriori. Sans empêcher le vol initial, elle permet de réagir avant que les identifiants dérobés ne soient exploités.

Les services de veille sur les marchés underground peuvent alerter dès que des identifiants d'employés apparaissent, permettant de réinitialiser les mots de passe et de réviser les accès avant que les attaquants n'exploitent les données volées.

Détection d'anomalies d'authentification

Lorsque des identifiants volés sont utilisés, l'accès présente souvent des anomalies. La localisation géographique diffère des habitudes de l'utilisateur. Les horaires d'accès sortent des plages de travail habituelles. Plusieurs comptes sont sollicités depuis une même source en succession rapide.

Les systèmes d'authentification capables de détecter ces anomalies identifient l'exploitation d'identifiants même lorsque ceux-ci sont valides.

Mesures défensives

Prévenir les infections par infostealer et limiter les dégâts lorsqu'elles surviennent exige une défense en profondeur.

Réduire le stockage d'identifiants

Moins il y a d'identifiants stockés sur les endpoints, moins les infostealers ont à voler. Les gestionnaires de mots de passe exigeant la saisie d'un mot de passe maître apportent une protection significative, car la base d'identifiants est chiffrée au repos.

L'enregistrement des mots de passe dans le navigateur est pratique, mais crée des cibles d'identifiants très concentrées. Des politiques d'entreprise qui découragent ou empêchent cet enregistrement réduisent la moisson possible.

Déployer une authentification résistante au phishing

Les mots de passe traditionnels, et même l'authentification à deux facteurs par SMS, peuvent être contournés à l'aide de cookies et de jetons de session volés. Les méthodes d'authentification résistantes au phishing, comme les clés de sécurité matérielles et les passkeys, offrent une protection que le vol d'identifiants ne permet pas de contourner.

Déployer ces technologies sur les accès à forte valeur limite considérablement ce que les attaquants peuvent faire d'identifiants volés.

Durcissement des endpoints

Empêcher l'installation d'un infostealer par le durcissement des endpoints réduit l'exposition. Le whitelisting applicatif empêche l'exécution d'exécutables non autorisés. Les restrictions sur les extensions de navigateur empêchent l'installation d'extensions malveillantes. Les politiques de restriction logicielle limitent ce qui peut s'exécuter sur les systèmes de l'entreprise.

Rotation régulière des identifiants

Renouveler régulièrement les identifiants réduit la fenêtre pendant laquelle des identifiants volés restent valides. La rotation n'empêche pas le vol initial, mais elle garantit que des identifiants dérobés il y a plusieurs mois ne donnent plus accès à rien.

Pour les systèmes à forte valeur, envisagez une rotation plus fréquente. La charge administrative vaut la réduction d'exposition au vol d'identifiants.

Segmentation réseau

Limiter ce à quoi un identifiant unique donne accès réduit l'impact d'un vol. Des réseaux segmentés, où l'accès VPN ne confère pas automatiquement un large accès interne, contiennent les compromissions. Les architectures zero trust, qui vérifient indépendamment chaque demande d'accès, offrent un confinement encore plus fort.

Comment isMalicious identifie l'infrastructure des infostealers

isMalicious fournit une threat intelligence particulièrement utile pour détecter et prévenir les menaces liées aux infostealers.

Détection du command-and-control

La couverture exhaustive de la base de données inclut les adresses IP et les domaines utilisés par les opérateurs d'infostealers pour le command-and-control et l'exfiltration de données. Une supervision réseau qui confronte les connexions à ce renseignement identifie les systèmes compromis avant qu'un volume important de données ne soit dérobé.

Suivi de l'infrastructure d'exfiltration

Les infostealers recourent souvent à des services et des hébergeurs spécifiques pour l'exfiltration. La threat intelligence suit ces schémas, permettant de détecter les tentatives d'exfiltration même lorsque les échantillons de malware concernés n'ont pas encore été analysés.

Vérification de réputation en temps réel

L'intégration API permet de vérifier en temps réel les connexions réseau au regard de la threat intelligence. Le blocage automatisé des connexions vers une infrastructure d'infostealer connue empêche l'exfiltration de données et les communications de command-and-control.

Renseignement historique

Lors de l'investigation d'une infection potentielle, les données historiques révèlent si les connexions réseau observées étaient connues comme malveillantes au moment où elles ont eu lieu. Ce contexte permet une évaluation précise de l'incident et la reconstruction de la chronologie.

Réagir lorsque des identifiants ont été volés

Malgré tous les efforts, le vol d'identifiants survient. Une réponse efficace en limite les dégâts.

Réinitialisation immédiate des mots de passe

Lorsqu'un vol d'identifiants est confirmé ou suspecté, réinitialisez immédiatement les mots de passe concernés. N'attendez pas la fin de l'investigation. Le risque que des identifiants volés soient exploités l'emporte sur le désagrément de réinitialisations peut-être inutiles.

Réinitialisez les mots de passe de tous les services auxquels l'utilisateur concerné accédait, et pas seulement ceux dont le vol est confirmé. Les infostealers peuvent avoir capturé des identifiants qui ne sont pas encore visibles sur les marchés underground.

Invalidation des sessions

La réinitialisation des mots de passe ne suffit pas si des jetons de session ont été volés. Invalidez les sessions actives pour forcer une nouvelle authentification. Cela garantit que les cookies de session dérobés ne continuent pas de donner accès.

Revue des accès

Passez en revue les journaux d'accès des comptes concernés afin d'identifier toute utilisation non autorisée des identifiants volés. Cherchez les accès depuis des localisations inhabituelles, à des horaires inhabituels ou selon des schémas atypiques susceptibles de trahir une activité malveillante.

Surveillance renforcée

Renforcez la surveillance des comptes et des systèmes concernés. Même après la réinitialisation des mots de passe, les attaquants peuvent tenter de reprendre pied à l'aide d'autres informations volées ou par ingénierie sociale.

Une menace persistante

Les infostealers resteront une menace persistante tant que les identifiants donneront accès à des ressources de valeur. L'écosystème qui transforme les infections en données monétisables est bien trop rentable pour disparaître. Se défendre suppose d'accepter cette réalité et de bâtir des protections qui postulent que le vol d'identifiants surviendra.

L'objectif n'est pas d'empêcher tout vol d'identifiants, mais de limiter ce qui peut être volé, de détecter le vol rapidement et d'y répondre efficacement pour en contenir l'impact. Les organisations qui atteignent cette résilience tiennent bon dans un environnement où les infostealers sont endémiques.

Protégez votre organisation contre la menace des infostealers. isMalicious vous apporte la threat intelligence nécessaire pour détecter les connexions vers les infrastructures d'infostealers, identifier les systèmes compromis et empêcher l'exfiltration d'identifiants. Vos identifiants ont de la valeur, et les attaquants le savent. Défendez-les avant qu'ils ne se retrouvent sur le dark web.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker