Programmes malveillants

Particuliers et entreprises

Voleur d’informations

Infostealer

Un logiciel récupère les secrets et données présents sur votre appareil.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : voleur d’informations.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Un programme téléchargé pour essayer un outil récupère les secrets du navigateur puis disparaît. Quelques jours plus tard, plusieurs comptes sont utilisés sans autorisation. L’absence de symptôme durable sur l’ordinateur ne signifie pas que rien n’a été emporté.

Comment cela fonctionne

Un infostealer est spécialisé dans la collecte d’informations utiles à d’autres attaques : mots de passe, sessions, fichiers ou certains secrets d’applications. Il peut agir rapidement. Nettoyer le poste n’invalide pas les copies déjà volées. La réponse doit donc porter à la fois sur l’appareil et sur les comptes auxquels il avait accès.

Comment le piège fonctionne
  1. Un programme est lancé

    Il semble parfois utile.

  2. Les secrets sont collectés

    Comptes, sessions et fichiers.

  3. Les copies sont réutilisées

    Le nettoyage seul ne suffit pas.

Les signes qui doivent attirer l’attention

  • Une alerte suit l’installation d’un outil, d’une extension ou d’un faux correctif.
  • Plusieurs comptes présentent des accès anormaux.
  • Des données de navigateur sont consultées par un processus inhabituel.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Après la détection d’un voleur d’informations, faites traiter l’appareil puis sécurisez les comptes depuis un autre appareil fiable. Déconnectez les sessions et remplacez les secrets exposés.

Si vous êtes responsable du service ou de l’organisation

Recensez les comptes, sessions et clés d’accès présents sur le poste. La suppression du programme doit s’accompagner d’une révocation des accès volés et d’une recherche de leurs usages.

Le détail qui change toutUne idée reçue à corriger

L’authentification multifacteur ne protège pas automatiquement une session ou un jeton déjà récupéré sur l’appareil.

À vous de décider

L’antivirus a supprimé le programme. Pourquoi agir encore sur les comptes ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Les mots de passe et sessions copiés peuvent déjà être chez l’attaquant. Nettoyer le poste ne les invalide pas sur les services concernés.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Un processus rassemble les données du navigateur puis les envoie

Le processus P8 accède aux profils du navigateur, prépare une archive de 840 Ko et établit une communication sortante de 910 Ko. Cet enchaînement évoque la collecte et l’envoi de données de session. Les tailles ne sont toutefois pas directement comparables : compression, chiffrement et échanges réseau peuvent les modifier.

L’accès en lecture provient ici d’une télémétrie EDR prévue à cet effet. Un événement Sysmon de création de fichier ne fournirait pas cette preuve. Vérifier également si le navigateur et le système protègent les secrets d’une manière que le processus a pu contourner. La présence d’un fichier de cookies ne signifie pas que tous ses éléments étaient récupérables et réutilisables.

Une session f8 apparaît ensuite sur un service SaaS. Il faut relier ses caractéristiques aux données potentiellement volées et examiner ses actions. Réinitialiser les mots de passe sans révoquer les sessions laisserait certains accès ouverts. La réponse comprend le poste infecté, les comptes personnels ou professionnels présents dans le navigateur et les applications auxquelles ces comptes donnent accès.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Processus P8Contexte utilisateur
Profil navigateurSecrets et sessions
Sortie réseauContenu à qualifier
SaaSSession réutilisée
  1. Action

    Lecture du profil

    Processus P8 vers Profil navigateur

    Trace télémétrie de lecture

  2. Réponse

    Données collectées

    Profil navigateur vers Processus P8

    Trace protection à examiner

  3. Action sur place

    Archive temporaire

    Processus P8

    Trace taille et chemin

  4. Action

    Envoi sortant

    Processus P8 vers Sortie réseau

    Trace volume corrélé

  5. Action

    Rejeu possible

    Sortie réseau vers SaaS

    Trace session f8

  6. Action sur place

    Export sans nouveau login

    SaaS

    Trace audit métier

  7. Refus / blocage

    Révocation vérifiée

    SaaS

    Trace ancienne session refusée

Comment repérer cette attaque

Indices à rechercher

Rechercher les accès inhabituels aux profils de navigateur, les créations d’archives et les connexions qui suivent, ainsi que les sessions SaaS réutilisées depuis un autre environnement.

Éléments à croiser

Documenter séparément ce qui est observé : exécution, accès à des fichiers sensibles, envoi réseau, réutilisation de session. Ne pas transformer une chaîne partielle en preuve de vol de tous les secrets.

Limites de l’interprétation

L’antivirus, le navigateur et la sauvegarde peuvent lire ces fichiers légitimement. Sans audit de lecture préalable, cet accès peut être impossible à démontrer a posteriori.

