Infostealers : la brique qui alimente tout le reste de la chaîne criminelle
Le dark web vend des pièces de chaîne d'attaque plutôt que des outils complets. L'infostealer en est le premier étage : ce que cette spécialisation change pour la veille.
À retenir
- Le Journal du Net décrit un dark web organisé en industrie de capacités combinables, où données, accès, outils et extorsion se vendent séparément.
- Les attaques ne sont plus nécessairement conduites de bout en bout par le même groupe, ce qui brouille l'attribution et allonge les délais de qualification.
- L'infostealer constitue le premier étage de cette industrie : il extrait des informations structurées depuis un poste compromis et alimente tous les étages suivants.
- Burkina NTIC News rapporte que 285 570 professionnels sont exposés à des risques d'ingénierie sociale après l'exfiltration attribuée au groupe ZeroBytes.
La représentation d'un attaquant unique, qui pénètre un système, s'y déplace, exfiltre des données et négocie une rançon, ne décrit plus grand chose de la réalité. Le 25 août 2026, le Journal du Net décrit un dark web devenu une industrie de capacités combinables, dans laquelle chaque acteur vend une pièce distincte de la chaîne d'attaque : données, accès, outils, extorsion.
La conséquence est importante pour les équipes de veille et de sûreté : les attaques ne sont plus nécessairement conduites de bout en bout par le même groupe. Une intrusion peut mobiliser successivement un fournisseur d'identifiants, un courtier d'accès, un éditeur d'outil de chiffrement et un négociateur, sans lien organique entre eux, avec pour seul point commun un marché qui les met en relation.
Nous décrivons ici cette structure, le rôle particulier de l'infostealer qui en constitue le premier étage, ce que le marché fait des données volées une fois qu'elles y entrent, pourquoi la dissociation des acteurs complique l'attribution, et ce qu'une équipe surveille concrètement. Les ordres de grandeur sur les délais de détection cités plus loin proviennent des relevés publiés par l'Observatoire de l'Intelligence Économique.
Ce que le Journal du Net décrit d'une industrie de capacités combinables
D'après le Journal du Net, le dark web n'organise plus la vente d'outils isolés mais celle de capacités qui se combinent. Chaque acteur se spécialise sur un segment : la collecte de données, la revente d'accès à un système, la fourniture d'outillage, la conduite de l'extorsion. Le marché assure la mise en relation et la standardisation, exactement comme le ferait une filière industrielle légale.
Cette spécialisation produit les effets attendus d'une division du travail. Chaque acteur améliore sa pièce, les prix baissent, les délais raccourcissent, et le ticket d'entrée s'effondre pour un opérateur peu compétent techniquement mais capable d'assembler des briques achetées. La compétence rare se déplace de l'exploitation technique vers la coordination.
Pour la défense, la conséquence est structurelle. Un dispositif calibré sur des groupes identifiés, avec leurs habitudes et leurs signatures, perd en pertinence quand la composition d'une opération change à chaque exécution. La surveillance utile porte alors sur les étages du marché, sur la disponibilité des briques et sur les points d'entrée qu'elles exploitent.
L'infostealer, premier étage de toute la chaîne
Le Journal du Net situe le premier étage de cette industrie dans les infostealers, logiciels qui extraient des informations structurées depuis un poste compromis. La formulation mérite qu'on s'y arrête : ces programmes ne cherchent pas à détruire, ni à chiffrer, ni à rester longtemps. Ils collectent, transmettent, et laissent la suite à d'autres.
Ce qu'ils prélèvent constitue une matière première directement exploitable par les étages suivants : identifiants enregistrés dans les navigateurs, jetons de session qui permettent de reprendre une connexion déjà authentifiée, contenus de portefeuilles, éléments de configuration décrivant l'environnement de travail. Une session valide vaut souvent davantage qu'un mot de passe, puisqu'elle contourne l'authentification renforcée.
Les voies d'entrée de ces programmes suivent, elles aussi, une logique industrielle. Elles reposent sur des gestes ordinaires plutôt que sur des vulnérabilités rares : téléchargement d'un utilitaire depuis un résultat de recherche sponsorisé, extension de navigateur installée pour un besoin ponctuel, archive protégée par mot de passe reçue dans un échange professionnel crédible. Aucun de ces vecteurs ne suppose de compétence offensive particulière, ce qui explique la constance du flux d'identifiants alimentant le marché.
La discrétion est ici une propriété recherchée, pas un effet secondaire. Un poste dont les identifiants ont été prélevés continue de fonctionner normalement, son utilisateur ne constate rien, et l'incident ne produit aucune alerte interne. La compromission ne devient visible que plus tard, quand un autre acteur exploite la donnée achetée, souvent depuis une autre juridiction et par un autre canal.
Un infostealer ne casse rien : il prélève une matière première et laisse la suite de la chaîne à des acteurs qui ne l'ont jamais rencontré.
Ce que le marché fait des données une fois qu'elles y entrent
La compromission de la direction générale des finances publiques donne une illustration documentée du trajet suivi par des données volées. Burkina NTIC News rapporte que 285 570 professionnels sont exposés à des risques d'ingénierie sociale et de fraude au président à la suite de cet épisode, et attribue l'exfiltration au groupe cybercriminel ZeroBytes.
