Prendre rendez-vous

La surveillance du dark web comme système d'alerte précoce

Comment détecter les identifiants compromis, les mentions de votre entreprise et les fuites de données avant que les attaquants ne les exploitent – et où se situent les limites de l'approche.

Les identifiants volés sont aujourd'hui une marchandise : les malwares infostealers les collectent en masse sur les appareils infectés, les initial access brokers les transforment en accès réseau prêts à l'emploi, les groupes de ransomware les achètent. La surveillance du dark web observe les sources de cette économie souterraine – forums, places de marché, canaux Telegram, sites de fuite – et alerte lorsque des données liées à votre entreprise y apparaissent. Bien utilisée, elle ouvre une fenêtre de temps entre l'exfiltration des données et leur exploitation, pendant laquelle un incident peut encore être évité. Cet article explique le fonctionnement du marché souterrain, ce que la surveillance peut réellement apporter, à quoi ressemble un processus de réaction solide et comment l'approche s'inscrit dans NIS2 et DORA.

L'essentiel en un coup d'œil

01

L'économie souterraine : infostealers, access brokers, sites de fuite

Le marché criminel est organisé selon une division du travail. Les malwares infostealers exfiltrent des appareils infectés identifiants, cookies de session et données de navigation, puis les regroupent en « stealer logs » négociés sur les places de marché et dans les canaux Telegram ; les combolists agrègent des combinaisons e-mail/mot de passe issues de fuites anciennes et récentes, et les sites de fuite des groupes de ransomware publient les jeux de données dérobés. Les initial access brokers (IAB) transforment ces données brutes en accès réseau vérifiés et les revendent – selon l'ENISA, avec une tendance aux offres à bas prix et à fort volume, la majorité des accès se négociant à moins d'environ 2 800 euros. Le marché est en outre remarquablement résilient : après le démantèlement des infostealers RedLine et META (opération Magnus, octobre 2024), l'utilisation du stealer Lumma a augmenté de plus de 350 pour cent entre le premier et le second semestre 2024 ; l'ENISA continue de considérer les infostealers comme un maillon permanent de la chaîne d'approvisionnement cybercriminelle.

02

Pourquoi la détection précoce compte : le pipeline vers le ransomware

Entre l'exfiltration des données et l'attaque s'écoule un temps mesurable – et c'est précisément cette fenêtre que la surveillance adresse. Selon le Verizon Data Breach Investigations Report 2026, 73 pour cent des victimes de ransomware étudiées présentaient un événement infostealer ou une fuite d'identifiants dans l'année précédant l'attaque ; pour la moitié de ces victimes, l'événement s'était produit dans les 95 jours précédant l'attaque. Le rapport 2025 du BSI sur l'état de la sécurité informatique en Allemagne souligne également ce lien : 72 pour cent des attaques par ransomware déclarées en Allemagne s'accompagnaient de fuites de données, et tant le nombre de victimes de fuites que celui des vols d'identifiants ont augmenté. Détecter des identifiants compromis avant leur exploitation permet de briser la chaîne d'attaque à son premier maillon – pour un effort nettement moindre qu'en réponse à incident.

03

Ce que la surveillance du dark web détecte réellement

En pratique, les services de surveillance livrent trois catégories de résultats. Premièrement, des identifiants compromis de collaborateurs et de clients issus de stealer logs, de bases de données de compromission et de combolists – souvent accompagnés des cookies de session, des URL de connexion concernées (portails VPN, SSO ou interfaces d'administration, par exemple) et d'informations sur l'appareil infecté. Deuxièmement, des mentions de l'entreprise sur les forums, les places de marché et les canaux Telegram, par exemple des offres d'accès d'initial access brokers ou des discussions sur des attaques planifiées. Troisièmement, des jeux de données et documents divulgués sur des sites de fuite ou de type paste, par exemple à la suite d'un incident chez un prestataire. Sont généralement surveillés à cette fin les domaines propres, sous-domaines compris, les adresses e-mail, les plages d'adresses IP ainsi que les mots-clés de marque et de produit. Seul devient visible ce qui apparaît dans des sources accessibles – les ventes directes exclusives entre criminels restent par nature invisibles.

