Aller au contenu principal
High-Tech

Dark web monitoring : vos données de PME sont-elles à vendre ?

il y a 7h
•
5 min de lecture

Penser que les cybercriminels n'en ont qu'après le CAC 40 est une erreur fatale. En quelques clics sur un canal Telegram ou un forum russophone, les accès VPN de votre entreprise s'échangent pour une poignée d'euros. Le dark web monitoring n'est plus un luxe d'analyste paranoïaque, c'est le thermomètre d'urgence des patrons lucides.

Un mardi matin ordinaire dans une chaudronnerie industrielle de l'Ain, quarante-cinq salariés et six millions d'euros de chiffre d'affaires. À 7 h 45, le responsable d'atelier allume son poste : écran noir, message exigeant 450 000 euros en cryptomonnaies pour débloquer les serveurs, sauvegardes locales écrasées. L'enquête montrera vite ce qui s'est passé : aucun commando de hackers n'a passé six mois à sonder le pare-feu. Un mois plus tôt, le mot de passe de la responsable comptable avait été récupéré sur son ordinateur personnel à cause d'un jeu piraté téléchargé par son fils. Les identifiants, rachetés 12 euros sur un forum pirate, ont suffi pour entrer sur le réseau de l'usine.

Ce cas n'a rien d'exceptionnel. Il illustre le quotidien de la plupart des attaques qui frappent les petites et moyennes entreprises. Le temps où les pirates choisissaient soigneusement une cible unique est révolu. Les opérations actuelles sont industrielles, largement automatisées, et s'alimentent d'un trafic permanent d'identifiants volés.

Le leurre mortel de l'invisibilité

Beaucoup de dirigeants de PME pensent encore passer sous les radars parce que leur activité n'a rien de stratégique. C'est une erreur de calcul. Les attaquants ne s'intéressent pas aux brevets d'un atelier d'usinage ; ils cherchent simplement un accès facile pour paralyser l'activité et réclamer de l'argent. Selon l'Agence nationale de la sécurité des systèmes d'information (ANSSI), près de 34 % des attaques par rançongiciel traitées en France visent désormais des TPE et des PME.

Ce ciblage n'a rien d'artisanal. Il repose sur des courtiers en accès initial (Initial Access Brokers), qui scannent en continu les bases de données issues de piratages et testent automatiquement des millions d'identifiants sur les passerelles VPN ou les accès distants d'entreprises. Une fois qu'un accès fonctionne, ils le revendent au plus offrant. Une entreprise n'est donc pas attaquée pour ce qu'elle fait, mais simplement parce qu'une clé d'entrée traînait sur un catalogue en ligne.

Ce qui se vend réellement sous le manteau

Pour comprendre l'intérêt d'une veille sur le dark web, il faut regarder concrètement ce qui s'y échange, loin des clichés de cinéma. Sur des plateformes comme BreachForums ou sur des canaux Telegram dédiés, les données se négocient comme de la vulgaire marchandise de gros.

L'article le plus répandu reste le « stealer log ». Des logiciels malveillants comme RedLine, Vidar ou Lumma infectent des ordinateurs personnels ou professionnels mal protégés pour en extraire les historiques, les mots de passe enregistrés dans le navigateur et, surtout, les cookies de session. Avec ces cookies, l'attaquant contourne la double authentification : il lui suffit d'importer le fichier dans son propre navigateur pour reprendre directement la session de travail sur Microsoft 365 ou Google Workspace.

On trouve aussi des bases entières issues de sous-traitants piratés. Si le cabinet qui gère vos paies se fait compromettre, les fiches de paie, les RIB et les numéros de sécurité sociale de vos salariés se retrouvent en téléchargement public. Ces données servent ensuite à bâtir des escroqueries au virement très ciblées, ou à préparer une intrusion réseau discrète qui débouchera, des semaines plus tard, sur le chiffrement des machines.

