Xillen Stealer évolue avec une évasion digne de l’IA et un ciblage élargi

Xillen Stealer v5 s’appuie sur une évasion aux accents d’IA et un ciblage étendu pour perfectionner les tactiques de vol d’identifiants.

Written By
Ken Underhill
Ken Underhill
Nov 26, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les nouvelles versions de Xillen Stealer ajoutent des fonctionnalités offensives visant les navigateurs, les plateformes cloud, les conteneurs, les outils de développement et même les données biométriques — tout en revendiquant des capacités de ciblage et d’évasion propulsées par l’IA. 

Ces mises à jour, diffusées par l’intermédiaire de canaux de vente sur Telegram, montrent comment les acteurs malveillants s’orientent vers des opérations de vol d’identifiants plus automatisées et plus difficiles à détecter.

« La fonctionnalité principale de Xillen Stealer consiste à voler des cryptomonnaies, des identifiants, des informations système et des données de comptes auprès de différents magasins », ont déclaré les chercheurs de Darktrace.

Les collecteurs qui alimentent le vol de données de Xillen

Xillen Stealer utilise Python avec un moteur polymorphe basé sur Rust qui fait muter son code au moyen de modifications d’instructions, du chiffrement et de l’injection de code mort afin d’échapper à la détection fondée sur les signatures.

Sa conception modulaire comprend plusieurs collecteurs spécialisés visant des sources de données à forte valeur. 

Le DevToolsCollector cible les environnements de développement et récupère les configurations des IDE, les identifiants Git, les paramètres de Docker et Kubernetes, les clés des fournisseurs cloud ainsi que les données des clients de bases de données. 

Le PasswordManagerCollector récupère les identifiants dans des outils comme 1Password, Bitwarden, Dashlane et KeePass sur les systèmes Windows. 

Le SSOCollector se concentre sur les jetons Azure AD, les tickets Kerberos et les données d’authentification Google Cloud, tandis que le TOTP Collector extrait les codes d’Authy, de Microsoft Authenticator et des extensions TOTP basées sur Chrome.

Un Enterprise Collector capture les données des clients VPN, les identifiants RDP, les jetons liés à Active Directory et les certificats d’entreprise. Xillen Stealer tente également d’extraire les fichiers biométriques de Windows Hello, bien que ceux-ci restent chiffrés par défaut.

Advertisement

Dans les tactiques d’évasion de Xillen aux accents d’IA

L’évasion de la détection par Xillen Stealer repose sur son AIEvasionEngine, qui imite le comportement légitime du système afin d’induire en erreur les outils de sécurité comportementale et fondés sur l’IA, comme les plateformes EDR.

Plutôt que de recourir à un véritable apprentissage automatique, le moteur simule un comportement utilisateur normal — mouvements de souris factices, activité système, camouflage de l’utilisation du processeur et de la mémoire, temporisation aléatoire, injection de bruit et modification des appels d’API — pour échapper à la détection.

Son module AITargetDetection attribue des scores aux cibles à forte valeur à l’aide de mots-clés statiques et de règles géographiques, ce qui suggère des projets de ciblage futur piloté par l’apprentissage automatique, mais n’offre aujourd’hui aucune véritable capacité d’IA. 

Pour l’exfiltration, le logiciel malveillant utilise la stéganographie, les flux de données alternatifs NTFS, les entrées de registre, les fichiers polyglottes et des transferts de données aux apparences cloud via un module CloudProxy. 

Il peut également acheminer les données par des canaux C2 décentralisés tels que les transactions blockchain, Tor, I2P, IPFS et des domaines .onion alternants générés par des DGA.

Comment mettre en place une protection en couches contre les stealers

À mesure que Xillen Stealer évolue rapidement, les entreprises ont besoin de défenses en couches qui vont bien au-delà des protections traditionnelles des terminaux.

  • Renforcez les contrôles des identités et des accès en imposant une authentification multifacteur résistante à l’hameçonnage, en renouvelant les clés cloud et en limitant les jetons mis en cache sur les terminaux.
  • Verrouillez les environnements de développement et de conteneurs en protégeant les identifiants Git, en sécurisant les configurations Docker/Kubernetes et en supprimant les secrets exposés tels que les fichiers .env.
  • Renforcez la surveillance des terminaux et la surveillance comportementale grâce à la télémétrie EDR avancée, à la détection du code polymorphe et à des alertes signalant les accès inhabituels aux identifiants ou aux données des navigateurs.
  • Restreignez l’accès aux magasins d’authentification sensibles et aux écosystèmes de navigateurs en imposant Credential Guard, en bloquant les extensions à risque et en raccourcissant la durée de vie des sessions.
  • Renforcez les défenses contre les sorties et l’exfiltration en filtrant les canaux C2 décentralisés, en recherchant les activités liées aux ADS ou à la stéganographie et en bloquant les API cloud suspectes.
  • Améliorez la résilience globale grâce au renouvellement automatisé des secrets, à une journalisation et une visibilité accrues, ainsi qu’à une surveillance de référence de l’activité anormale sur les postes de travail des développeurs et des administrateurs.
Advertisement

Ensemble, ces défenses en couches renforcent les identités, sécurisent les environnements de développement et améliorent la détection afin de bâtir une cyberrésilience

Les tactiques inspirées de l’IA remodèlent la cybercriminalité

Xillen Stealer illustre une évolution plus large de l’écosystème de la cybercriminalité, où des développeurs peu qualifiés assemblent désormais des logiciels malveillants étonnamment sophistiqués à l’aide de langages accessibles, de modules estampillés IA et de canaux de distribution grand public comme Telegram. 

Plus inquiétante encore, son ambition affichée d’adopter un ciblage et une évasion fondés sur l’apprentissage automatique pourrait considérablement accélérer la précision et l’ampleur des opérations de vol d’identifiants. 

Alors que les acteurs malveillants continuent d’expérimenter les capacités de l’IA, les équipes de sécurité doivent s’attendre à un avenir où les stealers courants fonctionneront davantage comme des plateformes d’intrusion adaptatives que comme de simples outils de récupération d’identifiants.

Le zero trust constitue une stratégie de défense fondamentale.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.