Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Au-delà du maliciel de type infostealer : vecteurs d’infection, les actifs dérobés inusités et les contre-mesures

GoSec 2025Conférence46 minFrançais
Télécharger les ressources

À propos de cette session

Olivier Bilodeau (MontréHack, NorthSec) et Mathieu Lavoie (Flare) décortiquent l'économie des kleptologiciels (leur néologisme pour infostealers). Ils retracent la chaîne d'infection type: une recherche de logiciel craqué mène à un installateur gonflé (jusqu'à 600 Mo) via une chaîne YouTube piratée ou une pub Google malveillante. Ces maliciels roulent dans le contexte utilisateur, sans droits admin ni persistance, difficiles à repérer en réponse d'incident. Les données volées sont revendues sur Telegram et des marketplaces dédiées, alimentant des initial access brokers et, selon des conversations de gangs de rançongiciel ayant fuité, leurs affiliés les plus performants. Une fonction de capture d'écran (15 à 20 % des cas) permet de reconstituer des cas réels d'infection, dont une campagne Google Ads usurpant Midjourney qui convainc la victime de désactiver son antivirus. Olivier montre aussi le vol de seeds TOTP d'une extension Chrome, le cassage hors ligne de coffres KeePass, et la recréation de cookies Google valides depuis le code de Chromium; un gestionnaire autonome comme Bitwarden résiste à l'extraction. Ils terminent sur le chiffrement lié à l'application de Chrome, contourné mais quand même utile, des scripts de test d'identifiants, et les récentes opérations policières (Genesis Market, Operation Magnus contre Redline) aux résultats encore mitigés.

À retenir

  • Considérer l'infection par kleptologiciel comme un risque réel même sans droits admin ni persistance: le maliciel roule dans le contexte utilisateur, exfiltre une fois puis se termine, ce qui le rend difficile à repérer en réponse d'incident.
  • Ne jamais laisser un employé désactiver son antivirus « pour faire fonctionner un installateur »; cette étape d'ingénierie sociale fait partie du cœur de la majorité des chaînes d'infection par kleptologiciel, pas d'un cas marginal.
  • Faire migrer le personnel TI vers un gestionnaire de mots de passe autonome plutôt que celui intégré au navigateur; les chercheurs n'ont trouvé aucune technique d'extraction confirmée contre des produits comme Bitwarden.
  • Vérifier régulièrement l'exposition des domaines de son organisation auprès d'un fournisseur de threat exposure ou de logs de kleptologiciels; environ une brèche sur trois découle maintenant d'identifiants compromis, et le shadow IT (SaaS sans SSO inscrit avec un courriel corporatif) y apparaît souvent.
  • Tester proactivement les identifiants divulgués et réinitialiser les comptes rapidement, car même la MFA peut être contournée par une seule mauvaise configuration; le blocage de publicités et Windows SmartScreen réduisent aussi nettement le plus grand vecteur d'infection, les publicités de recherche malveillantes.

Conférenciers

Olivier Bilodeau
Olivier Bilodeau
Chercheur en cybersécurité · Flare
Olivier Bilodeau, chercheur principal chez Flare, possède plus de 12 ans d’expertise de pointe en cybersécurité, notamment dans les opérations de honeypots, la rétroingénierie de logiciels malveillants et l’interception de RDP. Communicateur… Lire la suiteRéduire

Olivier Bilodeau, chercheur principal chez Flare, possède plus de 12 ans d’expertise de pointe en cybersécurité, notamment dans les opérations de honeypots, la rétroingénierie de logiciels malveillants et l’interception de RDP. Communicateur passionné, Olivier a présenté lors de conférences telles que AtlSecCon, BlackHat, DEFCON, SecTor, Derbycon, et bien d’autres. Très impliqué dans sa communauté, il coorganise MontréHack, est président de NorthSec, et anime son Hacker Jeopardy.

Mathieu Lavoie
Mathieu Lavoie
Cofondateur et CTO · Flare
Mathieu Lavoie est cofondateur et CTO de Flare. Après avoir été chercheur en logiciels malveillants pendant quelques années, il a travaillé comme testeur d'intrusion puis comme chef d'équipe de sécurité dans une grande institution financière. Il a… Lire la suiteRéduire

Mathieu Lavoie est cofondateur et CTO de Flare. Après avoir été chercheur en logiciels malveillants pendant quelques années, il a travaillé comme testeur d'intrusion puis comme chef d'équipe de sécurité dans une grande institution financière. Il a également été conseiller stratégique auprès de cadres supérieurs concernant la cybersécurité et les initiatives blockchain. Il a présenté ses travaux lors de conférences sur la cybersécurité telles que HOPE, BotConf, Sleuthcon et NorthSec.

Ressources

Mots-clés

Autres sessions GoSec 2025

Aussi de Olivier Bilodeau

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.