Quels sont les signes d'activité d'un infostealer ?
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
Les infections par infostealers déclenchent rarement des alarmes. Par conséquent, une détection précoce repose sur la reconnaissance de signes subtils consécutifs à leur passage plutôt que sur le malware lui-même : connexions inexpliquées, anomalies de session persistantes, élévation de privilèges et apparition de nouveaux appareils non gérés accédant aux systèmes internes. Aucun de ces signes ne confirme une infection à lui seul, mais ils apparaissent souvent dans son sillage. Une détection précoce dépend de la capacité à corréler ces signaux faibles à travers les appareils, les identités et les comportements de session avant qu'ils ne dégénèrent en une faille de sécurité.
Signes courants d'activité de logiciels malveillants d'extraction d'informations (infostealers)
Voici les signes courants qu'un infostealer pourrait être actif au sein ou à la périphérie de votre organisation :
Connexions inexpliquées à partir d'appareils ou de modèles inhabituels : tels que de nouveaux agents utilisateurs, des heures de connexion en dehors des plages autorisées par la politique de sécurité, ou des connexions sans vérification MFA (authentification multifacteur).
Anomalies de session persistantes : telles que des sessions de longue durée dans plusieurs zones géographiques ou la réutilisation de jetons expirés.
Abus de la confiance interne : comme des e-mails de phishing envoyés depuis de véritables comptes d'employés.
Activité de comptes privilégiés inhabituelle : incluant l'escalade de privilèges, des modifications de configuration ou l'accès à des systèmes à haut risque.
Tentatives de connexion à l'aide d'identifiants associés à des comptes inactifs ou supprimés : souvent les premiers actifs ciblés par les attaquants.
Nouveaux appareils ou appareils non gérés accédant aux systèmes internes : en particulier s'ils apparaissent soudainement dans les journaux d'authentification unique (SSO) ou la télémétrie d'accès.
Pourquoi ces signaux ont plus d'importance ensemble qu'isolément
Bien qu'aucun de ces signes ne confirme individuellement une infection par un infostealer, ils apparaissent souvent à la suite de celle-ci. Une détection précoce repose sur la corrélation de signaux faibles (sur les appareils, les identités et le comportement des sessions) avant qu'ils ne se transforment en une violation de données.
Passguard ajoute une dimension supplémentaire : au lieu d'attendre que ces signaux apparaissent en interne, il surveille les places de marché criminelles où les sessions volées de votre organisation apparaîtraient en premier.
