SantaStealer rejoint la liste noire des nouveaux voleurs d’informations

SantaStealer est un voleur d’informations proposé sous forme de malware en tant que service, qui dérobe des identifiants et des données en s’appuyant principalement sur des techniques en mémoire.

Written By
Ken Underhill
Ken Underhill
Dec 16, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Un voleur d’informations récemment identifié, connu sous le nom de « SantaStealer », gagne du terrain sur les forums clandestins et les canaux Telegram.

Les chercheurs en sécurité avertissent que ce malware, désormais déclaré prêt pour la production par ses opérateurs, est conçu pour collecter discrètement des identifiants, des données financières et des fichiers sensibles tout en échappant aux méthodes de détection traditionnelles.

Le malware adopte une « … approche de collecte entièrement sans fichier, les modules et la DLL de déchiffrement de Chrome étant chargés et exécutés en mémoire », ont déclaré les chercheurs de Rapid7.

SantaStealer et l’économie du malware en tant que service

SantaStealer illustre l’évolution continue du malware en tant que service (MaaS), qui abaisse la barrière à l’entrée pour les cybercriminels tout en augmentant l’ampleur et la rapidité du vol d’identifiants. 

Le malware cible des navigateurs, des applications et des magasins de données locaux très répandus, ce qui le rend pertinent aussi bien pour les entreprises que pour les petites structures et les particuliers.

Rapid7 Labs a identifié SantaStealer pour la première fois début décembre 2025, après avoir détecté un exécutable Windows suspect déclenchant des règles génériques de détection des voleurs d’informations, couramment associées à la famille de voleurs Raccoon . 

Selon l’analyse de Rapid7, SantaStealer était auparavant proposé sous le nom de BluelineStealer avant de changer de marque en amont de sa commercialisation.

Le voleur d’informations est commercialisé via des canaux Telegram et des forums clandestins russophones, avec un panneau web d’affiliation qui met en avant des techniques avancées d’évasion et un ciblage de niveau entreprise. 

Les tarifs vont d’environ 175 dollars par mois pour l’offre de base à 300 dollars par mois pour l’offre premium.

Advertisement

Le pipeline de vol de données de SantaStealer

SantaStealer est conçu pour fonctionner principalement en mémoire, ce qui réduit sa dépendance aux fichiers déposés sur le système et complique sa détection par les outils de sécurité fondés sur les fichiers. 

Le malware collecte les identifiants, les cookies, les portefeuilles de cryptomonnaies, les captures d’écran, les documents et les données d’applications, puis compresse les informations dérobées dans des archives ZIP.

Le malware divise ces archives en blocs de 10 Mo et les exfiltre vers un serveur de commande et de contrôle (C2) via HTTP non chiffré. 

Les données de configuration, notamment l’adresse C2 et les identifiants de campagne, sont intégrées directement en clair dans l’exécutable — ce qui rend les premières versions du malware relativement faciles à analyser et à suivre.

SantaStealer utilise une architecture modulaire et multithread, qui lui permet d’exécuter simultanément plusieurs composants de vol de données. 

Des modules dédiés ciblent les navigateurs basés sur Chromium, les plateformes de messagerie telles que Telegram et Discord, les applications de jeu et les extensions de navigateur. 

D’autres modules collectent les variables d’environnement, les captures d’écran et les documents stockés localement.

Les promesses d’évasion de SantaStealer ne résistent pas à l’examen

Bien que les opérateurs de SantaStealer vantent de solides fonctions d’anti-analyse et d’évasion des antivirus, les échantillons observés suggèrent que ces capacités restent rudimentaires. 

Les chercheurs ont identifié plusieurs compilations contenant des chaînes non obfusquées, des noms de fonctions exportées et des bibliothèques liées statiquement telles que cJSON, sqlite3 et miniz — une négligence inhabituelle pour un malware se prétendant « totalement indétectable ».

Certains échantillons comprennent des contrôles anti-machine virtuelle et anti-débogage, comme la recherche de processus figurant sur une liste de blocage, de noms de répertoires suspects ou de services de virtualisation. 

Si un environnement virtualisé ou d’analyse est détecté, le malware interrompt son exécution. Toutefois, ces contrôles varient selon les échantillons, ce qui indique un développement actif plutôt qu’un cadre d’évasion mature.

Advertisement

SantaStealer comporte notamment une logique facultative permettant d’éviter de cibler les systèmes utilisant des dispositions de clavier russes, un trait courant des malwares développés au sein des écosystèmes de cybercriminalité russophones.

Défenses à plusieurs niveaux contre les voleurs d’informations

Se défendre contre SantaStealer repose sur une approche à plusieurs niveaux axée sur la prévention, la détection précoce et la limitation de l’impact en cas de compromission.

  • Maintenez les plateformes de protection des terminaux à jour et configurez-les pour détecter les activités de vol d’informations et de vol d’identifiants de navigateur.
  • Formez les utilisateurs à éviter d’exécuter des logiciels non vérifiés, des pièces jointes malveillantes et des leurres d’ingénierie sociale tels que de fausses invites de vérification.
  • Imposez une liste d’autorisation des applications et limitez l’exécution depuis les répertoires accessibles en écriture par les utilisateurs afin de bloquer les binaires non autorisés.
  • Renforcez les environnements des navigateurs et le stockage des identifiants, et exigez une authentification multifacteur résistante à l’hameçonnage pour les applications sensibles.
  • Surveillez les comportements suspects des navigateurs, l’injection de processus et le trafic HTTP sortant anormal révélateur d’une exfiltration de données.
  • Réduisez le rayon d’action en appliquant le principe du moindre privilège, en limitant l’accès administrateur local et en segmentant l’accès des terminaux aux systèmes critiques.

Mis en œuvre conjointement, ces contrôles réduisent l’exposition aux voleurs d’informations tout en renforçant la résilience des défenses des terminaux et des identités.

Le MaaS abaisse la barrière à l’entrée pour les attaquants

SantaStealer illustre une tendance plus large dans l’écosystème de la cybercriminalité, où les offres de malware en tant que service (MaaS) s’appuient de plus en plus sur des projets open source légitimes et privilégient des cycles de publication rapides au détriment d’une solide sécurité opérationnelle. 

Même lorsque les premières versions manquent de sophistication, l’itération rapide et la large distribution peuvent rapidement transformer des familles de malwares émergentes en menaces persistantes et massives.

Cette tendance renforce la nécessité d’appliquer les principes de confiance zéro, qui éliminent la confiance implicite et imposent une vérification continue des accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.