Tout d’abord, dans le résumé de cette semaine, nous examinons les infostealers et la manière dont ils contribuent au trading d’informations d’identification et aux attaques de ransomware. Ensuite, l’équipe CTI Tanium explore les dernières données d’exploitation zero-day de Google. Enfin, l’équipe conclut avec une vue d’ensemble d’un nouvel infostealer appelé Gremlin Stealer.
Les voleurs d’informations menacent la sécurité de l’entreprise
KELA a publié un rapport résumant ses recherches sur les logiciels malveillants infostealer, la manière dont il stimule le trading d’informations d’identification et la manière dont il active les attaques de ransomware.
Parmi les résultats clés, le marché des informations d’identification d’entreprise représente désormais un élément considérable du paysage des menaces et de l’écosystème de la cybercriminalité. Les informations d’identification d’entreprise sont devenues une marchandise de grande valeur pour les acteurs malveillants, car elles peuvent permettre d’autres attaques.
Bien que les informations d’identification puissent être volées via diverses méthodes, les logiciels malveillants infostealer restent un mécanisme incroyablement populaire. En effet, ils peuvent voler des informations d’identification à grande échelle et sont souvent facilement disponibles à l’achat, ce qui les rend accessibles aux acteurs de divers niveaux de compétence.
Comment les attaques d’informations d’identification compromises ont évolué
KELA note une sophistication et une commercialisation croissantes dans le vol d’informations d’identification.
Bien que les forums de cybercriminalité aient traditionnellement été la principale méthode d’achat d’informations d’identification compromises, de nouveaux canaux émergent. Un exemple est les marchés automatisés, qui permettent aux acheteurs de demander des bases de données contenant des informations d’identification volées.
Les modèles d’abonnement sont également de plus en plus utilisés pour distribuer des infostealers et des informations d’identification compromises. Les acteurs malveillants proposent désormais des abonnements à des services d’informations d’identification compromis, donnant aux abonnés accès à des informations d’identification volées.
Quel type d’employés les acteurs malveillants ciblent-ils le plus ?
KELA a effectué des recherches supplémentaires sur sa collecte de machines infectées et d’informations d’identification compromises pour identifier les personnes les plus à risque. La gestion de projet s’est révélée être le service le plus touché, suivi du conseil et du développement de logiciels. Les pays les plus ciblés de ces employés étaient le Brésil, suivi de l’Inde, des États-Unis et de l’Espagne.
KELA a également examiné le secteur le plus ciblé et a constaté que la technologie figurait en tête de liste, représentant 14 % des cas. Cela a été suivi par les services informatiques, le conseil informatique et la fabrication.
Comment les groupes de ransomwares utilisent-ils des comptes valides ?
Les groupes de rançongiciels utilisent généralement des comptes valides ou des informations d’identification volées comme méthode d’accès initiale pour leurs attaques. KELA a examiné les victimes des groupes de rançongiciels Play, Akira et Rhysida et a comparé ces victimes à leur propre lac de données de comptes compromis. Cela leur a permis de voir quelles victimes avaient leurs comptes compromis via un programme malveillant infostealer.
KELA cherchait spécifiquement des comptes liés au VPN, au RMM et à Active Directory, car ils sont les plus recherchés. Ils ont identifié plusieurs victimes de rançongiciels dont les informations d’identification compromises ont été partagées entre cinq et 95 jours avant que l’attaque ne soit revendiquée.
[Lire également : Qu’est-ce que la sécurité Active Directory ? Risques et meilleures pratiques]
Bien qu’il ne soit pas confirmé que ces informations d’identification ont été utilisées dans l’attaque, KELA mentionne qu’elle « représente une menace significative pour les organisations, car elles peuvent être utilisées de manière abusive par les acteurs malveillants pour accéder à une organisation qu’ils utilisent ensuite pour mener leurs attaques, comme les attaques de ransomware ».
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les recherches de KELA mettent en évidence les dangers des logiciels malveillants d’infostealer et la manière dont ils alimentent le reste du paysage des menaces.
Il convient de noter que le rapport met en évidence les employés les plus souvent ciblés pour le vol d’informations d’identification. Alors que la gestion de projet était le rôle le plus ciblé dans l’ensemble, le développement logiciel était le rôle le plus ciblé, en particulier dans le secteur technologique.
Cela n’implique pas que d’autres postes sont entièrement à l’abri de cette menace. Cependant, cela augmente la possibilité que les acteurs soient plus ciblés dans leurs efforts de vol d’informations d’identification.
Google observe 75 exploits zero-day en 2024
Le groupe Threat Intelligence de Google a suivi 75 vulnérabilités zero-day qui ont été exploitées en 2024.
Cela est inférieur aux 98 vulnérabilités que Google a suivies en 2023, mais légèrement supérieur à ce que Google a trouvé en 2022.
Google a également constaté que le nombre de zero-days ayant eu un impact sur les technologies d’entreprise était légèrement plus élevé l’année dernière à 44 %, contre seulement 37 % en 2023.
Ciblage des plateformes et produits de l’utilisateur final
56 % des zéro jours des plateformes et produits destinés aux utilisateurs finaux ciblés l’année dernière. Les vulnérabilités de cette catégorie comprennent celles utilisées pour exploiter les navigateurs, les appareils mobiles et les systèmes d’exploitation de bureau.
