Que volent les infostealers ?
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
Les infostealers extraient toutes les données permettant d'accéder à un système, à un service ou à une identité. Cela inclut les mots de passe enregistrés, les jetons de session qui contournent la MFA, les informations financières et de portefeuilles de cryptomonnaies, ainsi que les fichiers ou métadonnées extraits directement de l'appareil. Le tout est regroupé dans un journal unique, ce qui donne souvent aux attaquants un accès complet aux comptes cloud, aux boîtes de réception d'e-mails et aux outils professionnels.
Quelles données sont ciblées par les infostealers ?
Les données collectées par un infostealer dépendent de sa variante, mais la plupart ciblent les mêmes catégories principales :
Identifiants et mots de passe enregistrés : récupérés depuis les navigateurs, les applications et les gestionnaires de mots de passe.
Cookies de session et jetons d'accès : utilisés pour contourner l'authentification multifacteur (MFA) et accéder aux services sans connexion préalable.
Données de saisie automatique : noms, adresses, numéros de téléphone et coordonnées bancaires enregistrés dans le navigateur.
Données financières : coordonnées bancaires, informations de paiement et numéros de cartes de crédit.
Portefeuilles et clés de cryptomonnaies : portefeuilles dits « hot wallets », clés privées et extensions de portefeuilles pour navigateur.
Exportations de gestionnaires de mots de passe : coffres-forts exportés ou identifiants copiés dans le presse-papiers.
Fichiers locaux : en particulier ceux du dossier Téléchargements, y compris les documents, pièces d'identité et pièces jointes.
Données de navigation : historique de navigation, identifiants enregistrés et cookies stockés.
Métadonnées du système et de l'appareil : adresse IP, nom d'hôte, version du système d'exploitation et type de navigateur.
Captures d'écran ou contenu du presse-papiers : parfois capturés lors de l'exécution du malware.
Comment les données volées se transforment en « log » d'infostealer
Toutes ces données sont regroupées dans un dossier unique appelé « log » (journal) et chargées sur un marché noir en ligne. Un seul journal contient souvent tout le nécessaire pour obtenir un accès complet aux comptes cloud, aux messageries électroniques, aux outils professionnels ou aux panneaux d'administration, et pas seulement un simple mot de passe volé.
Un seul journal d'infostealer peut contenir suffisamment de données d'accès pour compromettre simultanément vos comptes cloud, vos e-mails et vos outils professionnels. Effectuez une analyse gratuite sur passguard.com pour vérifier si les données de votre organisation y figurent déjà.
