Comment les identifiants volés sont-ils vendus sur le dark web ?
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
Les sessions volées sont vendues sur des marchés cybercriminels opérant sur le dark web, Telegram et Discord. Les journaux d'infostealers (logiciels voleurs d'informations) contenant des cookies de session actifs, des identifiants et des données d'appareils sont indexés par domaine, pays et type de système. Leurs prix varient de quelques dollars pour des comptes personnels à plusieurs centaines de dollars pour des sessions d'entreprise actives. Ces journaux sont généralement mis en vente quelques heures seulement après l'infection, et les acheteurs, souvent qualifiés de courtiers d'accès initial (initial access brokers), revendent fréquemment ces accès d'entreprise à des opérateurs de rançongiciels.
Le cycle de vie d'un identifiant compromis
Infection : un logiciel de vol d'informations (infostealer) infecte un appareil et extrait les cookies de session actifs, les mots de passe enregistrés et les données du navigateur.
Téléchargement : les données dérobées sont automatiquement envoyées vers l'infrastructure de l'opérateur et regroupées dans un fichier journal (log).
Mise en vente : le journal est répertorié sur un marché cybercriminel ou un canal Telegram, indexé par domaine et métadonnées.
Achat : un acheteur recherche un accès à une organisation cible, trouve un journal correspondant et en fait l'acquisition.
Exploitation : l'acheteur importe le cookie de session volé dans son propre navigateur et accède directement aux systèmes de la victime, contournant ainsi entièrement l'authentification.
Tarification
Les prix dépendent de la valeur perçue de l'accès. Un journal contenant uniquement des comptes de réseaux sociaux personnels peut se vendre entre un et cinq dollars. Un journal comportant un accès VPN d'entreprise, des sessions de plateforme cloud ou des identifiants de systèmes financiers peut se vendre entre cinquante et cinq cents dollars, voire plus. L'accès groupé à de grandes organisations commande des tarifs premium.
Le rôle des courtiers d'accès initial (Initial Access Brokers)
Certains acheteurs se spécialisent dans l'acquisition de journaux d'infostealers et utilisent les sessions compromises pour établir un accès persistant aux réseaux d'entreprise. Ils revendent ensuite cet accès à des opérateurs de rançongiciels (ransomwares) ou à d'autres acteurs malveillants. Ces cybercriminels, appelés courtiers d'accès initial, représentent une escalade significative dans la chaîne de menace : une session volée d'une valeur de quelques dollars sur un marché peut se transformer en une attaque par rançongiciel de plusieurs millions de dollars.
Passguard surveille le dark web, Telegram et Discord à la recherche de sessions compromises liées à votre organisation et alerte votre équipe avant que cette escalade ne se produise.
