Prendre rendez-vous

La surveillance du dark web comme système d'alerte précoce

Comment détecter les identifiants compromis, les mentions de votre entreprise et les fuites de données avant que les attaquants ne les exploitent – et où se situent les limites de l'approche.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

73 %des victimes de ransomware étudiées : événement infostealer ou fuite d'identifiants dans l'année précédant l'attaque (Verizon DBIR 2026)
95 joursfenêtre maximale entre l'événement de fuite et l'attaque pour la moitié de ces victimes
72 %des attaques par ransomware déclarées en Allemagne s'accompagnaient de fuites de données (BSI 2025)
~2 800 €seuil de prix : la majorité des accès IAB se négocie en dessous, selon l'ENISA

Les identifiants volés sont aujourd'hui une marchandise : les malwares infostealers les collectent en masse sur les appareils infectés, les initial access brokers les transforment en accès réseau prêts à l'emploi, les groupes de ransomware les achètent. La surveillance du dark web observe les sources de cette économie souterraine – forums, places de marché, canaux Telegram, sites de fuite – et alerte lorsque des données liées à votre entreprise y apparaissent. Bien utilisée, elle ouvre une fenêtre de temps entre l'exfiltration des données et leur exploitation, pendant laquelle un incident peut encore être évité. Cet article explique le fonctionnement du marché souterrain, ce que la surveillance peut réellement apporter, à quoi ressemble un processus de réaction solide et comment l'approche s'inscrit dans NIS2 et DORA.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

L'économie souterraine en un coup d'œil

Trois rôles d'un marché organisé en division du travail — touchez un onglet.

Malware
  • Exfiltrent des appareils infectés identifiants, cookies de session et données de navigation, regroupés en « stealer logs ».
  • Les stealer logs se négocient sur les places de marché et dans les canaux Telegram.
  • Après le démantèlement de RedLine et META (opération Magnus, octobre 2024), l'utilisation de Lumma a augmenté de plus de 350 pour cent — l'ENISA continue de considérer les infostealers comme un maillon permanent de la chaîne d'approvisionnement cybercriminelle.
stealer logscookies de sessionRedLineMETALummacanaux Telegram

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ENISA · 2025

ENISA Threat Landscape 2025

Analyse les infostealers comme maillon permanent de la chaîne d'approvisionnement cybercriminelle, l'évolution des prix chez les initial access brokers et des démantèlements comme l'opération Magnus (période de référence 07/2024–06/2025).

Verizon · 2026

2026 Data Breach Investigations Report

Étaye le pipeline infostealer–ransomware : 73 % des victimes de ransomware avec un événement infostealer ou une fuite d'identifiants préalable, la moitié dans les 95 jours précédant l'attaque.

BSI · 2025

Die Lage der IT-Sicherheit in Deutschland 2025

Documente pour la période de référence 07/2024–06/2025 une hausse du nombre de victimes de fuites et de vols d'identifiants ; 72 pour cent des attaques par ransomware déclarées s'accompagnaient de fuites de données.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2) avec les mesures de gestion des risques (notamment analyse des risques, traitement des incidents) et Art. 23 avec les délais de notification de 24 heures/72 heures/un mois.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

L'Art. 13(1) oblige les entités financières à collecter des informations sur les vulnérabilités et les cybermenaces ; l'Art. 26 régit les TLPT ; applicable depuis le 17 janvier 2025.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

L'Art. 33 exige la notification des violations de données à caractère personnel à l'autorité de contrôle dans les meilleurs délais et, si possible, sous 72 heures.

Savez-vous ce qui circule au sujet de votre entreprise ?

VamiSec propose la surveillance du dark web en service managé avec notre partenaire Paranoid Lab – de la détection au triage jusqu'à la réaction accompagnée. Contactez-nous pour un premier entretien sans engagement.