Longtemps surtout associé au vol d’identifiants de particuliers, le malware infostealer touche de plus en plus les entreprises.
De nouvelles recherches de Flare montrent qu’un pourcentage croissant d’infections expose désormais des identifiants d’authentification unique (SSO) et de fournisseurs d’identité d’entreprise, créant un risque direct pour les systèmes, les environnements cloud et les plateformes SaaS des entreprises.
« Nous constatons moins d’infections au total, mais un rendement bien plus élevé par compromission », a déclaré par e-mail à eSecurityPlanet Estelle Ruellan, chercheuse en cybersécurité chez Flare.
Elle a ajouté : « Les infostealers se retrouvent de plus en plus sur des machines qui contiennent déjà des identifiants SSO d’entreprise, transformant une seule infection en accès à l’ensemble de l’organisation. Cela modifie l’économie de l’attaque comme celle de la défense. »
L’exposition des identités d’entreprise augmente
Le rapport 2026 State of Enterprise Infostealer Exposure de Flare a analysé 18,7 millions de journaux d’infostealers collectés tout au long de 2025 et constaté que la compromission des identités d’entreprise est déjà largement répandue — et qu’elle s’accélère.
Plus d’une infection par un infostealer sur dix contenait des identifiants d’identité d’entreprise au cours de l’année, et ce chiffre a atteint 16 % fin 2025, bien au-delà des projections précédentes.
Les données indiquent que les infostealers se retrouvent de plus en plus sur des systèmes qui contiennent déjà des accès d’entreprise à forte valeur.
Contrairement aux méthodes traditionnelles de vol d’identifiants, comme les campagnes d’hameçonnage ou les fuites de données à grande échelle, les infostealers fournissent aux attaquants un instantané complet et à jour de l’identité numérique d’une victime.
Une fois le malware installé sur une machine, il récupère systématiquement les mots de passe enregistrés dans le navigateur, les données de saisie automatique, les identifiants stockés et les cookies de session actifs pour chaque service auquel l’utilisateur a accédé.
Cette méthode permet aux attaquants de récupérer non seulement des identifiants isolés, mais aussi l’ensemble des identités et des sessions associées à cet appareil au moment de la compromission.
Pour la seule année 2025, Flare a identifié 2,05 millions de journaux d’infostealers contenant des identifiants d’identité d’entreprise. Microsoft Entra ID apparaissait dans 79 % de ces journaux, ce qui en faisait de loin le fournisseur d’identité le plus fréquemment exposé.
Plus de 18 % des journaux d’identités d’entreprise contenaient des identifiants pour plusieurs fournisseurs d’identité, augmentant l’ampleur potentielle d’une seule infection et compliquant les opérations de réponse aux incidents.
Le risque est encore amplifié par la présence de sessions actives.
Plus de 1,17 million de journaux contenaient à la fois des identifiants d’entreprise et des cookies de session, ce qui peut permettre aux attaquants de contourner entièrement l’authentification multifacteur (MFA) et d’accéder immédiatement aux systèmes de l’entreprise sans déclencher de demande d’authentification.
Plus révélateur encore, cette hausse de l’exposition des identités d’entreprise s’est produite malgré une baisse d’environ 20 % sur un an du nombre total d’infections par des infostealers.
Cette divergence suggère un changement de stratégie chez les attaquants : plutôt que de maximiser le volume d’infections, les acteurs malveillants privilégient les compromissions à plus forte valeur.
Les infostealers sont de plus en plus déployés sur des machines susceptibles de contenir des identifiants d’entreprise, transformant un nombre réduit d’infections en un impact organisationnel accru.
Comment réduire le risque lié aux infostealers
Alors que les malwares infostealers ciblent de plus en plus les identités d’entreprise plutôt que les comptes individuels, les organisations ont besoin de défenses qui dépassent la sécurité traditionnelle des terminaux.
Puisqu’un seul identifiant ou une seule session compromis peut déverrouiller plusieurs systèmes à la fois, réduire l’exposition des identités est devenu un élément essentiel de la gestion des risques.
- Restreindre l’accès aux identités d’entreprise à des appareils gérés et renforcés et éviter leur utilisation sur des systèmes personnels ou partagés.
- Bloquer les logiciels non vérifiés ou piratés et renforcer les contrôles autour des canaux courants de diffusion des infostealers.
- Appliquer une MFA résistante au phishing et des politiques d’accès conditionnel afin de réduire l’impact des identifiants et des sessions volés.
- Limiter la durée de vie des sessions et renouveler régulièrement les identifiants afin de réduire la valeur des mots de passe et des jetons divulgués.
- Renforcer les terminaux et les protections des navigateurs sur les systèmes accédant aux services SSO et IdP, notamment en surveillant les comportements suspects.
- surveiller les identifiants exposés et les jetons de session dans les journaux, les places de marché du dark web et les plateformes de messagerie.
- Tester les plans de réponse aux incidents pour les scénarios de compromission d’identités, notamment la révocation des identifiants, l’invalidation des sessions et la revue des accès.
Ces mesures visent à limiter les endroits où les identités d’entreprise peuvent être utilisées, à réduire la valeur des identifiants volés et à améliorer la détection et la réponse en cas de compromission.
Les identifiants volés ont un impact disproportionné
Les conclusions de Flare mettent en évidence la place centrale prise par l’identité dans la sécurité moderne des entreprises, les infostealers offrant de plus en plus une voie directe vers un accès étendu à l’organisation.
À mesure que les plateformes d’identité centralisées relient les services cloud, les applications SaaS et les systèmes internes, l’impact d’un seul identifiant compromis ou d’une session active continue de s’accroître.
Pour atténuer ce risque, les organisations doivent considérer l’exposition des identités comme un enjeu de sécurité fondamental couvrant la protection des terminaux, les contrôles d’accès et la préparation à la réponse aux incidents.
Alors que les organisations repensent leur manière de protéger les identités et les accès, nombre d’entre elles se tournent vers des solutions zero trust afin de réduire leur dépendance à la confiance implicite et de limiter l’ampleur d’une compromission.

