Pourquoi les antivirus et l'EDR ne détectent pas les infostealers
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
Les infostealers sont conçus spécifiquement pour rester indétectés le plus longtemps possible, car une détection tardive préserve la valeur de revente des journaux volés. La plupart des outils antivirus et EDR ne parviennent pas à les intercepter, car ils s'exécutent brièvement en mémoire, évitent la persistance et s'exécutent généralement sur des appareils personnels ou non gérés en dehors du périmètre de sécurité de l'organisation. Étant donné que la majeure partie des infections se produisent sur des terminaux que l'organisation ne contrôle pas, les outils de sécurité traditionnels ne peuvent pas les détecter et ne déclenchent jamais d'alerte.
Pourquoi la discrétion est au cœur de leur modèle économique
Les infostealers sont conçus spécifiquement pour rester indétectables le plus longtemps possible. Plus la victime ignore l'infection, plus les identifiants volés conservent leur valeur. Dès qu'une brèche est découverte, les mots de passe sont réinitialisés, les jetons révoqués et l'accès est perdu. C'est pourquoi les infostealers opèrent en toute discrétion : cela préserve la valeur de revente des journaux d'activité sur les places de marché cybercriminelles. La détection tardive n'est pas un effet secondaire, c'est leur modèle économique même.
Leur comportement est de courte durée et ne repose généralement pas sur la persistance, en particulier lors des premières phases, et se produit souvent en dehors du périmètre de sécurité de l'organisation.
Pourquoi les outils traditionnels ne les détectent pas
La plupart des systèmes d'antivirus (AV) et d'EDR ne parviennent pas à intercepter les infostealers en raison de trois facteurs :
Ils s'exécutent brièvement et en mémoire : ne laissant aucune trace pour l'analyse comportementale ou le sandboxing.
Ils n'ont pas besoin de persistance pour être efficaces : bien que certains établissent des points d'ancrage ultérieurement via des droppers, des démarrages automatiques ou des tâches planifiées.
Ils opèrent en dehors des environnements gérés : de nombreuses infections se produisent sur des appareils personnels, non gérés ou utilisés dans le cadre du BYOD, qui ne sont pas couverts par la protection des terminaux.
Même les outils EDR avancés peinent à détecter les infostealers lorsque l'appareil n'est pas intégré à la gestion de parc ou lorsque la télémétrie n'est pas disponible. De nombreux stealers utilisent des techniques documentées dans MITRE ATT\&CK T1555.003, extrayant les identifiants du stockage local ou des gestionnaires de mots de passe sans déclencher d'alerte.
Comment combler efficacement cette faille
Comme la plupart des infections se produisent sur des terminaux que l'organisation ne contrôle pas, les outils de sécurité traditionnels ne peuvent pas les voir et ne déclenchent jamais d'alerte. Pour combler cette faille, il est indispensable de regarder entièrement au-delà du terminal, en surveillant les places de marché cybercriminelles où les sessions volées font surface une fois l'infection déjà survenue.
Passguard surveille ces places de marché en continu, afin de vous alerter même si votre antivirus ou votre EDR n'a jamais détecté l'infection.
