Recommandations de Veeam pour les clients impactés par la mise à jour de CrowdStrike

Qu’est-ce qu’un infostealer ?

Un infostealer, abréviation de « information stealer » (voleur d’informations), est un type de logiciel malveillant conçu pour récolter discrètement des données sensibles à partir d’un appareil infecté, puis les envoyer à un attaquant. Il cible les mots de passe enregistrés, les cookies de navigateur, les jetons de session, les données de remplissage automatique et les portefeuilles de crypto-monnaies, souvent sans que la victime ne s’en aperçoive.

Les infostealers sont rapidement devenus le moteur du vol d’informations d’identification moderne. Au premier semestre 2025 seulement, ils ont volé environ 1,8 milliard d’informations d’identification, soit une hausse de 800 % par rapport aux six mois précédents. Ces identifiants volés ne restent pas simplement sur un forum du dark web. Ils sont le point de départ des prises de contrôle de comptes, des fraudes et d’une part en rapide croissance des attaques par ransomware.

Sources : Flashpoint Global Threat Intelligence Index, édition de mi-année 2025 ; rapport Verizon 2025 sur les enquêtes sur les violations de données.

Comment fonctionnent les infostealers ?

Un infostealer fonctionne discrètement en arrière-plan sur un appareil compromis, collecte les données sensibles qu’il détecte et les envoie aux cybercriminels. La plupart suivent le même schéma en trois étapes : infecter, collecter et exfiltrer.

Une fois qu’il atterrit sur une machine, le logiciel malveillant balaie les emplacements de stockage habituels : mots de passe enregistrés par le navigateur, cookies et jetons de session, champs de saisie automatique, clients de messagerie, applications de messagerie et fichiers de portefeuille crypto. Il regroupe toutes les données dans un « journal » et les envoie à un serveur de commande et de contrôle, souvent en quelques secondes. De nombreux infostealers se suppriment ensuite pour brouiller les pistes.

La plupart sont vendus sous forme de logiciels malveillants en tant que service (MaaS). Pour seulement 200 $ par mois, un attaquant peu qualifié peut louer un kit d’infostealer professionnel, doté de tableaux de bord et d’un support. Ce faible seuil d’accès est l’une des principales raisons de l’explosion de la menace. Parmi les familles bien connues, citons Lumma Stealer, RedLine et Raccoon.

Les données ciblées par les infostealers

Les infostealers s’attaquent à tout ce qui peut être monétisé ou exploité pour compromettre un compte. Les cibles les plus courantes :

  • Informations d’identification : Noms d’utilisateur et mots de passe enregistrés dans les navigateurs et les applications.
  • Cookies et jetons de session : Les laissez-passer numériques qui vous maintiennent connecté, permettant aux attaquants de prendre le contrôle d’une session active et de contourner entièrement le mot de passe et la MFA.
  • Remplissage automatique et données de formulaire : Noms, adresses et informations de paiement stockés pour plus de commodité.
  • Portefeuilles de crypto-monnaies : Fichiers et clés de portefeuille qui permettent aux attaquants de drainer directement des fonds.
  • Détails du système et des applications : captures d’écran, logiciels installés et données de l’appareil utilisées pour profiler la victime.

Comment les infostealers se propagent-ils ?

Les infostealers atteignent leurs victimes par les mêmes canaux quotidiens auxquels les gens font déjà confiance. Les méthodes de propagation courantes incluent :

  • Les e-mails de phishing contenant des pièces jointes ou des liens malveillants.
  • Logiciels contrefaits ou piratés, y compris les applications piratées, les logiciels de triche de jeux et les installateurs frauduleux.
  • Des publicités malveillantes et des résultats de recherche empoisonnés qui orientent les utilisateurs vers des pages de téléchargement ressemblantes.
  • Sites Web compromis qui déclenchent des téléchargements à la volée.
  • Fausses mises à jour de navigateur et messages CAPTCHA qui incitent les utilisateurs à exécuter eux-mêmes des commandes malveillantes.

Pourquoi les infostealers sont-ils si dangereux ?

Un seul ordinateur portable infecté peut mettre une organisation entière en danger. Les infostealers sont particulièrement dangereux en raison de ce qui se passe après le vol des données.

Les informations d’identification volées alimentent des attaques de plus grande envergure. Selon le rapport Verizon 2025 sur les enquêtes relatives aux violations de données, 54 % des victimes de ransomware ont vu leurs domaines figurer dans les journaux d’infostealers avant que l’attaque ne frappe. Les courtiers d’accès initial achètent ces logs, sélectionnent les identifiants VPN, RDP et cloud d’entreprise, et revendent un accès prêt à l’emploi à des groupes de ransomware. L’intervalle entre le vol d’identifiants par un infostealer et une attaque par ransomware à grande échelle peut être inférieur à 48 heures.

Ils échappent également à la MFA. En volant des cookies de session actifs, les attaquants peuvent procéder à la relecture d’une session de connexion et accéder à des comptes sans jamais saisir de mot de passe ou de code à usage unique. L’authentification multifacteur traditionnelle ne suffira pas à elle seule à les arrêter.

