Où se cachent les acteurs malveillants sur le Web ? Bien qu'il puisse sembler qu'ils se trouvent principalement sur le Web sombre, ils peuvent également se cacher à la vue de tous sur le Web clair. Ils peuvent se cacher sur les sites Web et les plates-formes de messagerie que vous pouvez utiliser, comme Telegram ou Discord. En comprenant comment les acteurs malveillants peuvent tirer parti des sites Web et des plates-formes communautaires sur le Web clair, vous pouvez obtenir une vue d'ensemble de la meilleure façon de surveiller la surface d'attaque externe de votre organisation.
Avec votre stratégie de surveillance, il est important de ne pas penser uniquement à vérifier une liste d'endroits à regarder, mais plutôt à surveiller l'ensemble de l'écosystème. Des renseignements complets sur les cybermenaces (CTI) couvrent l'ensemble de l'empreinte numérique externe de votre organisation. Des acteurs malveillants y recherchent des vulnérabilités, c'est donc comme une course pour voir qui peut accéder à ces précieuses informations en premier.
Alors, où se cachent les acteurs malveillants ?
Domaines importants à inclure dans votre surveillance des cybermenaces
1. Appareils infectés
Marchés des appareils infectés, qui vendent l'accès à des appareils infectés par des Rançongicielss et des ratons laveurs malveillants qui permettent à des acteurs malveillants d'accéder à des comptes en ligne, sur le Web clair et sombre. Bien que bon nombre de ces marchés soient sur le dark web, Genesis Market est sur le clear web. Le coût d'un bot sur le Genesis Market peut être aussi bas que moins de 1 $, à plus de 170 $, avec un prix moyen de 15.77 $. Un acteur non averti peut facilement acheter un appareil infecté et potentiellement l'utiliser pour contourner les contrôles MFA.
[Texte alternatif : Processus de vol de propriété intellectuelle via un appareil infecté et le dark web. Un exemple d'employé chez ACME Inc, Jack Smith, télécharge et installe des logiciels malveillants, et l'accès à son ordinateur infecté est vendu sur le Genesis Market. Un acteur malveillant achète l'appareil infecté pour accéder à ACME Slack, puis accéder à des données confidentielles via l'ingénierie sociale et demander l'accès à ACME IT.]
2. Plateformes de messagerie instantanée
De nombreux acteurs malveillants se tournent vers des plates-formes de messagerie instantanée telles que Telegram, Discord et Jabber. Ces plates-formes se décrivent comme des lieux de rassemblement pour les communautés en ligne, telles que les groupes d'élèves, les auditeurs de podcasts, etc. Bien que ce n'était pas l'intention initiale, les communautés illicites prospèrent également dans ces groupes.
Il existe 2 motivations principales pour lesquelles les acteurs malveillants choisissent ces plates-formes :
- Ils sont faciles à utiliser : Il est plus simple de partager du contenu multimédia ou une preuve de compromis que de le partager sur un forum du dark web. C'est aussi plus fiable qu'un forum qui change constamment de système d'hébergement. De plus, les politiques de confidentialité strictes établissent un sentiment de sécurité.
- Les interactions sont « moins permanentes » : Lorsque les gens publient quelque chose sur des forums, cela peut être là pour toujours et faire partie des archives publiques sur Internet. Cependant, pour les plates-formes de messagerie instantanée, on a le sentiment que puisque seules les personnes figurant sur la liste des membres peuvent voir le message, le message disparaîtra dans le flux des messages entrants. Les cybercriminels peuvent avoir tendance à être plus bavards sur ces plateformes et à prendre des risques en s'ouvrant, car ils estiment qu'il y a moins de rétention de données.
3. Coller des sites
Les sites de collage, comme Pastebin, sont des plates-formes sur lesquelles les utilisateurs peuvent coller et partager de gros documents texte en ligne, souvent utilisés par les développeurs pour partager du code. Les employés peuvent involontairement partager des données qu'ils ne devraient pas, et c'est devenu un endroit populaire pour les acteurs malveillants pour rechercher des informations divulguées ou partager des informations.
