Comment se propagent les infostealers ?
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
Les infostealers se propagent via le téléchargement de logiciels crackés, les campagnes de phishing, le malvertising et l'ingénierie sociale sur des plateformes telles que YouTube, Discord et Telegram. La plupart des infections surviennent sur des appareils personnels ou non gérés, échappant ainsi aux contrôles de sécurité de l’entreprise. Dans la mesure où la prévention seule ne peut couvrir tous les appareils, la protection de votre entreprise requiert également la surveillance des sessions volées après la survenue d’une infection.
Logiciels piratés et modifications de jeux
Le vecteur d'infection le plus courant. Les utilisateurs téléchargent ce qui semble être une version gratuite d'un logiciel payant, un outil de triche pour un jeu ou un générateur de clés. Le téléchargement inclut un infostealer (voleur d'informations) intégré qui s'exécute silencieusement pendant l'installation. C'est particulièrement dangereux pour les organisations, car cela se produit généralement sur des appareils personnels qui ont également accès aux systèmes de l'entreprise, via des sessions de navigation enregistrées, des clients VPN ou des applications cloud.
Phishing (Hameçonnage)
Les infostealers sont distribués par le biais de campagnes de phishing ciblées et de masse. Les formats courants incluent des pièces jointes à des courriels déguisées en factures, en notifications d'expédition ou en documents RH. Certaines campagnes utilisent le piratage de référencement (SEO poisoning) pour positionner de fausses pages de téléchargement dans les résultats de recherche. Une fois que la victime ouvre le fichier ou suit le lien, le programme malveillant s'exécute et commence à collecter les données.
Malvertising (Publicité malveillante)
Les attaquants achètent des espaces publicitaires sur des plateformes légitimes et redirigent les utilisateurs vers des pages distribuant des charges utiles d'infostealers. Ces publicités apparaissent souvent dans les résultats de recherche pour les téléchargements de logiciels populaires. Les pages de destination imitent fidèlement les sites web officiels des produits, ce qui les rend difficiles à distinguer des sources légitimes.
Ingénierie sociale sur les plateformes
De plus en plus, les infostealers sont distribués par le biais de techniques d'ingénierie sociale sur des plateformes telles que YouTube, Discord et Telegram. Les attaquants publient des tutoriels, des guides de jeu ou des recommandations d'outils contenant des liens de téléchargement associés à des charges utiles d'infostealers. Ces canaux sont particulièrement efficaces pour atteindre les utilisateurs plus jeunes et les employés sur leurs appareils personnels.
Pourquoi cela est important pour les organisations
Plus de 95 % des infections par infostealer commencent sur des appareils non gérés. Ce sont des appareils que votre solution EDR ne peut pas détecter et que vos politiques de sécurité ne couvrent pas. Pourtant, ces mêmes appareils ont souvent des sessions actives sur les applications de l'entreprise. La prévention seule ne suffit pas. Vous devez avoir une visibilité sur ce qui se passe après une infection : quelles sessions ont été compromises et si elles font déjà l'objet de transactions commerciales.
Passguard surveille les marchés criminels où sont vendues les sessions volées issues d'infections par infostealer, et alerte votre équipe avant que les attaquants ne puissent les exploiter.