04

Processus de réaction : du résultat à la mesure

Un résultat n'est d'abord qu'un point de donnée – c'est le triage qui le rend exploitable. Tout commence par la vérification (le jeu de données concerne-t-il réellement votre entreprise, le mot de passe est-il encore valide ?) et la priorisation selon le type de compte et le service exposé : comptes à privilèges et accès VPN et SSO avant les connexions à des portails non critiques. Le playbook standard comprend la réinitialisation des mots de passe, l'invalidation des sessions et jetons actifs, la vérification ou l'imposition de l'authentification multifacteur, l'analyse des systèmes concernés à la recherche de connexions suspectes ainsi que la recherche de la source de la fuite, par exemple un terminal infecté ou un prestataire tiers. Si l'évaluation révèle un incident de sécurité important ou une violation de données à caractère personnel, les obligations de notification s'appliquent : selon NIS2 Art. 23, l'alerte précoce sous 24 heures, la notification sous 72 heures et le rapport final au plus tard un mois après la notification ; selon le RGPD Art. 33, la notification à l'autorité de contrôle dans les meilleurs délais et, si possible, sous 72 heures. Les alertes de surveillance doivent donc être fermement intégrées au processus de réponse à incident existant.

05

Limites et faux positifs

Sans contexte, la surveillance du dark web génère beaucoup de bruit. Les combolists recyclent d'anciennes fuites, si bien que de nombreux résultats concernent des mots de passe modifiés depuis longtemps ou des collaborateurs ayant quitté l'entreprise ; les comptes privés enregistrés avec une adresse e-mail professionnelle disent peu de choses de la sécurité du réseau de l'entreprise, et les domaines similaires conduisent à des attributions erronées. Aucun prestataire ne peut garantir l'exhaustivité – les forums fermés et les ventes privées échappent à l'observation. L'approche est de plus fondamentalement réactive : ce qui est trouvé a déjà fui, et il n'existe pas de « suppression » fiable de la circulation. Sans processus défini de triage et de réaction, les résultats bruts produisent donc surtout de la fatigue d'alerte. Le bon indicateur de succès n'est pas le nombre de résultats, mais le temps écoulé entre la détection et la mesure effective.

06

Positionnement : une brique de threat intelligence sous NIS2 et DORA

Ni NIS2 ni DORA n'exigent littéralement une surveillance du dark web – mais elle contribue à des obligations concrètes. NIS2 (directive (UE) 2022/2555) exige à l'Art. 21(2), entre autres, des politiques d'analyse des risques (point a)) et le traitement des incidents (point b)) ; des données de menace propres à l'entreprise issues de sources souterraines fournissent pour cela des éléments probants solides. DORA (règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025) oblige expressément les entités financières, à l'Art. 13(1), à maintenir des capacités et du personnel pour collecter des informations sur les vulnérabilités et les cybermenaces et analyser leurs incidences probables ; les tests de pénétration fondés sur la menace (TLPT, Art. 26) s'appuient eux aussi sur des analyses de menaces. La surveillance du dark web constitue ainsi une brique opérationnelle de la cyber threat intelligence – en complément de l'external attack surface management, de la gestion des vulnérabilités et de la détection SOC, et non en remplacement.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ENISA · 2025

ENISA Threat Landscape 2025

Analyse les infostealers comme maillon permanent de la chaîne d'approvisionnement cybercriminelle, l'évolution des prix chez les initial access brokers et des démantèlements comme l'opération Magnus (période de référence 07/2024–06/2025).

Verizon · 2026

2026 Data Breach Investigations Report

Étaye le pipeline infostealer–ransomware : 73 % des victimes de ransomware avec un événement infostealer ou une fuite d'identifiants préalable, la moitié dans les 95 jours précédant l'attaque.

BSI · 2025

Die Lage der IT-Sicherheit in Deutschland 2025

Documente pour la période de référence 07/2024–06/2025 une hausse du nombre de victimes de fuites et de vols d'identifiants ; 72 pour cent des attaques par ransomware déclarées s'accompagnaient de fuites de données.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2) avec les mesures de gestion des risques (notamment analyse des risques, traitement des incidents) et Art. 23 avec les délais de notification de 24 heures/72 heures/un mois.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

L'Art. 13(1) oblige les entités financières à collecter des informations sur les vulnérabilités et les cybermenaces ; l'Art. 26 régit les TLPT ; applicable depuis le 17 janvier 2025.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

L'Art. 33 exige la notification des violations de données à caractère personnel à l'autorité de contrôle dans les meilleurs délais et, si possible, sous 72 heures.

Savez-vous ce qui circule au sujet de votre entreprise ?

VamiSec propose la surveillance du dark web en service managé avec notre partenaire Paranoid Lab – de la détection au triage jusqu'à la réaction accompagnée. Contactez-nous pour un premier entretien sans engagement.