Le marché criminel est organisé selon une division du travail. Les malwares infostealers exfiltrent des appareils infectés identifiants, cookies de session et données de navigation, puis les regroupent en « stealer logs » négociés sur les places de marché et dans les canaux Telegram ; les combolists agrègent des combinaisons e-mail/mot de passe issues de fuites anciennes et récentes, et les sites de fuite des groupes de ransomware publient les jeux de données dérobés. Les initial access brokers (IAB) transforment ces données brutes en accès réseau vérifiés et les revendent – selon l'ENISA, avec une tendance aux offres à bas prix et à fort volume, la majorité des accès se négociant à moins d'environ 2 800 euros. Le marché est en outre remarquablement résilient : après le démantèlement des infostealers RedLine et META (opération Magnus, octobre 2024), l'utilisation du stealer Lumma a augmenté de plus de 350 pour cent entre le premier et le second semestre 2024 ; l'ENISA continue de considérer les infostealers comme un maillon permanent de la chaîne d'approvisionnement cybercriminelle.
La surveillance du dark web comme système d'alerte précoce
Comment détecter les identifiants compromis, les mentions de votre entreprise et les fuites de données avant que les attaquants ne les exploitent – et où se situent les limites de l'approche.
Les identifiants volés sont aujourd'hui une marchandise : les malwares infostealers les collectent en masse sur les appareils infectés, les initial access brokers les transforment en accès réseau prêts à l'emploi, les groupes de ransomware les achètent. La surveillance du dark web observe les sources de cette économie souterraine – forums, places de marché, canaux Telegram, sites de fuite – et alerte lorsque des données liées à votre entreprise y apparaissent. Bien utilisée, elle ouvre une fenêtre de temps entre l'exfiltration des données et leur exploitation, pendant laquelle un incident peut encore être évité. Cet article explique le fonctionnement du marché souterrain, ce que la surveillance peut réellement apporter, à quoi ressemble un processus de réaction solide et comment l'approche s'inscrit dans NIS2 et DORA.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
L'économie souterraine en un coup d'œil
Trois rôles d'un marché organisé en division du travail — touchez un onglet.
- Exfiltrent des appareils infectés identifiants, cookies de session et données de navigation, regroupés en « stealer logs ».
- Les stealer logs se négocient sur les places de marché et dans les canaux Telegram.
- Après le démantèlement de RedLine et META (opération Magnus, octobre 2024), l'utilisation de Lumma a augmenté de plus de 350 pour cent — l'ENISA continue de considérer les infostealers comme un maillon permanent de la chaîne d'approvisionnement cybercriminelle.
- Transforment des données brutes comme les stealer logs en accès réseau vérifiés et les revendent.
- Selon l'ENISA, la tendance est aux offres à bas prix et à fort volume — la majorité des accès se négocie à moins d'environ 2 800 euros.
- Les sites de fuite des groupes de ransomware publient les jeux de données dérobés.
- Les combolists agrègent des combinaisons e-mail/mot de passe issues de fuites anciennes et récentes.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ENISA Threat Landscape 2025
Analyse les infostealers comme maillon permanent de la chaîne d'approvisionnement cybercriminelle, l'évolution des prix chez les initial access brokers et des démantèlements comme l'opération Magnus (période de référence 07/2024–06/2025).
2026 Data Breach Investigations Report
Étaye le pipeline infostealer–ransomware : 73 % des victimes de ransomware avec un événement infostealer ou une fuite d'identifiants préalable, la moitié dans les 95 jours précédant l'attaque.
Die Lage der IT-Sicherheit in Deutschland 2025
Documente pour la période de référence 07/2024–06/2025 une hausse du nombre de victimes de fuites et de vols d'identifiants ; 72 pour cent des attaques par ransomware déclarées s'accompagnaient de fuites de données.
Richtlinie (EU) 2022/2555 (NIS2)
Art. 21(2) avec les mesures de gestion des risques (notamment analyse des risques, traitement des incidents) et Art. 23 avec les délais de notification de 24 heures/72 heures/un mois.
Verordnung (EU) 2022/2554 (DORA)
L'Art. 13(1) oblige les entités financières à collecter des informations sur les vulnérabilités et les cybermenaces ; l'Art. 26 régit les TLPT ; applicable depuis le 17 janvier 2025.
Verordnung (EU) 2016/679 (DSGVO)
L'Art. 33 exige la notification des violations de données à caractère personnel à l'autorité de contrôle dans les meilleurs délais et, si possible, sous 72 heures.
Prestations associées
Savez-vous ce qui circule au sujet de votre entreprise ?
VamiSec propose la surveillance du dark web en service managé avec notre partenaire Paranoid Lab – de la détection au triage jusqu'à la réaction accompagnée. Contactez-nous pour un premier entretien sans engagement.