Analyse Root Cause des Infostealers : Méthodologie et Enseignements
ump — Un mot de passe pourri new 2026-03-24 · Voir sur Substack ↗
60% des infections par infostealer viennent de cracks. J'ai analysé 5000+ logs pour comprendre comment les victimes se font vraiment infecter. Méthodologie, scoring automatique, IOCs exploitables. https://unmotdepassepourri.substack.com/p/analyse-root-cause-des-infostealers
1/ On analyse souvent ce que les infostealers volent (mdp, cookies, wallets). Mais personne ne se pose la vraie question : comment la victime s'est-elle fait infecter ?
2/ J'ai développé une méthodologie "downloads-first" : l'historique de téléchargement du navigateur montre exactement ce que la victime a DL avant l'infection. C'est la trace directe du vecteur.
3/ L'algo de scoring analyse chaque log en 4 passes : - URLs de téléchargement (prio haute) - Noms de fichiers (même si l'URL est générique) - Logiciels installés (prio basse) - Score de confiance final
4/ Patterns détectés : IP directe (95 pts), sites d'executors Roblox (95), cracks connus (90), Discord CDN avec .exe (70), hébergeurs anonymes (40).
5/ Résultats sur 5000+ logs : → 60% cracks/keygens/warez → 15% executors Roblox → 10% cheats gaming → 5% APK modifiés
6/ Ce qui frappe : les cracks écrasent tout. Et les executors Roblox explosent chez les jeunes. Le phishing corporate ? Marginal dans ces datasets grand public.
7/ Pourquoi c'est utile : - Sensibilisation terrain avec chiffres concrets - Génération d'IOCs exploitables - Détection d'infra malveillantes actives - Compréhension des tendances réelles
8/ Méthodologie complète, patterns de scoring et IOCs dans l'article : https://unmotdepassepourri.substack.com/p/analyse-root-cause-des-infostealers
J'ai analysé 5000+ logs d'infostealers. 60% des infections viennent de cracks, 15% d'executors Roblox. Le phishing corporate dont on parle partout ? Quasi inexistant dans les datasets grand public. On sensibilise sur les mauvais vecteurs.
Tout le monde analyse ce que les infostealers volent. Presque personne n'analyse comment la victime s'est fait infecter. Pourtant c'est là qu'on trouve les IOCs exploitables et les vraies tendances d'attaque.
Les RSSI dépensent des fortunes en anti-phishing corporate. Pendant ce temps, 75% des infections grand public viennent de cracks et d'executors Roblox. On combat des menaces de 2015 avec des budgets de 2025.