Le voleur Arkanix Stealer, en évolution rapide, s’attaque aux identifiants et aux portefeuilles

Arkanix Stealer est un infostealer qui évolue rapidement et se propage via Discord pour dérober des identifiants, des portefeuilles et des données système.

Écrit par
Ken Underhill
Ken Underhill
Dec 2, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle famille de logiciels malveillants qui évolue rapidement, appelée Arkanix Stealer se propage sur Discord et les forums en ligne, offrant aux cybercriminels un outil prêt à l’emploi pour dérober des identifiants, des portefeuilles de cryptomonnaies, des données système et bien plus encore. 

Bien qu’il ait à peine un mois, Arkanix serait déjà passé, selon les chercheurs, d’un simple outil basé sur Python à un infostealer C++ complet — signe d’un développement agressif et d’une volonté de réaliser rapidement des gains financiers.

« Le logiciel malveillant prend en charge la collecte d’informations à partir de plusieurs navigateurs basés sur Chromium », ont déclaré les chercheurs de G Data.

Comment Arkanix Stealer se propage et ce qu’il dérobe

Arkanix est distribué via des fichiers apparemment inoffensifs partagés sur des serveurs Discord et des forums communautaires. 

Une fois exécuté, le logiciel malveillant peut collecter des données de navigation, des informations de portefeuilles de cryptomonnaies, des métadonnées système, des identifiants VPN et des fichiers correspondant à des motifs sensibles. 

Les opérateurs proposent une formule Premium — accessible au moyen de codes d’invitation obtenus via Discord — qui comprend des charges utiles C++, le vol de comptes Steam, la collecte d’identifiants Wi-Fi, la capture d’écran et des fonctions d’assistance supplémentaires.

Dans le panneau web, les attaquants peuvent suivre en temps réel les victimes et les données volées, notamment le nombre de mots de passe, de portefeuilles, de cookies, de jetons Discord, de sessions Telegram et d’autres éléments de grande valeur. 

Les versions Premium sont obfusquées avec VMProtect, ce qui contribue à échapper à la détection des antivirus et des sandbox traditionnels.

Les différentes versions du logiciel malveillant

Version Python 

La première version d’Arkanix était écrite en Python et empaquetée avec Nuitka, qui regroupe le bytecode Python compilé avec un environnement Python portable. 

Une fois lancé, le chargeur récupère le véritable script voleur malveillant depuis hxxps://arkanix[.]pw/stealer[.]py  — et l’exécute directement en mémoire lorsqu’un jeton valide est fourni.

La charge utile Python prend en charge de nombreuses fonctions configurables de vol de données, notamment :

  • Historique de navigation, données de saisie automatique et cartes bancaires enregistrées
  • Extensions de navigateur pour cryptomonnaies (par exemple, MetaMask, ExodusWeb3, Binance, Oxygen)
  • Collecte de fichiers présents sur le Bureau, dans les Documents et les Téléchargements
  • Extraction des profils Wi-Fi via netsh
  • Identifiants VPN de NordVPN, Mullvad, ExpressVPN et ProtonVPN
  • Vol de jetons Discord et propagation automatique facultative via les messages privés et les canaux
Advertisement

Toutes les données collectées sont téléversées vers l’infrastructure des attaquants via des points d’accès tels que hxxps://arkanix[.]pw/delivery.

Version C++ 

La nouvelle variante C++ témoigne d’un niveau de sophistication supérieur. Le chiffrement App-Bound Encryption (ABE) de Chrome est conçu pour empêcher une application de déchiffrer les données de navigation d’une autre application. 

Pour contourner cette protection, Arkanix utilise Chrome Elevator, un outil de post-exploitation qui injecte du code malveillant directement dans un processus Chrome — permettant au voleur de déchiffrer les cookies et les identifiants de Chrome, Edge et Brave.

Les fonctionnalités supplémentaires de la version C++ comprennent :

  • Collecte de connexions RDP via des fichiers .rdp
  • Extraction des portefeuilles, cookies et identifiants au niveau natif
  • Téléversement direct des données vers hxxps://arkanix[.]pw/api/upload/direct avec l’agent utilisateur ArkanixStealer/2.0

Contrairement à la version Python, cette variante n’intègre pas de mécanisme d’auto-propagation via Discord dans l’échantillon analysé.

Protéger votre organisation contre Arkanix Stealer

Arkanix Stealer montre à quelle vitesse les infostealers modernes peuvent s’infiltrer dans une organisation en ciblant les navigateurs, les identifiants et les systèmes des développeurs. 

Comme ces attaques se propagent souvent par l’intermédiaire d’outils de confiance et de canaux de communication du quotidien, les équipes de sécurité doivent adopter une stratégie de défense en profondeur.

  • Surveillez les points de terminaison pour repérer les fichiers suspects distribués via Discord et bloquez l’exécution des binaires non signés ou inconnus.
  • Renforcez la sécurité des navigateurs en limitant le stockage local des identifiants, en appliquant des politiques de mots de passe robustes et en maintenant les navigateurs et les extensions à jour.
  • Surveillez le trafic réseau et les journaux DNS pour détecter les connexions sortantes vers l’infrastructure connue d’Arkanix et tout autre comportement suspect de type beaconing.
  • Faites immédiatement tourner les identifiants, configurations VPN et jetons exposés et appliquez une hygiène rigoureuse des clés sur tous les postes de développement et les machines utilisateurs.
  • Appliquez le principe du moindre privilège et la segmentation en limitant les autorisations des utilisateurs et en isolant les systèmes à haut risque, tels que les postes de travail des développeurs.
  • Détectez et bloquez l’injection de processus, les tentatives d’accès aux identifiants et les accès inhabituels aux données des navigateurs à l’aide d’outils EDR, SIEM et d’analyses comportementales.
  • Renforcez la formation à la sécurité des utilisateurs finaux et des développeurs en les sensibilisant aux risques liés aux outils non fiables, aux exécutables partagés sur Discord et aux autres vecteurs courants de diffusion des infostealers.
Advertisement

Le recours à ces mesures aide les organisations à renforcer leur cyberrésilience.

L’évolution rapide des logiciels malveillants disponibles sur le marché noir

Arkanix Stealer illustre une évolution plus large de l’écosystème de la cybercriminalité : les acteurs de la menace produisent rapidement des logiciels malveillants à cycle court et à fort impact, conçus pour une monétisation rapide, en utilisant souvent des plateformes comme Discord pour recruter des acheteurs et distribuer des charges utiles à grande échelle. 

Sa double implémentation en Python et en C++ — combinant une diffusion flexible et une furtivité de niveau natif — témoigne de la sophistication croissante des développeurs de logiciels malveillants disponibles sur le marché noir. 

Ensemble, ces tendances témoignent d’une économie souterraine de plus en plus professionnalisée, où la rapidité, l’adaptabilité et la compatibilité multiplateforme sont devenues des caractéristiques essentielles des infostealers modernes.

Ces tendances montrent pourquoi les principes de confiance zéro sont de plus en plus importants pour les programmes de sécurité modernes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.