Le périmètre humain : comment le COM est devenu une puissance de la cybercriminalité

L’essor du COM montre comment les attaquants exploitent de plus en plus l’identité et la confiance pour alimenter la cybercriminalité moderne.

Written By
Ken Underhill
Ken Underhill
Nov 17, 2025
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’écosystème contemporain de la cybercriminalité anglophone — souvent désigné sous le nom de criminal online marketplace (COM), ou marché criminel en ligne — est passé d’une sous-culture de niche à une industrie mature fondée sur les services. 

Ce qui n’était au départ qu’une communauté échangeant des noms d’utilisateur de réseaux sociaux « original gangster » (OG) constitue désormais le socle de fuites de données à grande échelle, de campagnes d’extorsion, de détournements de cartes SIM et d’attaques par rançongiciel visant les gouvernements, les entreprises et les investisseurs particuliers. 

Les chercheurs de CloudSEK ont récemment analysé l’évolution des tactiques du COM, livrant des enseignements essentiels à l’élaboration de stratégies de sécurité modernes centrées sur l’humain.

Comment le COM est né : des forums à la fraude

Les racines du COM se trouvent dans des forums du début et du milieu des années 2010, comme Dark0de et RaidForums, qui proposaient des places de marché pour les données volées, les exploits et les services illicites.

Parallèlement, OGUsers s’est imposé comme une plateforme d’achat et de vente de pseudonymes rares sur les réseaux sociaux. 

Au fil du temps, OGUsers est passé du simple commerce à l’ingénierie sociale agressive, notamment par la manipulation d’employés de plateformes afin d’accéder à des outils internes et de prendre le contrôle de comptes très en vue.

Des groupes comme LizardSquad ont illustré le passage des forums clandestins à la cybercriminalité organisée autour de marques. 

Entre 2014 et 2016, LizardSquad a utilisé des attaques par déni de service distribué (DDoS) à fort impact contre des réseaux de jeux vidéo et des entreprises, culminant avec la perturbation d’Xbox Live et du PlayStation Network le jour de Noël 2014. 

Leurs opérations ont introduit la culture du « leak-and-brag », dans laquelle les provocations publiques, les relations avec les médias et la mise en scène comptaient autant que l’attaque elle-même. 

Advertisement

Cette approche fondée sur la mise en scène a directement influencé des groupes ultérieurs, notamment Lapsus$ et ShinyHunters.

L’essor des cryptomonnaies en 2020–2021 a encore professionnalisé cet écosystème. Les techniques initialement développées pour voler des noms d’utilisateur — comme le détournement de cartes SIM et la prise de contrôle de comptes — ont été réorientées pour vider des portefeuilles de cryptomonnaies de grande valeur. 

Les pseudonymes OG sont devenus à la fois des symboles de statut et des instruments de blanchiment d’argent, les cryptomonnaies volées étant blanchies par l’achat et la revente de comptes de valeur.

Comment le COM a évolué vers la cybercriminalité en tant que service

Les opérations des forces de l’ordre contre Dark0de, RaidForums, et OGUsers, ainsi que les actions coordonnées menées par les grandes entreprises de réseaux sociaux, ont perturbé le COM sans le démanteler. 

Les utilisateurs ont au contraire migré vers Telegram, Discord et des forums successeurs comme BreachForums puis BreachStars. 

Cette migration a mêlé les ingénieurs sociaux d’OGUsers aux pirates spécialisés dans les fuites de données de RaidForums, créant des acteurs hybrides dotés à la fois de compétences en manipulation et d’une expertise technique.

À cette phase, la cybercriminalité a atteint sa maturité en devenant une chaîne d’approvisionnement modulaire « en tant que service ». 

Des rôles spécialisés sont apparus, notamment les opérateurs d’appels (spécialistes du vishing), les opérateurs de messages (spécialistes du smishing), les développeurs de kits de phishing, les spécialistes du détournement de cartes SIM, les courtiers en accès initial, les doxeurs, les affiliés de rançongiciels et les blanchisseurs de cryptomonnaies. 

Rares sont les acteurs qui contrôlent l’intégralité d’une chaîne d’attaque ; ils forment plutôt des micro-économies transactionnelles.

Cette division du travail permet un passage à l’échelle rapide, une externalisation efficace des risques et un renouvellement constant des infrastructures, ce qui rend les défenses traditionnelles fondées sur les indicateurs de compromission (IOC), comme les listes noires statiques, de moins en moins efficaces.

Advertisement

Dans le même temps, les acteurs anglophones ont commencé à converger avec les communautés russophones établies sur des forums comme Exploit[.]in. 

Cette fusion Est-Ouest permet aux groupes de rançongiciels de recruter directement des ingénieurs sociaux anglophones et des spécialistes du détournement de cartes SIM, créant des adversaires hybrides à la portée plus large et aux chaînes d’outils plus sophistiquées.

Au cœur de l’essor de Scattered Lapsus$ Hunters

À la mi-2025, cette convergence a donné naissance à une nouvelle coalition : Scattered Lapsus$ Hunters. 

Ce groupe combine des capacités associées à Scattered Spider (ingénierie sociale en entreprise et détournement de cartes SIM), à ShinyHunters (exfiltration de données à grande échelle) et à Lapsus$ (extorsion publique et mise en scène). 

