Connaissances
Comment les infostealers sont-ils créés ?

Les infostealers sont développés selon un modèle de Malware-as-a-Service (MaaS). Ce modèle permet à des cybercriminels ne disposant pas de connaissances techniques approfondies d’accéder à des logiciels malveillants avancés simplement en payant un abonnement. Les infostealers sont ainsi plus accessibles à un plus large éventail de criminels, qui peuvent lancer des attaques sans avoir à développer eux-mêmes de malware.
Les infostealers sont développés selon un modèle Malware-as-a-Service (MaaS). Ce modèle permet à des cybercriminels sans connaissances techniques approfondies d’accéder à des logiciels malveillants avancés en payant simplement un abonnement. Cela rend les infostealers plus accessibles à un plus large éventail de criminels, qui peuvent lancer des attaques sans avoir à développer eux-mêmes de logiciels malveillants.
Dans ce modèle MaaS, les réseaux criminels proposent leurs infostealers sous forme de solutions prêtes à l’emploi, à l’image des éditeurs de logiciels légitimes qui commercialisent leurs produits par abonnement. Des infostealers bien connus comme Redline, Raccoon et Lumma sont développés et continuellement mis à jour par des cybercriminels, puis vendus sur विभिन्न places de marché du dark web à toute personne disposée à payer. Cela a conduit à une professionnalisation croissante de l’écosystème criminel. Les stratégies marketing utilisées pour promouvoir ces infostealers s’apparentent à celles des entreprises de logiciels légitimes, avec des publicités mettant en avant l’efficacité de leurs logiciels malveillants.
Processus de développement interne
Les développeurs de logiciels malveillants à l’origine des infostealers suivent des processus de développement stricts et travaillent en permanence à contourner les logiciels antivirus. Une partie essentielle de ce processus consiste à mettre en œuvre des techniques telles que l’obfuscation du code et le chiffrement, afin que le logiciel malveillant semble différent à chaque infection et soit difficile à détecter pour les antivirus traditionnels. De plus, les développeurs ajoutent continuellement de nouvelles fonctionnalités pour renforcer la puissance du malware, comme des outils permettant d’empêcher les expirations de session, d’extraire des supercookies ou d’empêcher les appareils d’entrer en mode veille.
Tableaux de bord de commandement et de contrôle
Parallèlement au développement du logiciel malveillant lui-même, les fournisseurs MaaS donnent à leurs clients accès à des tableaux de bord de commandement et de contrôle (C2) faciles à utiliser. Ces tableaux de bord fonctionnent de manière similaire aux portails des services SaaS légitimes et offrent aux distributeurs d’infostealers une vue d’ensemble des appareils infectés. Les distributeurs peuvent se connecter à ces portails, souvent situés dans des sections cachées du dark web, et gérer facilement leurs infections.
Une fois connectés au tableau de bord C2, les distributeurs peuvent effectuer des actions telles que le détournement de session, ce qui leur permet d’accéder immédiatement aux sessions des utilisateurs infectés sans nécessiter de réauthentification. Depuis le tableau de bord, ils peuvent également exporter les données volées, telles que les identifiants de connexion et les jetons de session, puis les vendre sur des marchés criminels.
Rester sous le radar
Une partie cruciale du processus de développement consiste à s’assurer que le malware infostealer reste indétectable pour les antivirus. Les développeurs utilisent des techniques telles que l’obfuscation du code et le chiffrement pour dissimuler le malware aux antivirus fondés sur les signatures. Ces méthodes garantissent que le malware semble différent à chaque infection, ce qui complique la détection de l’infostealer par les antivirus standards.
De plus, le malware est souvent empaqueté en petits morceaux de code discrets, ce qui lui permet de s’exécuter lentement et presque invisiblement sur les systèmes des victimes. Cela est souvent combiné à des techniques de malware « sans fichier », où l’infostealer s’exécute dans la mémoire de l’ordinateur au lieu d’être stocké sur le disque dur, rendant la détection encore plus difficile.
Évolution et innovation
À l’instar des logiciels légitimes, les infostealers sont en permanence évalués et améliorés. Les infections réussies comme échouées fournissent des informations précieuses, permettant aux développeurs de créer de nouvelles fonctionnalités et de corriger les vulnérabilités de leurs logiciels malveillants. Par exemple, une nouvelle fonctionnalité récemment introduite est l’extraction de supercookies, ce qui permet aux attaquants de rester connectés pendant des périodes nettement plus longues, et ces supercookies sont beaucoup plus difficiles à invalider.
Les communautés d’infostealers suivent activement le développement de nouveaux outils qui stockent des données localement. Un exemple récent a été l’annonce du module Recall de Copilot de Microsoft, qui capture des captures d’écran et les stocke localement. Dès lors que des données sont stockées localement, cela offre aux infostealers l’occasion de voler ces informations et de les proposer à la vente.
Conclusion
Les infostealers, grâce à leur combinaison de fonctionnalités avancées et de facilité d’utilisation, sont devenus un outil de plus en plus attractif pour les cybercriminels. Le modèle Malware-as-a-Service abaisse la barrière d’entrée pour les acteurs criminels et facilite la gestion d’infections à grande échelle ainsi que la génération de profits. Cela accroît non seulement la menace pour les particuliers et les organisations, mais montre également que l’écosystème des cybercriminels ressemble de plus en plus à celui des entreprises technologiques légitimes.Les infostealers, grâce à leur combinaison de fonctionnalités avancées et de facilité d’utilisation, sont devenus un outil de plus en plus attractif pour les cybercriminels. Le modèle Malware-as-a-Service abaisse la barrière d’entrée pour les acteurs criminels et facilite la gestion d’infections à grande échelle ainsi que la génération de profits. Cela accroît non seulement la menace pour les particuliers et les organisations, mais souligne aussi que l’écosystème des infostealers devient plus professionnel, ressemblant de plus en plus à une entreprise technologique sérieuse.
Recevez une alerte dès que des appareils et des sessions infectés sont mis en vente sur des places de marché criminelles.