Un infostealer, abréviation de « information stealer » (voleur d’informations), est un type de logiciel malveillant conçu pour récolter discrètement des données sensibles à partir d’un appareil infecté, puis les envoyer à un attaquant. Il cible les mots de passe enregistrés, les cookies de navigateur, les jetons de session, les données de remplissage automatique et les portefeuilles de crypto-monnaies, souvent sans que la victime ne s’en aperçoive.
Les infostealers sont rapidement devenus le moteur du vol d’informations d’identification moderne. Au premier semestre 2025 seulement, ils ont volé environ 1,8 milliard d’informations d’identification, soit une hausse de 800 % par rapport aux six mois précédents. Ces identifiants volés ne restent pas simplement sur un forum du dark web. Ils sont le point de départ des prises de contrôle de comptes, des fraudes et d’une part en rapide croissance des attaques par ransomware.
Sources : Flashpoint Global Threat Intelligence Index, édition de mi-année 2025 ; rapport Verizon 2025 sur les enquêtes sur les violations de données.
Un infostealer fonctionne discrètement en arrière-plan sur un appareil compromis, collecte les données sensibles qu’il détecte et les envoie aux cybercriminels. La plupart suivent le même schéma en trois étapes : infecter, collecter et exfiltrer.
Une fois qu’il atterrit sur une machine, le logiciel malveillant balaie les emplacements de stockage habituels : mots de passe enregistrés par le navigateur, cookies et jetons de session, champs de saisie automatique, clients de messagerie, applications de messagerie et fichiers de portefeuille crypto. Il regroupe toutes les données dans un « journal » et les envoie à un serveur de commande et de contrôle, souvent en quelques secondes. De nombreux infostealers se suppriment ensuite pour brouiller les pistes.
La plupart sont vendus sous forme de logiciels malveillants en tant que service (MaaS). Pour seulement 200 $ par mois, un attaquant peu qualifié peut louer un kit d’infostealer professionnel, doté de tableaux de bord et d’un support. Ce faible seuil d’accès est l’une des principales raisons de l’explosion de la menace. Parmi les familles bien connues, citons Lumma Stealer, RedLine et Raccoon.
Les infostealers s’attaquent à tout ce qui peut être monétisé ou exploité pour compromettre un compte. Les cibles les plus courantes :
Les infostealers atteignent leurs victimes par les mêmes canaux quotidiens auxquels les gens font déjà confiance. Les méthodes de propagation courantes incluent :
Un seul ordinateur portable infecté peut mettre une organisation entière en danger. Les infostealers sont particulièrement dangereux en raison de ce qui se passe après le vol des données.
Les informations d’identification volées alimentent des attaques de plus grande envergure. Selon le rapport Verizon 2025 sur les enquêtes relatives aux violations de données, 54 % des victimes de ransomware ont vu leurs domaines figurer dans les journaux d’infostealers avant que l’attaque ne frappe. Les courtiers d’accès initial achètent ces logs, sélectionnent les identifiants VPN, RDP et cloud d’entreprise, et revendent un accès prêt à l’emploi à des groupes de ransomware. L’intervalle entre le vol d’identifiants par un infostealer et une attaque par ransomware à grande échelle peut être inférieur à 48 heures.
Ils échappent également à la MFA. En volant des cookies de session actifs, les attaquants peuvent procéder à la relecture d’une session de connexion et accéder à des comptes sans jamais saisir de mot de passe ou de code à usage unique. L’authentification multifacteur traditionnelle ne suffira pas à elle seule à les arrêter.
Pour une entreprise, cela signifie que le vol d’informations d’identification n’est pas une nuisance informatique mineure. C’est souvent le premier domino dans les violations de données, les fraudes financières et les ransomwares qui peuvent paralyser les opérations.
Les infostealers sont conçus pour rester cachés, mais ils laissent des traces. À surveiller :
Comme les logiciels malveillants s’auto-suppriment souvent, la supervision des informations d’identification et la détection des terminaux détectent généralement les malwares voleurs d’informations plus rapidement que l’attente de signes visibles.
Vous pouvez réduire à la fois les risques d’infection et la portée des dégâts si une infection survient. Voici quelques mesures de défense efficaces :
Les voleurs d’informations sont généralement la première étape, pas la dernière. Les informations d’identification qu’ils récoltent mènent souvent à des attaques par ransomware ou à la destruction de données par la suite. Veeam ne peut pas empêcher les logiciels malveillants d’atteindre un terminal, mais s’assure qu’un mot de passe volé ne se transforme pas en catastrophe commerciale.
Avec des sauvegardes inaltérables et une restauration fiable et rapide, Veeam vous permet de vous remettre rapidement d’une attaque par ransomware ou de pertes de données, pour assurer la continuité de votre activité. Veeam Data Platform offre également une détection proactive des menaces dans l’ensemble de vos sauvegardes, mettant en évidence les activités suspectes dès leur apparition afin que vous puissiez réagir avant que les dégâts ne se propagent. En savoir plus sur la protection contre les ransomwares et sur la façon d’assurer une véritable résilience des données avec Veeam.