La nature des fichiers concernés explique la valeur marchande. Selon Burkina NTIC News, ils contiennent des données d'état civil, des identifiants fiscaux, des revenus de référence et des taux de prélèvement à la source. Ces éléments ne servent pas à pénétrer un système : ils servent à rendre crédible une sollicitation frauduleuse, en fournissant à l'appelant des informations qu'un interlocuteur légitime serait seul censé détenir.
La publication précise que ces informations ont été cédées à deux acheteurs pour quelques milliers d'euros et circulent sur des forums spécialisés, ZeroBytes déclarant, d'après l'AFP, que les données sont toujours en vente. Ce point illustre la logique du marché décrit par le Journal du Net : la revente ne met pas fin à la disponibilité de la marchandise, et l'exposition ne décroît pas avec le temps.
Pourquoi la dissociation des acteurs complique l'attribution
Quand la collecte, l'accès, l'outillage et l'extorsion relèvent d'acteurs distincts, l'attribution d'une attaque à un groupe unique devient largement trompeuse. Les indicateurs techniques observés lors d'un incident renseignent sur les briques employées, pas sur l'identité de celui qui les a assemblées, et deux opérations sans aucun lien organisationnel présentent alors des signatures voisines.
Ce brouillage a une traduction opérationnelle immédiate sur les délais. Les relevés publiés par l'Observatoire de l'Intelligence Économique situent en semaines plutôt qu'en jours l'écart entre la première mise en vente d'un lot de données et sa détection par l'organisation concernée, dès lors que la compromission d'origine n'a produit aucune alerte interne.
Réduire cet écart suppose de surveiller le marché lui-même, en plusieurs langues, plutôt que d'attendre un incident. NewsCore (www.newscore.fr) couvre en continu des millions de sources, relie les mentions dispersées d'une même entité et conserve le lien vers la publication d'origine, ce qui raccourcit le temps entre la première mention publique d'une fuite et sa qualification par une équipe interne.
Ce qu'une équipe de veille surveille concrètement
Le premier objet de surveillance est la mention de l'organisation et de ses marques dans les espaces où circulent les annonces de revente. Cela suppose de suivre non seulement le nom de l'entreprise, mais ses filiales, ses domaines de messagerie, ses noms de produits et ses principaux prestataires, puisqu'un lot mis en vente est décrit par ce qu'il contient plutôt que par la victime officielle.
Le deuxième objet est le compte compromis plutôt que le poste compromis. Puisque l'infostealer prélève des identifiants et des jetons de session, la détection utile se situe côté service : connexion depuis un environnement inhabituel, session reprise sans nouvelle authentification, activité en dehors des horaires du titulaire. Ces signaux existent souvent bien avant qu'une intrusion visible se produise.
Le troisième objet est la sollicitation frauduleuse elle-même. Une fraude au président construite à partir de données fiscales réelles ne se repère pas à ses fautes d'orthographe : elle se repère à la procédure interne qu'elle contourne. Le contrôle qui tient reste le rappel sur un canal indépendant, appliqué sans exception au motif de l'urgence invoquée.
Questions fréquentes
Qu'est-ce qu'un infostealer et en quoi diffère-t-il d'un rançongiciel ?
Un infostealer est un logiciel qui extrait des informations structurées depuis un poste compromis : identifiants, jetons de session, éléments de configuration. Il ne bloque rien et ne se signale pas, contrairement à un rançongiciel dont l'effet est immédiatement visible. Le Journal du Net le situe au premier étage d'une industrie de capacités combinables : sa production alimente les acteurs qui vendent ensuite l'accès, l'outillage ou l'extorsion.
Comment savoir si les données de son entreprise sont en vente sur le dark web ?
En surveillant les descripteurs plutôt que le nom de l'organisation. Un lot est annoncé par son contenu : domaines de messagerie, volumétrie, type de champs, secteur d'activité. Une veille utile suit donc les filiales, les marques, les prestataires et les domaines techniques associés, dans plusieurs langues, et croise ces mentions avec les signaux internes de comptes utilisés depuis des environnements inhabituels.
Que faire quand des données volées servent à des tentatives de fraude au président ?
Traiter le problème comme un risque de procédure et non comme un problème de vigilance individuelle. Burkina NTIC News décrit une exposition de 285 570 professionnels à l'ingénierie sociale précisément parce que les fichiers contiennent des éléments fiscaux crédibles. La parade consiste à imposer un rappel sur un canal indépendant pour tout ordre de paiement ou changement de coordonnées bancaires, sans dérogation liée à l'urgence.
Que faire lorsqu'un poste a été touché par un infostealer ?
Nettoyer le poste ne suffit pas, parce que la valeur a déjà quitté la machine. La priorité porte sur les secrets prélevés : renouvellement des mots de passe enregistrés dans les navigateurs, invalidation des sessions actives sur tous les services concernés, révocation des jetons d'accès applicatifs et des clés déposées sur le poste. Tant que ces sessions restent valides, un acheteur peut reprendre une connexion authentifiée sans jamais toucher au terminal d'origine, et l'intrusion se produira longtemps après l'incident initial.