<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sécurité des données - CYBERESIST</title>
	<atom:link href="https://cyberesist.com/categories/securite-des-donnees/feed/" rel="self" type="application/rss+xml" />
	<link>https://cyberesist.com</link>
	<description>plateforme d&#039;audits de cybersécurité automatisés</description>
	<lastBuildDate>Thu, 24 Sep 2026 16:28:07 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cyberesist.com/wp-content/uploads/Favicon-Vert.svg</url>
	<title>Sécurité des données - CYBERESIST</title>
	<link>https://cyberesist.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>459 victimes en quatre jours : ce que trois jours de collecte sur les kits de phishing nous ont appris</title>
		<link>https://cyberesist.com/phishing-telegram-identifiants-voles-collecte/</link>
					<comments>https://cyberesist.com/phishing-telegram-identifiants-voles-collecte/#respond</comments>
		
		<dc:creator><![CDATA[Fabien TAVERNIER]]></dc:creator>
		<pubDate>Thu, 24 Sep 2026 14:22:20 +0000</pubDate>
				<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[Sécurité des données]]></category>
		<guid isPermaLink="false">https://cyberesist.com/?p=8040</guid>

					<description><![CDATA[<p>533 sites de phishing, 1 399 canaux Telegram, 732 operateurs. Ce que revele une collecte de trois jours sur le vol d identifiants.</p>
<p>L'article <a href="https://cyberesist.com/phishing-telegram-identifiants-voles-collecte/">459 victimes en quatre jours : ce que trois jours de collecte sur les kits de phishing nous ont appris</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">Un SMS annonce un colis bloqué. Quelques euros de frais de livraison, un lien, et l’injonction habituelle de cliquer avant ce soir. La page imite correctement un transporteur connu. Elle demande un numéro de carte, souvent une adresse e-mail et un mot de passe.</p>



<h2 class="wp-block-heading">Le fait</h2>



<p class="wp-block-paragraph">Ce que la victime ne voit pas : à la seconde où elle valide, ses données partent vers un canal Telegram. L’opérateur les reçoit en clair, avec son adresse IP et l’horodatage, dans un format d’une régularité clinique. Entre deux messages, les escrocs discutent et commentent leurs chiffres de la journée.</p>



<p class="wp-block-paragraph">Notre CTO Cédric Bertrand a construit une chaîne de collecte pour observer ces canaux de façon systématique. <strong>Trois jours de collecte : 533 sites de phishing actifs, 1 399 canaux d’exfiltration, 732 opérateurs distincts.</strong> L’un d’eux a encaissé 459 victimes en quatre jours avec un seul bot. Une personne toutes les douze minutes, pendant quatre jours, pour une seule équipe parmi 732.</p>



<p class="wp-block-paragraph">Une réserve d’emblée, parce qu’elle compte : ce qui est mesuré ici, c’est l’infrastructure <strong>joignable depuis un navigateur</strong>. Les kits qui relaient côté serveur n’apparaissent pas. Le chiffre réel est plus élevé, et personne ne sait de combien.</p>



<h2 class="wp-block-heading">Ce que ces chiffres disent vraiment</h2>



<h3 class="wp-block-heading">1. Ce n’est pas une série d’incidents. C’est un flux industriel.</h3>



<p class="wp-block-paragraph">Après déduplication, le site médian collecté pèse <strong>0,9 octet</strong>. La moitié de ce qui apparaît chaque matin est une copie exacte d’un kit déjà vu, repeint et déposé sur un nouveau nom de domaine. Conséquence directe pour vous : bloquer un domaine de phishing ne produit presque rien. Le même kit ressort le lendemain, ailleurs, sous un autre nom.</p>



<h3 class="wp-block-heading">2. Un identifiant volé ne circule jamais chez un seul acteur.</h3>



<p class="wp-block-paragraph">1 399 canaux d’exfiltration pour 533 sites : beaucoup de kits envoient les données vers deux ou trois destinations en même temps. L’explication est connue du milieu — celui qui revend le kit y laisse son propre canal. L’escroc du bas de la chaîne travaille, et son fournisseur lui vole sa récolte au passage.</p>



<p class="wp-block-paragraph">Traduit en risque : quand un identifiant de votre organisation est capté, il arrive simultanément chez plusieurs acteurs qui ne se connaissent pas et n’en feront pas le même usage. Le démantèlement de l’un n’éteint pas le risque.</p>



<h3 class="wp-block-heading">3. La valeur d’un signalement a une date de péremption.</h3>



<p class="wp-block-paragraph">Des chercheurs ont mesuré l’effet à l’échelle (<em>DarkGram</em>, USENIX Security 2025). Sur 339 canaux Telegram cybercriminels historiques signalés à la plateforme, <strong>19 % ont été supprimés</strong>. Sur 196 canaux récents signalés selon la même procédure, <strong>100 % ont été supprimés, en quatre jours de délai médian</strong>.</p>



<p class="wp-block-paragraph">La seule variable qui change entre les deux lots, c’est l’âge : 237 jours de médiane contre 27. Un canal jeune tombe. Un canal installé résiste. Et lorsqu’un canal tombe malgré tout, la moitié de ses abonnés le retrouve ailleurs dans la semaine.</p>



<p class="wp-block-paragraph">C’est la conclusion la plus importante de l’étude, et elle vaut bien au-delà de Telegram : <strong>en matière d’identités compromises, la fraîcheur bat l’exhaustivité.</strong> Un identifiant repéré trois jours après le vol, c’est un compte qu’on sécurise avant usage. Le même identifiant six mois plus tard, c’est une ligne dans un rapport.</p>



<h2 class="wp-block-heading">Pourquoi votre dispositif actuel ne voit pas ça</h2>



<p class="wp-block-paragraph"><strong>Ce n’est pas une intrusion.</strong> Aucune vulnérabilité exploitée, aucun code malveillant, aucun EDR déclenché. L’utilisateur a saisi ses identifiants de sa propre main, sur son téléphone personnel, un dimanche soir. De votre côté du réseau, il ne s’est rien passé.</p>



<p class="wp-block-paragraph"><strong>Ce n’est pas votre périmètre.</strong> La page est hébergée chez un tiers, le canal de collecte est chez Telegram. Aucun scan de votre surface d’attaque ne remontera cette activité — et c’est normal, elle n’a pas lieu chez vous.</p>



<p class="wp-block-paragraph"><strong>Ce n’est pas lisible dans le code.</strong> Point contre-intuitif issu des travaux de Cédric : sur 300 kits restés muets à l’analyse, une désobfuscation poussée au maximum en a débloqué <strong>zéro</strong>. Pas trois, pas dix. Aucun. L’adresse d’exfiltration n’est pas cachée dans la page — elle n’y est pas du tout. Elle se construit à l’exécution, ou elle vit côté serveur. Les outils qui se contentent de lire le code passent structurellement à côté.</p>



<p class="wp-block-paragraph"><strong>Le délai joue contre vous.</strong> Entre le vol de l’identifiant et son apparition dans une base de fuites publique, il s’écoule des semaines. L’attaquant, lui, teste le couple e-mail / mot de passe sur vos services dans les heures qui suivent.</p>



<h2 class="wp-block-heading">Ce que ça change pour vous</h2>



<p class="wp-block-paragraph">Vos collaborateurs utilisent leur adresse professionnelle sur des dizaines de services tiers, et souvent le même mot de passe que sur votre messagerie. Il suffit qu’un seul d’entre eux tombe sur un faux SMS de colis un dimanche soir.</p>



<p class="wp-block-paragraph">Le scénario qui coûte cher n’est pas le ransomware spectaculaire. C’est le compte de messagerie d’un dirigeant ou d’un comptable, détourné discrètement pendant trois semaines, le temps d’observer vos échanges, d’apprendre vos tournures de phrases et vos circuits de validation — puis d’envoyer une demande de changement de RIB au bon moment, au bon interlocuteur, dans le bon fil de discussion.</p>



<p class="wp-block-paragraph">Aucun antivirus ne bloque ça : l’attaquant est connecté avec des identifiants valides, les vôtres.</p>



<p class="wp-block-paragraph">La question à poser à votre DSI ou à votre prestataire cette semaine : <em>combien d’identifiants de notre domaine sont actuellement en circulation, et depuis quand ?</em> Si la réponse est «&nbsp;on ne sait pas&nbsp;», vous venez d’identifier votre angle mort le moins cher à combler.</p>



<h2 class="wp-block-heading">L’action</h2>



<p class="wp-block-paragraph">Une seule, faisable cette semaine : <strong>listez vos domaines de messagerie, y compris ceux que vous n’utilisez plus</strong> — anciennes marques, filiales absorbées, domaines de campagne. Ce sont eux qui traînent le plus longtemps dans les bases, parce que plus personne ne les surveille.</p>



<p class="wp-block-paragraph">Ensuite, la vraie question n’est plus «&nbsp;avons-nous subi une fuite ?&nbsp;», mais «&nbsp;depuis combien de temps un identifiant valide de notre organisation circule-t-il, et chez combien d’acteurs ?&nbsp;».</p>



<style>a.cta-ce:hover,a.cta-ce:focus{background-color:#84278F !important;}</style>
<div style="text-align:center;margin:32px 0 12px;">
<a class="cta-ce" href="https://www.cybercreds.fr/?utm_source=blog&#038;utm_medium=article&#038;utm_campaign=ed01#tester" target="_blank" rel="noreferrer noopener" style="display:inline-block;background-color:#588F27;color:#FFFFFF;text-decoration:none;padding:16px 38px;border-radius:4px;font-weight:700;font-size:18px;line-height:1.3;transition:background-color .2s ease;">Testez votre domaine</a>
</div>
<p style="text-align:center;margin:0 0 32px;font-size:14px;color:#6B7A85;font-style:italic;">Sans compte. Résultats en 15 minutes.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p class="wp-block-paragraph"><em>Pour consulter la version technique complète de cet article — méthode de collecte, pièges rencontrés, code — rendez-vous sur la newsletter de Cédric BERTRAND : « J’ai regardé des inconnus se faire voler, en direct », <a href="https://unmotdepassepourri.substack.com/p/jai-regarde-des-inconnus-se-faire" target="_blank" rel="noreferrer noopener">Un mot de passe pourri</a>.</em></p>



<p class="wp-block-paragraph"><em>Sources : Un mot de passe pourri, 15/09/2026 — «&nbsp;DarkGram: A Large-Scale Analysis of Cybercriminal Activity Channels on Telegram&nbsp;», Saha Roy et al., 34th USENIX Security Symposium, 2025 — StalkPhish-OSS, Thomas Damonneville, AGPLv3.</em></p><p>L'article <a href="https://cyberesist.com/phishing-telegram-identifiants-voles-collecte/">459 victimes en quatre jours : ce que trois jours de collecte sur les kits de phishing nous ont appris</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></content:encoded>
					
					<wfw:commentRss>https://cyberesist.com/phishing-telegram-identifiants-voles-collecte/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</title>
		<link>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/</link>
					<comments>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/#respond</comments>
		
		<dc:creator><![CDATA[Cédric BERTRAND]]></dc:creator>
		<pubDate>Fri, 26 May 2023 09:43:04 +0000</pubDate>
				<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[Sécurité des données]]></category>
		<category><![CDATA[Sensibilisation et formation]]></category>
		<category><![CDATA[Authentification forte]]></category>
		<category><![CDATA[Compromission de compte]]></category>
		<category><![CDATA[Credential stuffing]]></category>
		<category><![CDATA[Cyberattaques]]></category>
		<category><![CDATA[Emotet]]></category>
		<category><![CDATA[Fuite de données]]></category>
		<category><![CDATA[Gestion des identités]]></category>
		<category><![CDATA[Messagerie électronique]]></category>
		<category><![CDATA[Office365]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Sécurité des mots de passe]]></category>
		<category><![CDATA[Shadow IT]]></category>
		<category><![CDATA[Techniques de hacking]]></category>
		<guid isPermaLink="false">https://cyberesist.com/?p=1330</guid>

					<description><![CDATA[<p>Découvrez comment un compte de messagerie peut être compromis en quelques minutes seulement. Cette étude de cas révèle les techniques utilisées par les hackers et souligne l'importance d'une authentification forte et de bonnes pratiques de sécurité.</p>
<p>L'article <a href="https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/">Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></description>
										<content:encoded><![CDATA[<p class="wp-block-paragraph">Un petit retour d’expérience d’un audit réalisé il y a quelques semaines avec notre service d’audit d’exposition.</p>



<p class="wp-block-paragraph">Le point de départ est souvent le même : à partir du nom de domaine associé à l’entreprise, il y a tout d’abord une phase passive pour l’audit qui consiste à réaliser une cartographie de toutes les ressources disponibles. Celles-ci sont multiples :</p>



<ul class="wp-block-list">
<li>Liste des domaines</li>



<li>Applications et serveurs disponibles</li>



<li>Fuite de données (mots de passe, codes-source, etc.)</li>



<li>Attaques de phishing en cours</li>



<li>Shadow-it (équipements cachés / sites oubliés, etc.)</li>
</ul>



<p class="wp-block-paragraph">Plus d’infos sur notre audit d’exposition sont disponibles&nbsp;<a href="https://resistez-aux-hackeurs.com/site/audit-d_exposition/">ici</a>.</p>



<p class="wp-block-paragraph">Parfois les informations découvertes lors de cette phase permettent d’obtenir un accès à des informations confidentielles ou de compromettre un des serveurs de l’organisation auditée. Dans le cas présent, nous allons exploiter une attaque de type credential-stuffing pour accéder à un compte de messagerie de l’entreprise.</p>



<p class="wp-block-paragraph">Pour rappel les attaques par credential stuffing consiste à récupérer des identifiants volés (compromissions de sites web) qui ont été diffusés et à tenter de les ré-utiliser. Il existe de nombreux services/sites mettant à disposition ce type d’informations. Ce type d’attaque est particulièrement dangereux car il peut permettre d’accéder à des ressources protégées de l’entreprise (messagerie, serveurs, etc.)</p>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="1005" height="438" src="https://cyberesist.com/wp-content/uploads/leaks.png" alt="" class="wp-image-1331" srcset="https://cyberesist.com/wp-content/uploads/leaks.png 1005w, https://cyberesist.com/wp-content/uploads/leaks-300x131.png 300w, https://cyberesist.com/wp-content/uploads/leaks-768x335.png 768w" sizes="(max-width: 1005px) 100vw, 1005px" /></figure>



<h2 class="wp-block-heading">Cinétique de l’attaque</h2>



<figure class="wp-block-image size-full"><img decoding="async" width="945" height="387" src="https://cyberesist.com/wp-content/uploads/image-4.png" alt="" class="wp-image-1332" srcset="https://cyberesist.com/wp-content/uploads/image-4.png 945w, https://cyberesist.com/wp-content/uploads/image-4-300x123.png 300w, https://cyberesist.com/wp-content/uploads/image-4-768x315.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<h2 class="wp-block-heading">Détails de l’attaque<br>Phase n°1 : Récupération de comptes piratés associés à un domaine.</h2>



<figure class="wp-block-image size-full"><img decoding="async" width="945" height="421" src="https://cyberesist.com/wp-content/uploads/image-5.png" alt="" class="wp-image-1333" srcset="https://cyberesist.com/wp-content/uploads/image-5.png 945w, https://cyberesist.com/wp-content/uploads/image-5-300x134.png 300w, https://cyberesist.com/wp-content/uploads/image-5-768x342.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p class="wp-block-paragraph">Une fois ces comptes récupérés, il va s’agir de les tester.</p>



<h2 class="wp-block-heading">Phase n°2 : Vérification si présence d’Office365</h2>



<p class="wp-block-paragraph">La seconde phase consiste à tester si l’entreprise / domaine possède bien une messagerie sur Office365.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="53" src="https://cyberesist.com/wp-content/uploads/image-6.png" alt="" class="wp-image-1334" srcset="https://cyberesist.com/wp-content/uploads/image-6.png 945w, https://cyberesist.com/wp-content/uploads/image-6-300x17.png 300w, https://cyberesist.com/wp-content/uploads/image-6-768x43.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p class="wp-block-paragraph">Une fois la présence d’un webmail confirmé, reste à tester liste des logins / mdp récupérée.</p>



<h2 class="wp-block-heading">Phase n°3 : Tests des comptes</h2>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="865" height="121" src="https://cyberesist.com/wp-content/uploads/cred.png" alt="" class="wp-image-1335" srcset="https://cyberesist.com/wp-content/uploads/cred.png 865w, https://cyberesist.com/wp-content/uploads/cred-300x42.png 300w, https://cyberesist.com/wp-content/uploads/cred-768x107.png 768w" sizes="(max-width: 865px) 100vw, 865px" /></figure>



<p class="wp-block-paragraph">Un compte valide a bien été trouvé. Reste maintenant à l’utiliser pour se connecter au webmail365.</p>



<p class="wp-block-paragraph">Il s’agit d’un compte générique (certainement partagé vu le mot de passe faible).</p>



<h2 class="wp-block-heading">Phase n°4 : Connexion avec le compte valide détecté</h2>



<p class="wp-block-paragraph">Il va s’agir maintenant de tester la combinaison valide détectée. Il est possible le compte soit protégé par une authentification forte, ce qui nous empêcherait de l’utiliser.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="471" height="339" src="https://cyberesist.com/wp-content/uploads/image-9.png" alt="" class="wp-image-1336" srcset="https://cyberesist.com/wp-content/uploads/image-9.png 471w, https://cyberesist.com/wp-content/uploads/image-9-300x216.png 300w" sizes="(max-width: 471px) 100vw, 471px" /></figure>



<p class="wp-block-paragraph">Pas d’authentification forte, un accès obtenu en quelques minutes à la messagerie de l’entreprise.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="944" height="501" src="https://cyberesist.com/wp-content/uploads/image-8.png" alt="" class="wp-image-1337" srcset="https://cyberesist.com/wp-content/uploads/image-8.png 944w, https://cyberesist.com/wp-content/uploads/image-8-300x159.png 300w, https://cyberesist.com/wp-content/uploads/image-8-768x408.png 768w" sizes="(max-width: 944px) 100vw, 944px" /></figure>



<p class="wp-block-paragraph">Le compte est de toute évidence un compte générique poubelle.</p>



<p class="wp-block-paragraph">Problème même si ce compte est peu ou pas utilisé, il donne de nombreuses informations à un attaquant : l’ensemble des contacts, liste de diffusion de l’entreprise, contacts téléphoniques, etc.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="645" height="628" src="https://cyberesist.com/wp-content/uploads/image-10.png" alt="" class="wp-image-1338" srcset="https://cyberesist.com/wp-content/uploads/image-10.png 645w, https://cyberesist.com/wp-content/uploads/image-10-300x292.png 300w" sizes="(max-width: 645px) 100vw, 645px" /></figure>



<p class="wp-block-paragraph">Très simple pour un attaquant ensuite de faire des messages personnalisés et de viser d’autres adresses de contact.</p>



<h2 class="wp-block-heading">Suite de l’attaque</h2>



<p class="wp-block-paragraph">Une fois ce compte obtenu, plusieurs options s’offrent aux attaquants&nbsp;:</p>



<ul class="wp-block-list">
<li>Accèder à des données sensibles de l’entreprise, telles que les informations financières, les données clients, les données de propriété intellectuelle et autres informations confidentielles.</li>



<li>Envoyer des emails frauduleux à des clients (demande de paiement, obtention d’informations sensibles)</li>



<li>Envoyer des emails frauduleux à d’autres employés (divulgation d’informations sensibles, faire effectuer des tâches)</li>
</ul>



<p class="wp-block-paragraph">Concernant la dernière possibilité (envoi d’emails frauduleux à d’autres employés de l’entreprise), c’était l’une des techniques utilisées par le gang du malware Emotet (technique du thread hi-jacking).</p>



<h2 class="wp-block-heading">Recommandations<br></h2>



<p class="wp-block-paragraph">Ces recommandations sont similaires à celles déjà décrites pour se prémunir des attaques de credential-stuffing. Il va s’agir de :</p>



<ul class="wp-block-list">
<li>S’auditer (notre <a href="https://resistez-aux-hackeurs.com/site/audit-d_exposition/">service d’audit d’exposition</a> teste ce type d’attaque ainsi que de nombreuses autres)</li>



<li>Sensibiliser les utilisateurs sur l’utilisation de gestionnaire de mots de passe et sur comment réaliser des mots de passe robustes</li>



<li>Faire une ville sur les fuites de données (haveIbeenPowned)</li>



<li>Appliquer l’authentification forte sur tous les comptes utilisant le webmail
<ul class="wp-block-list">
<li>Attention aux comptes génériques et aux comptes partagés qui ne sont souvent pas protégés correctement et représente une porte d’entrée dans le système d’informations)</li>
</ul>
</li>
</ul><p>L'article <a href="https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/">Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></content:encoded>
					
					<wfw:commentRss>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
