Programmes malveillants
Particuliers et entreprisesVoleur d’informations
Infostealer
Un logiciel récupère les secrets et données présents sur votre appareil.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Un programme téléchargé pour essayer un outil récupère les secrets du navigateur puis disparaît. Quelques jours plus tard, plusieurs comptes sont utilisés sans autorisation. L’absence de symptôme durable sur l’ordinateur ne signifie pas que rien n’a été emporté.
Comment cela fonctionne
Un infostealer est spécialisé dans la collecte d’informations utiles à d’autres attaques : mots de passe, sessions, fichiers ou certains secrets d’applications. Il peut agir rapidement. Nettoyer le poste n’invalide pas les copies déjà volées. La réponse doit donc porter à la fois sur l’appareil et sur les comptes auxquels il avait accès.
- Un programme est lancé
Il semble parfois utile.
- Les secrets sont collectés
Comptes, sessions et fichiers.
- Les copies sont réutilisées
Le nettoyage seul ne suffit pas.
Les signes qui doivent attirer l’attention
- Une alerte suit l’installation d’un outil, d’une extension ou d’un faux correctif.
- Plusieurs comptes présentent des accès anormaux.
- Des données de navigateur sont consultées par un processus inhabituel.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Après la détection d’un voleur d’informations, faites traiter l’appareil puis sécurisez les comptes depuis un autre appareil fiable. Déconnectez les sessions et remplacez les secrets exposés.
Si vous êtes responsable du service ou de l’organisation
Recensez les comptes, sessions et clés d’accès présents sur le poste. La suppression du programme doit s’accompagner d’une révocation des accès volés et d’une recherche de leurs usages.
L’authentification multifacteur ne protège pas automatiquement une session ou un jeton déjà récupéré sur l’appareil.
À vous de décider
L’antivirus a supprimé le programme. Pourquoi agir encore sur les comptes ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Les mots de passe et sessions copiés peuvent déjà être chez l’attaquant. Nettoyer le poste ne les invalide pas sur les services concernés.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Un processus rassemble les données du navigateur puis les envoie
Le processus P8 accède aux profils du navigateur, prépare une archive de 840 Ko et établit une communication sortante de 910 Ko. Cet enchaînement évoque la collecte et l’envoi de données de session. Les tailles ne sont toutefois pas directement comparables : compression, chiffrement et échanges réseau peuvent les modifier.
L’accès en lecture provient ici d’une télémétrie EDR prévue à cet effet. Un événement Sysmon de création de fichier ne fournirait pas cette preuve. Vérifier également si le navigateur et le système protègent les secrets d’une manière que le processus a pu contourner. La présence d’un fichier de cookies ne signifie pas que tous ses éléments étaient récupérables et réutilisables.
Une session f8 apparaît ensuite sur un service SaaS. Il faut relier ses caractéristiques aux données potentiellement volées et examiner ses actions. Réinitialiser les mots de passe sans révoquer les sessions laisserait certains accès ouverts. La réponse comprend le poste infecté, les comptes personnels ou professionnels présents dans le navigateur et les applications auxquelles ces comptes donnent accès.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Lecture du profil
Processus P8 vers Profil navigateur
Trace télémétrie de lecture
- Réponse
Données collectées
Profil navigateur vers Processus P8
Trace protection à examiner
- Action sur place
Archive temporaire
Processus P8
Trace taille et chemin
- Action
Envoi sortant
Processus P8 vers Sortie réseau
Trace volume corrélé
- Action
Rejeu possible
Sortie réseau vers SaaS
Trace session f8
- Action sur place
Export sans nouveau login
SaaS
Trace audit métier
- Refus / blocage
Révocation vérifiée
SaaS
Trace ancienne session refusée
Comment repérer cette attaque
Indices à rechercher
Rechercher les accès inhabituels aux profils de navigateur, les créations d’archives et les connexions qui suivent, ainsi que les sessions SaaS réutilisées depuis un autre environnement.
Éléments à croiser
Documenter séparément ce qui est observé : exécution, accès à des fichiers sensibles, envoi réseau, réutilisation de session. Ne pas transformer une chaîne partielle en preuve de vol de tous les secrets.
Limites de l’interprétation
L’antivirus, le navigateur et la sauvegarde peuvent lire ces fichiers légitimement. Sans audit de lecture préalable, cet accès peut être impossible à démontrer a posteriori.
Comment réagir
Isoler le poste, conserver la chronologie et déterminer les profils accessibles. Révoquer les sessions des comptes concernés, reconstruire si l’intégrité n’est pas démontrable et renouveler les secrets depuis un environnement fiable. Surveiller les usages des anciens accès et les persistances créées dans les SaaS.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Vérifier que le capteur sait réellement observer les lectures du magasin concerné.
