Comment fonctionnent les infostealers ?
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
Les infostealers (voleurs d'informations) suivent un processus automatisé rapide, conçu pour passer inaperçu auprès des utilisateurs et des logiciels de sécurité. L'ensemble de l'attaque, de l'infection à l'exfiltration, prend généralement moins de 30 secondes : le malware s'exécute brièvement en mémoire, collecte les identifiants et les jetons de session, les regroupe dans un fichier journal, puis les téléverse vers une infrastructure criminelle. De là, ces journaux sont vendus sur les marchés du dark web ou partagés via Telegram, souvent dans un délai de quelques heures.
Les cinq étapes d'une attaque par infostealer
Infection : la victime télécharge un fichier malveillant via du phishing, un logiciel cracké ou de la publicité malveillante.
Exécution : l'infostealer s'exécute brièvement en mémoire, sans générer d'alerte et sans établir de persistance.
Exfiltration : il collecte les identifiants, les jetons de session, les données de saisie automatique et les informations système.
Création du journal : les données sont regroupées dans un journal (log) et téléchargées vers un serveur distant.
Distribution : les journaux sont vendus sur des marchés du dark web ou partagés via Telegram.
Pourquoi ce processus passe inaperçu
Ce processus est souvent invisible pour les antivirus ou les outils EDR, en particulier sur les appareils non gérés ou personnels, car le logiciel malveillant s'exécute brièvement et établit rarement une persistance. Pour une analyse visuelle des opérations d'infostealers en cours, consultez le rapport sur les tendances des logiciels malveillants d'Any.Run.
Les infostealers n'exploitent pas de vulnérabilités. Ils exploitent des habitudes et apparaissent là où la commodité rencontre l'opportunité.