Les attaques zero-day contre les navigateurs et les appareils mobiles ont considérablement diminué. Cependant, le nombre d’attaques zero-day ciblant les systèmes d’exploitation a augmenté, Windows étant le plus ciblé.
Google note également que les chaînes d’exploitation qui combinaient plusieurs vulnérabilités zero-day étaient le plus souvent utilisées pour cibler les appareils mobiles.
Le rôle des technologies d’entreprise vulnérables
33 zero-days ont été exploités dans les produits d’entreprise en 2024, principalement ceux utilisés par les entreprises ou dans les environnements commerciaux.
Parmi les vulnérabilités technologiques axées sur l’entreprise, 20 produits de sécurité et de réseau ciblés. En général, Google a constaté une augmentation du nombre de fournisseurs d’entreprise ciblés au cours des dernières années, identifiant 18 fournisseurs d’entreprise uniques ciblés par zéro jour l’année dernière.
Exploitation par fournisseur
Microsoft et Google ont été les deux principaux fournisseurs touchés par les zero-days en 2024. Ivanti est passé au troisième rang, tandis qu’Apple est tombée au quatrième rang.
Quels acteurs malveillants sont responsables des exploitations zero-day ?
Google a constaté que plusieurs groupes de menaces ont contribué à l’exploitation zero-day l’année dernière.
Le plus grand groupe était constitué d’acteurs d’espionnage parrainés par l’État, qui représentaient 29,4 % des attaques. Au sein de ce groupe, les acteurs associés à la République populaire de Chine (RPC) ont été les principaux contributeurs.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Les « zero-days » restent une priorité pour les acteurs malveillants. Bien que le nombre global de jours zéro ait légèrement chuté par rapport à l’année précédente, les tendances ont changé.
L’analyse de Google fournit des informations utiles sur ces modèles changeants. L’un des plus grands enseignements du rapport de Google est qu’il existe un intérêt accru pour l’exploitation des technologies axées sur l’entreprise, avec des vulnérabilités zero-day augmentant de 7 % de 2023 à 2024. Comme le note Google, cela est « principalement alimenté par l’exploitation accrue des logiciels et appliances de sécurité et de réseau. »
Gremlin Stealer apparaît dans un forum souterrain
Palo Alto a identifié un nouveau malware infostealer appelé Gremlin Stealer, qui est désormais distribué dans un canal Telegram appelé CoderSharp.
Gremlin Stealer peut voler toute une gamme de données, notamment des cookies, des mots de passe, des cryptomonnaies, des informations informatiques, des fichiers, des captures d’écran, etc.
Qu’advient-il des données volées ?
L’acteur responsable de Gremlin Stealer a récemment déclaré avoir téléchargé une grande quantité de données volées sur son serveur.
Palo Alto pense que ce serveur est un portail configurable qui est livré avec des logiciels malveillants. Le site de Gremlin Stealer affiche 14 fichiers, chacun prétendument une archive de données volées à une victime.
Comment fonctionne Gremlin Stealer ?
Palo Alto surveille étroitement ce logiciel malveillant depuis mars 2025 et a rassemblé une liste de ses fonctions principales :
- Contournement du cookie v20 : Gremlin Stealer peut contourner la protection du cookie v20 de Chrome à l’aide d’une technique courante que de nombreux infostealers utilisent. Selon Palo Alto, Google a apporté quelques modifications pour empêcher cette capacité.
- Analyse des navigateurs : Gremlin Stealer vérifie les cookies et les mots de passe enregistrés à partir des navigateurs Chrome et Gecko et écrit les données dans un fichier pour l’exfiltration.
- Vérification des portefeuilles cryptographiques : comme de nombreux voleurs d’informations, Gremlin Stealer vérifie les différents portefeuilles de cryptomonnaie sur les appareils et vole les fichiers pertinents.
- Vol des informations d’identification FTP/VPN : le logiciel malveillant tentera de voler des noms d’utilisateur et des mots de passe FTP à l’aide d’une fonction de vol d’informations d’identification. Il cible également les informations d’identification VPN.
- Collecte des données de session : le logiciel malveillant essaiera de collecter des données et des informations de session à partir de Telegram et Discord. Cela est moins fréquent avec les infostealers.
- Obtention d’informations système : comme beaucoup d’autres familles de logiciels malveillants, il collecte des informations sur le système infecté, y compris le nom d’utilisateur, les données du presse-papiers, l’ID matériel, etc.
- Vol de carte de crédit : Gremlin Stealer peut également voler des informations de carte de crédit.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Gremlin Stealer n’existe pas depuis très longtemps. Cependant, il est équipé d’une longue liste de fonctionnalités.
Bien qu’il ne soit pas encore déterminé si Gremlin Stealer décolle comme d’autres infostealers populaires, le logiciel malveillant de l’infostealer est rouge en ce moment, ce qui rend cette menace intéressante à surveiller.
Pour obtenir plus d’informations techniques, Palo Alto partage des extraits du code Gremlin Stealer pour chacune de ses diverses fonctions.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation.
Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