4 Github

Github est une plateforme de collaboration pour le développement de logiciels. Aussi bénéfique que soit cet outil, il peut aussi être un source de dommages par des fuites de code source.
A Étude de 2019 par l'Université d'État de Caroline du Nord a constaté que plus de 100,000 XNUMX référentiels incluaient des secrets exposés tels que des jetons d'API, et que des milliers de référentiels continuent de divulguer de nouvelles informations chaque jour.
De plus, 81 % de ces données sensibles ont mis deux semaines ou plus à être supprimées. Cela signifie que les développeurs travaillant avec ces informations ne savaient probablement pas qu'ils avaient accidentellement exposé ces secrets, ce qui laisse plus de temps et d'opportunités aux acteurs malveillants pour en profiter.
Cette recherche a spécifiquement révélé que de grandes organisations divulguaient des informations, notamment des informations d'identification AWS pour un site américain utilisé par des millions de candidats à l'université, et des secrets AWS pour la principale agence gouvernementale d'un pays d'Europe occidentale.
Récemment, la plateforme Flare a détecté qu'un ancien employé d'une grande institution financière avait publié des données sensibles. Après avoir informé l'équipe CTI du client, ils ont rapidement identifié et contacté le supérieur de l'ancien employé, qui a contacté son ancien employé et lui a demandé de supprimer le contenu de Github. Moins de 30 minutes après l'alerte, l'équipe CTI a maîtrisé l'incident.
5. Outils d'analyse de fichiers
Il existe divers outils d'analyse de fichiers en ligne qui sont gratuits et open source, qui fonctionnent avec quelqu'un qui télécharge un document, et l'outil vérifie s'il y a des virus dans ce document. VirusTotal et d'autres outils d'analyse en ligne archivent le rapport d'analyse et les fichiers téléchargés, qui peuvent parfois inclure les numéros de sécurité sociale, les noms complets, les adresses et d'autres informations sensibles. Trello ou les services en ligne peuvent également stocker et divulguer des informations sensibles.
Définition d'une stratégie complète de renseignement sur les cybermenaces
Il est crucial d'avoir une vision globale de la façon dont les acteurs de la menace pourraient cibler votre organisation. Se concentrer sur une zone ne fournit qu'une vue partielle et peut laisser une grande partie de la zone d'attaque de la surface externe exposée.
Les acteurs malveillants ne restent pas dans une seule communauté, c'est pourquoi une stratégie CTI solide nécessite une vision holistique. Par exemple, ils pourraient avoir un marché sur le dark web, et ils y réfèrent des personnes pour communiquer sur Telegram et partager des échantillons via Pastebin. Un processus CTI complet permet aux équipes de cybersécurité des organisations d'avoir une vue d'ensemble des différentes cybermenaces.
Comment Flare peut aider
Avec Flare, les organisations peuvent obtenir un contexte supplémentaire avec une vue totale de leur empreinte numérique. Cela fournit un contexte supplémentaire important sur les menaces, par exemple : où un employé a divulgué les données, où un acteur de la menace a trouvé les données et où cet acteur de la menace a ensuite vendu les données à un autre acteur de la menace. Cette visibilité ne serait pas possible si une organisation ne surveillait que le dark web ou ne surveillait que Github.
Flare fournit une approche unifiée pour :
- Identification des menaces externes sur le Web clair et sombre, y compris les appareils infectés, les informations d'identification divulguées, les fuites de données et d'autres menaces
- Menez des enquêtes détaillées sur les acteurs malveillants susceptibles d'avoir répertorié les IOC associés à votre organisation
- Comprendre l'exposition des données externes de votre organisation (empreinte numérique) avec des recommandations prioritaires pour la correction





