Une nouvelle famille de logiciels malveillants qui évolue rapidement, appelée Arkanix Stealer se propage sur Discord et les forums en ligne, offrant aux cybercriminels un outil prêt à l’emploi pour dérober des identifiants, des portefeuilles de cryptomonnaies, des données système et bien plus encore.
Bien qu’il ait à peine un mois, Arkanix serait déjà passé, selon les chercheurs, d’un simple outil basé sur Python à un infostealer C++ complet — signe d’un développement agressif et d’une volonté de réaliser rapidement des gains financiers.
« Le logiciel malveillant prend en charge la collecte d’informations à partir de plusieurs navigateurs basés sur Chromium », ont déclaré les chercheurs de G Data.
Comment Arkanix Stealer se propage et ce qu’il dérobe
Arkanix est distribué via des fichiers apparemment inoffensifs partagés sur des serveurs Discord et des forums communautaires.
Une fois exécuté, le logiciel malveillant peut collecter des données de navigation, des informations de portefeuilles de cryptomonnaies, des métadonnées système, des identifiants VPN et des fichiers correspondant à des motifs sensibles.
Les opérateurs proposent une formule Premium — accessible au moyen de codes d’invitation obtenus via Discord — qui comprend des charges utiles C++, le vol de comptes Steam, la collecte d’identifiants Wi-Fi, la capture d’écran et des fonctions d’assistance supplémentaires.
Dans le panneau web, les attaquants peuvent suivre en temps réel les victimes et les données volées, notamment le nombre de mots de passe, de portefeuilles, de cookies, de jetons Discord, de sessions Telegram et d’autres éléments de grande valeur.
Les versions Premium sont obfusquées avec VMProtect, ce qui contribue à échapper à la détection des antivirus et des sandbox traditionnels.
Les différentes versions du logiciel malveillant
Version Python
La première version d’Arkanix était écrite en Python et empaquetée avec Nuitka, qui regroupe le bytecode Python compilé avec un environnement Python portable.
Une fois lancé, le chargeur récupère le véritable script voleur malveillant depuis hxxps://arkanix[.]pw/stealer[.]py — et l’exécute directement en mémoire lorsqu’un jeton valide est fourni.
La charge utile Python prend en charge de nombreuses fonctions configurables de vol de données, notamment :
- Historique de navigation, données de saisie automatique et cartes bancaires enregistrées
- Extensions de navigateur pour cryptomonnaies (par exemple, MetaMask, ExodusWeb3, Binance, Oxygen)
- Collecte de fichiers présents sur le Bureau, dans les Documents et les Téléchargements
- Extraction des profils Wi-Fi via netsh
- Identifiants VPN de NordVPN, Mullvad, ExpressVPN et ProtonVPN
- Vol de jetons Discord et propagation automatique facultative via les messages privés et les canaux
Toutes les données collectées sont téléversées vers l’infrastructure des attaquants via des points d’accès tels que hxxps://arkanix[.]pw/delivery.
Version C++
La nouvelle variante C++ témoigne d’un niveau de sophistication supérieur. Le chiffrement App-Bound Encryption (ABE) de Chrome est conçu pour empêcher une application de déchiffrer les données de navigation d’une autre application.
Pour contourner cette protection, Arkanix utilise Chrome Elevator, un outil de post-exploitation qui injecte du code malveillant directement dans un processus Chrome — permettant au voleur de déchiffrer les cookies et les identifiants de Chrome, Edge et Brave.
Les fonctionnalités supplémentaires de la version C++ comprennent :
- Collecte de connexions RDP via des fichiers .rdp
- Extraction des portefeuilles, cookies et identifiants au niveau natif
- Téléversement direct des données vers hxxps://arkanix[.]pw/api/upload/direct avec l’agent utilisateur ArkanixStealer/2.0
Contrairement à la version Python, cette variante n’intègre pas de mécanisme d’auto-propagation via Discord dans l’échantillon analysé.
Protéger votre organisation contre Arkanix Stealer
Arkanix Stealer montre à quelle vitesse les infostealers modernes peuvent s’infiltrer dans une organisation en ciblant les navigateurs, les identifiants et les systèmes des développeurs.
Comme ces attaques se propagent souvent par l’intermédiaire d’outils de confiance et de canaux de communication du quotidien, les équipes de sécurité doivent adopter une stratégie de défense en profondeur.
- Surveillez les points de terminaison pour repérer les fichiers suspects distribués via Discord et bloquez l’exécution des binaires non signés ou inconnus.
- Renforcez la sécurité des navigateurs en limitant le stockage local des identifiants, en appliquant des politiques de mots de passe robustes et en maintenant les navigateurs et les extensions à jour.
- Surveillez le trafic réseau et les journaux DNS pour détecter les connexions sortantes vers l’infrastructure connue d’Arkanix et tout autre comportement suspect de type beaconing.
- Faites immédiatement tourner les identifiants, configurations VPN et jetons exposés et appliquez une hygiène rigoureuse des clés sur tous les postes de développement et les machines utilisateurs.
- Appliquez le principe du moindre privilège et la segmentation en limitant les autorisations des utilisateurs et en isolant les systèmes à haut risque, tels que les postes de travail des développeurs.
- Détectez et bloquez l’injection de processus, les tentatives d’accès aux identifiants et les accès inhabituels aux données des navigateurs à l’aide d’outils EDR, SIEM et d’analyses comportementales.
- Renforcez la formation à la sécurité des utilisateurs finaux et des développeurs en les sensibilisant aux risques liés aux outils non fiables, aux exécutables partagés sur Discord et aux autres vecteurs courants de diffusion des infostealers.
Le recours à ces mesures aide les organisations à renforcer leur cyberrésilience.
L’évolution rapide des logiciels malveillants disponibles sur le marché noir
Arkanix Stealer illustre une évolution plus large de l’écosystème de la cybercriminalité : les acteurs de la menace produisent rapidement des logiciels malveillants à cycle court et à fort impact, conçus pour une monétisation rapide, en utilisant souvent des plateformes comme Discord pour recruter des acheteurs et distribuer des charges utiles à grande échelle.
Sa double implémentation en Python et en C++ — combinant une diffusion flexible et une furtivité de niveau natif — témoigne de la sophistication croissante des développeurs de logiciels malveillants disponibles sur le marché noir.
Ensemble, ces tendances témoignent d’une économie souterraine de plus en plus professionnalisée, où la rapidité, l’adaptabilité et la compatibilité multiplateforme sont devenues des caractéristiques essentielles des infostealers modernes.
Ces tendances montrent pourquoi les principes de confiance zéro sont de plus en plus importants pour les programmes de sécurité modernes.