- Tester avec un compte de laboratoire que la révocation refuse l’ancien cookie.
- Contrôler les méthodes de récupération et consentements après assainissement du poste.
À vous de raisonner
Le poste est nettoyé, mais une session du navigateur apparaît ensuite sur un service en ligne. Quel périmètre de réponse faut-il étendre ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
La réponse doit couvrir les comptes et sessions potentiellement volés, pas seulement le poste. Révoquez les accès concernés et vérifiez leurs actions, les moyens de récupération et les applications autorisées. Une taille d’archive ou de transfert ne permet pas, seule, de lister les secrets effectivement récupérés.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
read=- Lecture supposée observée par le capteur du scénario. Tous les EDR ne fournissent pas ce type d’événement ; la source réelle doit être précisée dans une enquête.
Collecte, sortie et rejeu
JournalExtraits normalisés synthétiques ; aucun chemin contenant un nom réel ni secret de session n’est publié.
10:01 EDR process=P8 image=viewer.exe read=browser_profile/Login_Data
10:01 EDR process=P8 read=browser_profile/Network/Cookies
10:02 EDR process=P8 archive_created=tmp/package.bin size=840000
10:02 NET process=P8 destination=198.51.100.24 bytes_out=910000
10:08 SaaS user=u8 session_fp=f8 action=export device=new auth_event=nonePréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Microsoft Defender for Endpoint — DeviceProcessEvents
- Où les trouver
- Portail Microsoft Defender → Advanced hunting → table DeviceProcessEvents : examiner les créations de processus et leur processus initiateur.
- Quoi relever
- Chercher le programme suspect, son parent et les outils d’archivage lancés. Un nom de fichier comme Cookies ou Login Data doit être contextualisé par le profil navigateur et le processus.
- Accès et prérequis
- Poste intégré à Defender, droits et licence adaptés. Rapprocher DeviceId, ProcessId et ProcessCreationTime ; un PID seul peut être réutilisé. Les lignes de commande peuvent contenir des secrets.
Windows — audit d’accès aux fichiers, événement 4663
- Où les trouver
- Dans le journal Sécurité du serveur qui héberge les fichiers. ObjectName désigne le chemin, AccessMask le droit utilisé, ProcessName le processus lorsqu’il est renseigné.
- Quoi relever
- Si l’audit était configuré sur les fichiers concernés, examiner les accès ReadData et le processus associé. Ne pas prétendre retrouver toutes les lectures via un événement Sysmon 11 ou un simple inventaire de fichiers.
- Accès et prérequis
- Audit File System et règles SACL adaptés sur les objets surveillés sont nécessaires avant les faits. L’événement ne fournit pas le contenu du fichier ni la preuve de son arrivée chez un tiers.
Microsoft Defender for Endpoint — DeviceNetworkEvents
- Où les trouver
- Portail Microsoft Defender → Advanced hunting → table DeviceNetworkEvents, pour les connexions réseau observées sur les postes intégrés.
- Quoi relever
- Rapprocher les connexions sortantes du processus de la préparation éventuelle d’une archive. Rechercher ensuite les accès suspects aux comptes dans les journaux des services concernés.
- Accès et prérequis
- Vérifier la couverture du poste et la rétention. RemoteIP, RemoteUrl, RemotePort et le processus initiateur contextualisent une connexion ; ils n’en donnent pas le contenu chiffré.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- CampagneTA571 et ClearFake
La fausse réparation devient le déclencheur
De faux messages d’erreur incitent l’utilisateur à effectuer une manipulation présentée comme réparatrice. Proofpoint observe cette méthode chez TA571 dès mars 2024 et chez ClearFake en avril, avec livraison de logiciels malveillants et d’outils de prise en main à distance.
Ce qu’établit la source. Deux ensembles d’activité distincts observés par Proofpoint. Le rapprochement porte sur la technique ClickFix et ne signifie pas qu’ils forment le même groupe.
Consulter le rapport Clipboard to Compromise: PowerShell Script Self-PwnProofpoint · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Faites isoler et examiner le terminal suspect.
- Depuis un appareil sain, révoquez les sessions et changez les secrets exposés.
- Incluez les clés API, accès professionnels et données de récupération qui étaient présents sur la machine.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Credentials from Web Browsers — attack.mitre.org
- MITRE ATT&CK — Steal Web Session Cookie — attack.mitre.org
- OWASP — gestion des sessions — cheatsheetseries.owasp.org


