Les gangs russes de voleurs d’informations dérobent 50 millions de mots de passe

Les chercheurs en cybersécurité de Group-IB ont récemment identifié plusieurs groupes russophones de cybercriminels proposant des maliciels voleurs d’informations en tant que service (MaaS), ce qui a entraîné le vol de plus de 50 millions de mots de passe à ce jour. Ces groupes de cybercriminels utilisent les maliciels Raccoon et Redline pour dérober les identifiants de connexion à Steam, Roblox, Amazon et PayPal, ainsi que des données de paiement et des informations de portefeuilles de cryptomonnaies. Dans les […]

Écrit par
Jeff Goldman
Jeff Goldman
Nov 29, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs en cybersécurité de Group-IB ont récemment identifié plusieurs groupes russophones de cybercriminels proposant des maliciels voleurs d’informations en tant que service (MaaS), ce qui a entraîné le vol de plus de 50 millions de mots de passe à ce jour.

Ces groupes de cybercriminels utilisent les maliciels Raccoon et Redline pour dérober les identifiants de connexion à Steam, Roblox, Amazon et PayPal, ainsi que des données de paiement et des informations de portefeuilles de cryptomonnaies. Au cours des sept premiers mois de cette année seulement, les cybercriminels, qui coordonnaient leurs attaques à l’aide de 34 groupes Telegram, ont dérobé plus de 50 millions de mots de passe sur plus de 890 000 appareils répartis dans 111 pays.

Il s’agit d’une hausse significative par rapport à 2021, lorsque ces voleurs avaient accédé à près de 28 millions de mots de passe provenant de 538 000 appareils au total.

« En 2022, les maliciels voleurs d’informations sont devenus l’une des menaces numériques les plus graves », a souligné Group-IB dans une déclaration.

À lire aussi : Les défis de l’avenir sans mots de passe

Des millions de dollars de bénéfices grâce à la cybercriminalité

Selon Group-IB, les premiers groupes Telegram coordonnant ces attaques sont apparus début 2021, le groupe de diffusion moyen comptant environ 200 membres actifs. Huit de ces groupes utilisent le maliciel Raccoon, 23 utilisent Redline et trois utilisent des voleurs personnalisés. Le maliciel est généralement proposé en tant que service pour 150 à 200 dollars par mois.

Les escrocs de rang inférieur sont recrutés par ces groupes pour attirer du trafic vers des sites frauduleux qui incitent les victimes à télécharger le maliciel, au moyen de liens placés dans les critiques de jeux populaires sur YouTube, dans des logiciels de minage, sur des forums consacrés aux NFT et dans des loteries sur les réseaux sociaux.

Une fois les identifiants dérobés par le maliciel, les attaquants exploitent eux-mêmes ces informations ou revendent les données volées en ligne.

Advertisement

Selon Group-IB, la valeur approximative des données volées s’élève à 5,8 millions de dollars.

Le jeu vidéo devient une cible

Le type de données ciblées a évolué au fil du temps. En 2021, les principales cibles étaient les identifiants de connexion à PayPal et Amazon. En 2022, si PayPal et Amazon restent des cibles majeures, le vol de mots de passe de services de jeu comme Steam, Epic Games et Roblox a bondi de près de 500 %.

« La popularité des stratagèmes impliquant des voleurs peut s’expliquer par la faible barrière à l’entrée, a déclaré l’équipe de protection contre les risques numériques de Group-IB. Les débutants n’ont pas besoin de connaissances techniques avancées, car le processus est entièrement automatisé et la seule tâche de l’opérateur consiste à créer un fichier contenant un voleur dans le bot Telegram et à y attirer du trafic. »

« Pour les victimes dont l’ordinateur est infecté par un voleur, les conséquences peuvent toutefois être désastreuses », ont-ils ajouté.

Le maliciel Aurora

Les chercheurs de SEKOIA.IO ont récemment publié une analyse d’un autre voleur d’informations, Aurora, qui avait été présenté pour la première fois sur des forums russophones en avril 2022 et proposé en tant que MaaS par un pirate utilisant le pseudonyme Cheshire.

Fin août, les chercheurs ont découvert qu’Aurora était proposé sur Telegram et des forums clandestins comme « le meilleur [voleur] du marché », au prix de 250 dollars par mois ou de 1 500 dollars pour une licence à vie. Plusieurs équipes de cybercriminels ont commencé à utiliser Aurora dans leur arsenal, certaines en l’associant à Redline ou Raccoon.

À l’instar des attaquants observés par Group-IB, SEKOIA.IO a indiqué que les cybercriminels distribuent Aurora « au moyen de plusieurs chaînes d’infection, notamment des sites d’hameçonnage se faisant passer pour des sites légitimes, des vidéos YouTube et de faux sites de “catalogues de logiciels gratuits”. »

À lire aussi : Guide complet des attaques d’hameçonnage : quels sont les différents types et les moyens de s’en défendre ?

Advertisement

Comment stopper les maliciels voleurs d’informations

Pour réduire les risques, Group-IB recommande de prendre les mesures clés suivantes :

  • Ne téléchargez pas de logiciels provenant de sources suspectes
  • Utilisez des machines virtuelles isolées ou d’autres systèmes d’exploitation pour les installations
  • N’enregistrez pas vos mots de passe dans le navigateur
  • Supprimez régulièrement les cookies du navigateur

Le mois dernier, le ministère américain de la Justice a inculpé Mark Sokolovsky pour avoir prétendument proposé Raccoon en tant que MaaS. « Ce type de maliciel alimente l’écosystème de la cybercriminalité, en récoltant des informations précieuses et en permettant aux cybercriminels de dépouiller des Américains innocents et des citoyens du monde entier », avait alors déclaré la procureure américaine Ashley C. Hoff.

En réponse, le FBI a lancé une page de signalement à l’adresse raccoon.ic3.gov, où les victimes potentielles peuvent saisir leur adresse e-mail pour vérifier si elle figure dans les données volées.

À lire ensuite : Les meilleurs logiciels et outils de gestion des mots de passe

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.