Pour une entreprise, cela signifie que le vol d’informations d’identification n’est pas une nuisance informatique mineure. C’est souvent le premier domino dans les violations de données, les fraudes financières et les ransomwares qui peuvent paralyser les opérations.

Comment détecter un infostealer

Les infostealers sont conçus pour rester cachés, mais ils laissent des traces. À surveiller :

  • Des connexions ou une activité inhabituelles sur vos comptes depuis des appareils ou des emplacements inconnus.
  • Des alertes de sécurité ou des invites de réinitialisation de mot de passe que vous n’avez pas demandées.
  • Vos informations d’identification apparaissent dans une alerte de supervision de compromission ou dans une alerte du dark web.
  • De nouvelles extensions de navigateur, de nouveaux processus ou des programmes au démarrage que vous ne reconnaissez pas.
  • Des outils de sécurité des terminaux signalant des connexions réseau sortantes suspectes.

Comme les logiciels malveillants s’auto-suppriment souvent, la supervision des informations d’identification et la détection des terminaux détectent généralement les malwares voleurs d’informations plus rapidement que l’attente de signes visibles.

Meilleures pratiques de prévention contre les infostealers

Vous pouvez réduire à la fois les risques d’infection et la portée des dégâts si une infection survient. Voici quelques mesures de défense efficaces :

  • Utilisez une authentification multifacteur résistante au phishing : Les passkeys et les clés matérielles résistent bien mieux à la relecture des cookies de session que les codes SMS ou OTP.
  • Mettez en place une solution de détection et de réponse sur les terminaux (EDR) : Les EDR modernes repèrent le comportement des logiciels voleurs d’informations, même lorsque le fichier vient d’être créé.
  • Formez le personnel à repérer les leurres : la plupart des infections commencent par un clic, alors enseignez aux équipes à se méfier des pièces jointes inattendues, des logiciels « gratuits » et des fausses invites de mise à jour.
  • Utilisez un gestionnaire de mots de passe avec des informations d’identification uniques : des informations d’identification uniques limitent la réutilisation et réduisent ce qu’une information d’identification volée peut permettre d’accéder.
  • Appliquez des correctifs aux logiciels et limitez les privilèges : Moins il y a de vulnérabilités et moins les droits d’accès sont élevés, moins il y a à prendre pour un attaquant.
  • Conservez des sauvegardes inaltérables et sécurisées : Lorsque des informations d’identification volées entraînent une attaque par ransomware ou la destruction de données, seules des sauvegardes saines vous permettront de reprendre vos opérations.

Foire aux questions

Un infostealer est-il un virus ?
Pas exactement. Un infostealer est un type de logiciel malveillant spécialisé dans le vol de données, tandis qu’un virus est un logiciel malveillant qui se propage en se répliquant dans d’autres fichiers. Un infostealer peut être diffusé par un virus, mais il ne s’agit pas de la même catégorie de menace.
Quelle est la différence entre un infostealer et un ransomware ?
Un infostealer vole discrètement des données, comme des mots de passe et des cookies, et tente de rester caché. Le ransomware fait le contraire : il se manifeste en verrouillant ou en chiffrant les données et en exigeant un paiement. Les deux sont souvent liés : les informations d’identification volées constituent un moyen courant pour les attaquants de lancer une attaque par ransomware.
Un infostealer peut-il contourner l’authentification multifacteur ?
Tout à fait. En volant des cookies de session actifs, un infostealer peut permettre à un attaquant de procéder à la relecture d’une session authentifiée et d’accéder à un compte sans mot de passe ni code à usage unique. L’authentification multifacteur résistante au phishing, comme les clés d’accès et les clés matérielles, offre une protection renforcée.
Que dois-je faire si je pense qu’un appareil est infecté ?
Déconnectez-le du réseau, effectuez une analyse complète du terminal et traitez chaque information d’identification enregistrée comme compromise. Changez les mots de passe depuis un appareil propre, révoquez les sessions actives et activez ou renforcez l’authentification multifacteur. Dans le cas d’un appareil de travail, alertez immédiatement votre équipe de sécurité.

La réponse de Veeam

Les voleurs d’informations sont généralement la première étape, pas la dernière. Les informations d’identification qu’ils récoltent mènent souvent à des attaques par ransomware ou à la destruction de données par la suite. Veeam ne peut pas empêcher les logiciels malveillants d’atteindre un terminal, mais s’assure qu’un mot de passe volé ne se transforme pas en catastrophe commerciale.

Avec des sauvegardes inaltérables et une restauration fiable et rapide, Veeam vous permet de vous remettre rapidement d’une attaque par ransomware ou de pertes de données, pour assurer la continuité de votre activité. Veeam Data Platform offre également une détection proactive des menaces dans l’ensemble de vos sauvegardes, mettant en évidence les activités suspectes dès leur apparition afin que vous puissiez réagir avant que les dégâts ne se propagent. En savoir plus sur la protection contre les ransomwares et sur la façon d’assurer une véritable résilience des données avec Veeam.