Les stealers sont généralement des visiteurs de courte durée : ils s'exécutent, collectent les magasins d'identifiants du navigateur, les cookies, les données de saisie automatique, les portefeuilles de cryptomonnaie et les documents, transmettent l'archive et s'effacent — parfois avant que le propriétaire ne remarque quoi que ce soit. Les « logs » récoltés alimentent un marché clandestin où des courtiers en accès les revendent à des opérateurs qui commettent des fraudes ou préparent des intrusions, y compris dans des environnements d'entreprise atteints via des comptes personnels et des sessions enregistrées.
Le dommage en aval survit régulièrement à l'infection. Les cookies de session volés contournent entièrement les mots de passe, les identifiants d'entreprise enregistrés transforment l'infection d'un appareil personnel en tête de pont corporate, et un simple changement de mot de passe n'invalide ni les jetons ni n'alerte sur les comptes que la victime avait oublié d'avoir enregistrés.
Points clés
Cibles de collecteMagasins d'identifiants et de cookies du navigateur, données de saisie automatique et de paiement, jetons de session, fichiers et documents, données de portefeuille et empreintes système qui aident les acheteurs à évaluer et cibler la victime.
Étendue de la réponseRéinitialiser tous les identifiants enregistrés sur l'appareil — pas seulement ceux en usage —, invalider les sessions et jetons actifs, examiner l'activité des comptes à la recherche d'une réutilisation du matériel volé et vérifier si l'appareil détenait un accès à des données d'entreprise ou de clients.
PréventionProtection des terminaux et contrôle de l'exécution, restriction des emplacements où les identifiants peuvent être stockés, authentification résistante au phishing pour les comptes à forte valeur, et hygiène autour des téléchargements, des cracks et des utilitaires non signés qui transportent les stealers.
Limite importanteSupprimer le malware n'annule pas le vol — les données sont déjà vendues ou prêtes à l'emploi. Un scan propre après coup ne dit rien des identifiants déjà dérobés, et la détection du stealer n'arrive souvent que lorsque l'accès volé est utilisé.