Comment fonctionne la veille sur les réseaux obscurs

Attendre qu'une demande de rançon apparaisse à l'écran pour réagir revient à constater les dégâts. Une veille sur ces réseaux permet d'intervenir en amont, en utilisant des robots d'indexation complétés par des analystes qui parcourent les espaces non indexés par les moteurs de recherche habituels.

Ces outils surveillent en continu les forums Tor, les canaux de discussion chiffrés, les réseaux I2P et les dépôts de code comme GitHub, où des identifiants ou des clés d'API sont régulièrement déposés par erreur. Dès qu'un nom de domaine, une adresse email interne ou une adresse IP de l'entreprise apparaît dans une fuite, une alerte est transmise à l'équipe technique.

Concrètement, cette surveillance couvre trois angles :

  • Repérer les identifiants volés dès qu'un couple adresse-mot de passe lié au nom de domaine apparaît dans un lot en vente.
  • Détecter les accès directs déjà exposés, comme un serveur distant, un accès RDP ou une machine virtuelle mis aux enchères par un courtier.
  • Traquer les fuites chez les partenaires, notamment quand un groupe de rançongiciel publie les données dérobées à un fournisseur pour lui forcer la main.
What is the Dark Web? A Guide to the Dark Side of the Internet

Cette vidéo nécessite l'acceptation des cookies réseaux sociaux

What is the Dark Web? A Guide to the Dark Side of the Internet

Le cauchemar du shadow IT et de la chaîne d'approvisionnement

La principale vulnérabilité d'une PME se trouve souvent en dehors de son propre parc. Même avec des consignes strictes en interne, l'entreprise dépend des postes utilisés par ses prestataires : expert-comptable, agence web ou chauffagiste connecté ont tous des identifiants d'accès à vos systèmes.

Le problème vient aussi des usages non déclarés au service informatique. Quand un salarié utilise son adresse professionnelle pour créer un compte sur un convertisseur de PDF en ligne ou un site d'annonces, il exporte le risque. Si ce service tiers subit une fuite de données, le mot de passe réutilisé permet d'entrer directement sur la messagerie ou le réseau de l'entreprise.

Une veille régulière sert ici de filet de secours. En repérant ces fuites dès leur publication, les techniciens peuvent forcer le changement d'un mot de passe ou couper une session avant que l'accès ne soit exploité pour une intrusion.

Passer du constat passif à la stratégie concrète

Acheter une prestation de surveillance sans méthode interne ne sert à rien. Recevoir un rapport mensuel signalant que quinze boîtes mail figurent dans une base de données de 2018 génère juste du bruit et de la lassitude. Il faut des critères d'action précis.

La première étape consiste à calibrer l'outil. Les alertes intégrées à des gestionnaires de mots de passe comme 1Password ou Bitwarden signalent déjà les fuites d'identifiants connues, pour quelques euros par utilisateur et par mois. Pour une surveillance plus pointue des serveurs et de la marque, des plateformes spécialisées comme CybelAngel ou CrowdStrike demandent un budget annuel plus conséquent mais ajoutent l'analyse humaine.

Ensuite, chaque alerte critique doit déclencher une réaction immédiate. Quand un cookie de session ou un accès VPN actif est repéré, changer le mot de passe ne suffit pas : il faut déconnecter toutes les sessions ouvertes, révoquer les jetons d'accès et vérifier que le poste concerné n'héberge aucun logiciel espion.

Enfin, ces outils ne dispensent pas de durcir les accès à la base. Déployer des clés d'authentification physique de type FIDO2, qui résistent au vol d'identifiants et au phishing, bloque l'essentiel des attaques courantes. Vos identifiants apparaîtront tôt ou tard dans une fuite de données ; l'objectif est d'être informé assez vite pour fermer la porte avant que quelqu'un ne l'emprunte.

Cet article vous a plu ? Partagez-le :
JVNR

J'ai créé OTW parce que je voulais lire un site comme ça, et qu'il n'existait pas. Développeur, rédacteur quand ça m'intéresse, fondateur. Je surveille tout, je lâche rien.

Restez informé des dernières tendances

Recevez notre newsletter hebdomadaire avec les articles les plus populaires