Scattered Lapsus$ Hunters suivent une philosophie consistant à « se connecter plutôt qu’à pirater ». 

Ils privilégient les intrusions centrées sur l’identité en se faisant passer pour des membres du personnel informatique ou du support, en convainquant les employés de réinitialiser leurs identifiants, d’approuver des demandes MFA ou d’installer des outils d’accès à distance. 

Une fois à l’intérieur, ils recherchent les référentiels de données à forte valeur, exfiltrent d’importants volumes d’enregistrements et s’appuient sur des canaux Telegram publics, des sondages et des provocations pour pousser les victimes à payer. 

Les opérations revendiquées comprennent une compromission de l’écosystème Salesforce qui aurait impliqué des centaines d’organisations, ainsi que de nombreuses attaques contre des marques grand public internationales.

Bien que le groupe ait annoncé publiquement une prétendue retraite à la fin de 2025, cette décision est largement interprétée comme une tactique de sécurité opérationnelle plutôt que comme un véritable arrêt des activités. 

Les extorsions privées et les campagnes plus discrètes se poursuivent probablement sous une nouvelle marque ou par l’intermédiaire de cellules affiliées.

Pourquoi l’identité est le véritable périmètre

L’évolution du COM met en évidence une réalité centrale : il est souvent plus facile de compromettre les personnes que les systèmes. 

L’ingénierie sociale, le détournement de cartes SIM et la manipulation d’initiés sont désormais les principaux vecteurs de compromission des entreprises, et non des menaces périphériques. 

Advertisement

Les défenses traditionnelles centrées sur la technologie risquent de ne pas suivre le rythme d’un adversaire qui considère l’identité comme le véritable périmètre.

Une défense efficace exige de s’orienter vers une sécurité centrée sur l’identité et axée sur la résilience. 

Les organisations doivent donner la priorité à une authentification multifacteur résistante au phishing (comme FIDO2/WebAuthn), renforcer et surveiller étroitement les flux de travail informatiques et du support, et appliquer aux outils d’administration des contrôles d’accès stricts, limités dans le temps et vérifiables.

Les programmes de lutte contre les menaces internes doivent prendre en compte la coercition et l’ingénierie sociale, et pas uniquement les initiés malveillants. 

Enfin, les équipes chargées des opérations de sécurité, du juridique et de la communication doivent être préparées aux incidents de type « leak-and-brag », dans lesquels l’humiliation publique et l’atteinte à la réputation font partie de la stratégie de l’attaquant.

Les organisations qui ne parviendront pas à adapter leurs défenses à cette réalité resteront des cibles de choix pour la prochaine génération d’adversaires liés au COM.

Principales mesures d’atténuation contre les attaques fondées sur l’identité

Pour se défendre contre l’écosystème moderne de cybercriminalité piloté par le COM, les organisations doivent adopter une stratégie de sécurité centrée sur l’identité, le comportement humain et des opérations résilientes. 

  • Imposer une identité forte et une MFA robuste en éliminant l’authentification par SMS, en utilisant une MFA résistante au phishing et en appliquant un accès conditionnel à toutes les connexions privilégiées et à distance.
  • Sécuriser les flux de travail du support à l’aide de contrôles d’identité impossibles à usurper, de contrôles stricts sur les changements de mot de passe et de MFA, ainsi que de formations régulières pour reconnaître le vishing et autres tentatives d’ingénierie sociale.
  • Adopter le zero trust et des contrôles contre les risques internes grâce au principe du moindre privilège, à un accès administrateur juste-à-temps et à une surveillance continue des anomalies, ainsi qu’à des canaux de signalement sûrs pour les tentatives de coercition.
  • Renforcer les défenses centrées sur l’humain grâce à des tests réalistes de phishing et de vishing, à des formations ciblées pour les fonctions à haut risque et à des politiques limitant le partage excessif d’informations et l’exposition au doxing.
  • Renforcer la sécurité des environnements cloud, SaaS et télécoms en activant une journalisation complète de la sécurité, en auditant les accès de tiers et OAuth, en surveillant les indicateurs de détournement de cartes SIM et en imposant une authentification unique (SSO) robuste ainsi que des protections fortes des fournisseurs d’identité.
  • Améliorer la détection, la réponse et la résilience à l’aide d’analyses UEBA, de contrôles DLP et de sortie des données, de plans d’intervention en cas d’incident axés sur l’extorsion et régulièrement répétés, d’exigences strictes pour les fournisseurs, d’une minimisation des données et de sauvegardes hors ligne résilientes.
Advertisement

En mettant en œuvre ces contrôles, les organisations peuvent limiter la portée et l’impact des attaques d’ingénierie sociale et fondées sur l’identité utilisées par les acteurs malveillants du COM.

L’essor du COM, passé de petits forums à un écosystème mondial de cybercriminalité, souligne le basculement vers des attaques centrées sur l’humain qui exploitent l’identité, la confiance et les failles opérationnelles. 

Les organisations qui donnent la priorité à une sécurité fondée d’abord sur l’identité et investissent dans la cyberrésilience — grâce à de solides défenses humaines, techniques et opérationnelles — seront mieux armées pour lutter contre les menaces émergentes.

Pour contrer ces attaques fondées sur l’identité, les organisations devraient utiliser zero trust dans le cadre de leur défense moderne.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.