Les chercheurs en cybersécurité de Group-IB ont récemment identifié plusieurs groupes russophones de cybercriminels proposant des maliciels voleurs d’informations en tant que service (MaaS), ce qui a entraîné le vol de plus de 50 millions de mots de passe à ce jour.
Ces groupes de cybercriminels utilisent les maliciels Raccoon et Redline pour dérober les identifiants de connexion à Steam, Roblox, Amazon et PayPal, ainsi que des données de paiement et des informations de portefeuilles de cryptomonnaies. Au cours des sept premiers mois de cette année seulement, les cybercriminels, qui coordonnaient leurs attaques à l’aide de 34 groupes Telegram, ont dérobé plus de 50 millions de mots de passe sur plus de 890 000 appareils répartis dans 111 pays.
Il s’agit d’une hausse significative par rapport à 2021, lorsque ces voleurs avaient accédé à près de 28 millions de mots de passe provenant de 538 000 appareils au total.
« En 2022, les maliciels voleurs d’informations sont devenus l’une des menaces numériques les plus graves », a souligné Group-IB dans une déclaration.
À lire aussi : Les défis de l’avenir sans mots de passe
Des millions de dollars de bénéfices grâce à la cybercriminalité
Selon Group-IB, les premiers groupes Telegram coordonnant ces attaques sont apparus début 2021, le groupe de diffusion moyen comptant environ 200 membres actifs. Huit de ces groupes utilisent le maliciel Raccoon, 23 utilisent Redline et trois utilisent des voleurs personnalisés. Le maliciel est généralement proposé en tant que service pour 150 à 200 dollars par mois.
Les escrocs de rang inférieur sont recrutés par ces groupes pour attirer du trafic vers des sites frauduleux qui incitent les victimes à télécharger le maliciel, au moyen de liens placés dans les critiques de jeux populaires sur YouTube, dans des logiciels de minage, sur des forums consacrés aux NFT et dans des loteries sur les réseaux sociaux.
Une fois les identifiants dérobés par le maliciel, les attaquants exploitent eux-mêmes ces informations ou revendent les données volées en ligne.
Selon Group-IB, la valeur approximative des données volées s’élève à 5,8 millions de dollars.
Le jeu vidéo devient une cible
Le type de données ciblées a évolué au fil du temps. En 2021, les principales cibles étaient les identifiants de connexion à PayPal et Amazon. En 2022, si PayPal et Amazon restent des cibles majeures, le vol de mots de passe de services de jeu comme Steam, Epic Games et Roblox a bondi de près de 500 %.
« La popularité des stratagèmes impliquant des voleurs peut s’expliquer par la faible barrière à l’entrée, a déclaré l’équipe de protection contre les risques numériques de Group-IB. Les débutants n’ont pas besoin de connaissances techniques avancées, car le processus est entièrement automatisé et la seule tâche de l’opérateur consiste à créer un fichier contenant un voleur dans le bot Telegram et à y attirer du trafic. »
« Pour les victimes dont l’ordinateur est infecté par un voleur, les conséquences peuvent toutefois être désastreuses », ont-ils ajouté.
Le maliciel Aurora
Les chercheurs de SEKOIA.IO ont récemment publié une analyse d’un autre voleur d’informations, Aurora, qui avait été présenté pour la première fois sur des forums russophones en avril 2022 et proposé en tant que MaaS par un pirate utilisant le pseudonyme Cheshire.
Fin août, les chercheurs ont découvert qu’Aurora était proposé sur Telegram et des forums clandestins comme « le meilleur [voleur] du marché », au prix de 250 dollars par mois ou de 1 500 dollars pour une licence à vie. Plusieurs équipes de cybercriminels ont commencé à utiliser Aurora dans leur arsenal, certaines en l’associant à Redline ou Raccoon.
À l’instar des attaquants observés par Group-IB, SEKOIA.IO a indiqué que les cybercriminels distribuent Aurora « au moyen de plusieurs chaînes d’infection, notamment des sites d’hameçonnage se faisant passer pour des sites légitimes, des vidéos YouTube et de faux sites de “catalogues de logiciels gratuits”. »
À lire aussi : Guide complet des attaques d’hameçonnage : quels sont les différents types et les moyens de s’en défendre ?
Comment stopper les maliciels voleurs d’informations
Pour réduire les risques, Group-IB recommande de prendre les mesures clés suivantes :
- Ne téléchargez pas de logiciels provenant de sources suspectes
- Utilisez des machines virtuelles isolées ou d’autres systèmes d’exploitation pour les installations
- N’enregistrez pas vos mots de passe dans le navigateur
- Supprimez régulièrement les cookies du navigateur
Le mois dernier, le ministère américain de la Justice a inculpé Mark Sokolovsky pour avoir prétendument proposé Raccoon en tant que MaaS. « Ce type de maliciel alimente l’écosystème de la cybercriminalité, en récoltant des informations précieuses et en permettant aux cybercriminels de dépouiller des Américains innocents et des citoyens du monde entier », avait alors déclaré la procureure américaine Ashley C. Hoff.
En réponse, le FBI a lancé une page de signalement à l’adresse raccoon.ic3.gov, où les victimes potentielles peuvent saisir leur adresse e-mail pour vérifier si elle figure dans les données volées.
À lire ensuite : Les meilleurs logiciels et outils de gestion des mots de passe





