NOUVEAU

Passguard classé numéro 2 des start-ups de cybersécurité en Europe

En savoir plus

French (France)

Contactez-nous

Se connecter

NOUVEAU

Passguard classé numéro 2 des start-ups de cybersécurité en Europe

En savoir plus

Fondamentaux

Qu'est-ce qu'un journal de vol de données (infostealer log) ?

Qu'est-ce qu'un journal de vol de données (infostealer log) ?

·

Écrit par Mariage d'Anthony

— co-fondateur

Réponse courte

Un journal de dérobateur d'informations (infostealer log) est un ensemble structuré de données volées à partir d'un unique appareil infecté. Il contient tout ce que le logiciel malveillant a pu extraire : cookies de session actifs, mots de passe enregistrés, historique de navigation, données de saisie automatique et parfois des fichiers locaux. Contrairement aux bases de données de mots de passe divulguées, ces journaux contiennent des sessions volées actives plutôt que des identifiants statiques. Un seul journal peut ainsi exposer simultanément les identifiants et les sessions actives de dizaines de services. Ces journaux sont vendus sur les places de marché cybercriminelles, souvent quelques heures seulement après l'infection d'un appareil.

Ce que contient un journal (log)

Un journal typique d'infostealer comprend :

  • Des identifiants : noms d'utilisateur et mots de passe enregistrés dans les navigateurs et les gestionnaires de mots de passe.

  • Des jetons de session et cookies : jetons d'authentification actifs qui permettent d'accéder aux comptes sans nécessiter de mot de passe ni de double authentification (MFA).

  • Des données de navigation : historique de navigation, données de saisie automatique telles que les noms, adresses et informations de paiement, ainsi que les favoris.

  • Des informations système : système d'exploitation, nom d'hôte, adresse IP, logiciels installés et identifiants matériels.

  • Des fichiers locaux : certains stealers récupèrent des documents, des portefeuilles de cryptomonnaies ou des fichiers de configuration à partir de chemins d'accès spécifiques.

Un seul journal peut contenir des identifiants pour des dizaines, voire des centaines de services, allant des applications d'entreprise aux comptes personnels.

Comment les journaux sont structurés

La plupart des journaux d'infostealers suivent une structure de dossiers prévisible. Le niveau supérieur contient généralement les informations système, telles que l'IP, l'OS et le nom d'hôte, suivies de sous-dossiers par navigateur avec les mots de passe, les cookies et les données de saisie automatique extraits. Certaines variantes incluent également une capture d'écran réalisée au moment de l'infection.

Cette structure facilite l'analyse et la recherche des journaux, c'est précisément pourquoi les places de marché criminelles peuvent proposer une fonctionnalité de recherche par domaine. Un attaquant cherchant à accéder à une entreprise spécifique peut rechercher son domaine et trouver instantanément les journaux pertinents.

Comment les journaux se retrouvent sur les places de marché criminelles

Après qu'un infostealer a infecté un appareil, les données dérobées sont automatiquement téléversées vers l'infrastructure de l'opérateur. De là, les journaux sont mis en vente sur des places de marché criminelles, notamment des forums du dark web, Telegram et Discord, souvent dans les heures qui suivent l'infection. Les prix varient en fonction de la valeur de l'accès : les journaux contenant des sessions d'entreprise actives, des accès bancaires ou des identifiants VPN se vendent nettement plus cher que les comptes personnels.

Pourquoi les journaux sont importants pour les organisations

Un seul journal provenant de l'appareil infecté d'un employé peut exposer des sessions actives, des identifiants VPN, des accès de messagerie et des jetons de plateforme cloud. Comme les jetons de session contournent la plupart des MFA logicielles, les attaquants n'ont pas besoin de déchiffrer les mots de passe : ils importent le cookie de session volé et s'introduisent directement.

C'est pourquoi la surveillance des domaines de votre organisation dans les journaux de stealers est essentielle. Passguard surveille les places de marché criminelles où ces journaux sont échangés et alerte votre équipe de sécurité dès que des sessions volées liées à vos systèmes apparaissent. Vous souhaitez savoir si votre entreprise est déjà exposée ? Lancez une analyse gratuite sur passguard.com.

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute