đïž Contexte PubliĂ© le 7 octobre 2026 sur infostealers.com, cet article analyse Warden Stealer, un malware de type infostealer/clipper/loader commercialisĂ© en Malware-as-a-Service (MaaS) sur le forum dark web Exploit.in. Le projet a dĂ©butĂ© dĂ©but 2026 et est disponible publiquement depuis le 21 juillet 2026.
đ§Ź CaractĂ©ristiques techniques distinctives Protocole de transfert binaire propriĂ©taire : trafic chiffrĂ©, indĂ©tectable par les sondes rĂ©seau standard (pas de HTTP/JSON) Morphing AST/LLVM multi-niveaux : altĂ©ration du binaire Ă quatre niveaux (PE layout, AST, IR, ASM), rendant les antivirus Ă base de signatures (Windows Defender, Avast) inefficaces DĂ©cryptage cĂŽtĂ© serveur : aucune logique cryptographique sur la machine victime, binaire trĂšs lĂ©ger (~350 Ko) Livraison par chunks : envoi fragmentĂ© des donnĂ©es, sessions liĂ©es aux hardware IDs pour Ă©viter les doublons DĂ©veloppĂ© en Rust, avec assistance de LLMs pour la recherche et le dĂ©veloppement đŻ CapacitĂ©s et cibles 360+ applications ciblĂ©es dans 13 catĂ©gories : navigateurs Chromium/Gecko, Discord, Telegram, Steam, gestionnaires de mots de passe, VPN, clients FTP Ciblage explicite des environnements IA et dĂ©veloppeurs (v1.9) : Claude Code (Anthropic), Codex CLI, GitHub, SSH Keys Exfiltration de fichiers .claude.json contenant des primaryApiKey et donnĂ©es OAuth Exfiltration de fichiers SSH (config, known_hosts) pour faciliter le mouvement latĂ©ral 200+ extensions de portefeuilles crypto sur 96 rĂ©seaux (EVM et non-EVM) đ° Moteur de bruteforce crypto Warden intĂšgre un moteur dâauto-bruteforce qui construit dynamiquement un dictionnaire personnalisĂ© Ă partir des donnĂ©es volĂ©es de la victime (mots de passe, emails, historique, autocomplete), applique 490+ rĂšgles de mutation et gĂ©nĂšre jusquâĂ 20 millions de candidats par portefeuille. En quelques jours, le systĂšme a scannĂ© 61 700 adresses, crackĂ© 66% des portefeuilles avec solde, pour un volume cumulĂ© revendiquĂ© de plus de 485 000 USD.
...