Comment réagir

Isoler le poste, conserver la chronologie et déterminer les profils accessibles. Révoquer les sessions des comptes concernés, reconstruire si l’intégrité n’est pas démontrable et renouveler les secrets depuis un environnement fiable. Surveiller les usages des anciens accès et les persistances créées dans les SaaS.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Vérifier que le capteur sait réellement observer les lectures du magasin concerné.
  2. Tester avec un compte de laboratoire que la révocation refuse l’ancien cookie.
  3. Contrôler les méthodes de récupération et consentements après assainissement du poste.

À vous de raisonner

Le poste est nettoyé, mais une session du navigateur apparaît ensuite sur un service en ligne. Quel périmètre de réponse faut-il étendre ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

La réponse doit couvrir les comptes et sessions potentiellement volés, pas seulement le poste. Révoquez les accès concernés et vérifiez leurs actions, les moyens de récupération et les applications autorisées. Une taille d’archive ou de transfert ne permet pas, seule, de lister les secrets effectivement récupérés.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

read=
Lecture supposée observée par le capteur du scénario. Tous les EDR ne fournissent pas ce type d’événement ; la source réelle doit être précisée dans une enquête.

Collecte, sortie et rejeu

Journal

Extraits normalisés synthétiques ; aucun chemin contenant un nom réel ni secret de session n’est publié.

10:01 EDR process=P8 image=viewer.exe read=browser_profile/Login_Data
10:01 EDR process=P8 read=browser_profile/Network/Cookies
10:02 EDR process=P8 archive_created=tmp/package.bin size=840000
10:02 NET process=P8 destination=198.51.100.24 bytes_out=910000
10:08 SaaS user=u8 session_fp=f8 action=export device=new auth_event=none
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Microsoft Defender for Endpoint — DeviceProcessEvents

    Où les trouver
    Portail Microsoft Defender → Advanced hunting → table DeviceProcessEvents : examiner les créations de processus et leur processus initiateur.
    Quoi relever
    Chercher le programme suspect, son parent et les outils d’archivage lancés. Un nom de fichier comme Cookies ou Login Data doit être contextualisé par le profil navigateur et le processus.
    Accès et prérequis
    Poste intégré à Defender, droits et licence adaptés. Rapprocher DeviceId, ProcessId et ProcessCreationTime ; un PID seul peut être réutilisé. Les lignes de commande peuvent contenir des secrets.
    Documentation : Microsoft Defender for Endpoint — DeviceProcessEvents
  2. Windows — audit d’accès aux fichiers, événement 4663

    Où les trouver
    Dans le journal Sécurité du serveur qui héberge les fichiers. ObjectName désigne le chemin, AccessMask le droit utilisé, ProcessName le processus lorsqu’il est renseigné.
    Quoi relever
    Si l’audit était configuré sur les fichiers concernés, examiner les accès ReadData et le processus associé. Ne pas prétendre retrouver toutes les lectures via un événement Sysmon 11 ou un simple inventaire de fichiers.
    Accès et prérequis
    Audit File System et règles SACL adaptés sur les objets surveillés sont nécessaires avant les faits. L’événement ne fournit pas le contenu du fichier ni la preuve de son arrivée chez un tiers.
    Documentation : Windows — audit d’accès aux fichiers, événement 4663
  3. Microsoft Defender for Endpoint — DeviceNetworkEvents

    Où les trouver
    Portail Microsoft Defender → Advanced hunting → table DeviceNetworkEvents, pour les connexions réseau observées sur les postes intégrés.
    Quoi relever
    Rapprocher les connexions sortantes du processus de la préparation éventuelle d’une archive. Rechercher ensuite les accès suspects aux comptes dans les journaux des services concernés.
    Accès et prérequis
    Vérifier la couverture du poste et la rétention. RemoteIP, RemoteUrl, RemotePort et le processus initiateur contextualisent une connexion ; ils n’en donnent pas le contenu chiffré.
    Documentation : Microsoft Defender for Endpoint — DeviceNetworkEvents

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. CampagneTA571 et ClearFake

    La fausse réparation devient le déclencheur

    De faux messages d’erreur incitent l’utilisateur à effectuer une manipulation présentée comme réparatrice. Proofpoint observe cette méthode chez TA571 dès mars 2024 et chez ClearFake en avril, avec livraison de logiciels malveillants et d’outils de prise en main à distance.

    Ce qu’établit la source. Deux ensembles d’activité distincts observés par Proofpoint. Le rapprochement porte sur la technique ClickFix et ne signifie pas qu’ils forment le même groupe.

    Consulter le rapport Clipboard to Compromise: PowerShell Script Self-Pwn

    Proofpoint · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Faites isoler et examiner le terminal suspect.
  2. Depuis un appareil sain, révoquez les sessions et changez les secrets exposés.
  3. Incluez les clés API, accès professionnels et données de récupération qui étaient présents sur la machine.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir