đ Contexte
PubliĂ© le 27 aoĂ»t 2026 par Rapid7 (Alexandra Blia & Maor Weinberger), cet article de threat research documente le fonctionnement de trois marketplaces dark web spĂ©cialisĂ©es dans la vente de numĂ©ros de sĂ©curitĂ© sociale (SSN) ciblant des executives d’entreprises. L’analyse s’appuie sur la tĂ©lĂ©mĂ©trie d’alertes Rapid7 collectĂ©e depuis dĂ©but 2026.
đ DonnĂ©es de tĂ©lĂ©mĂ©trie Rapid7 (2026)
- 476 instances de SSN compromis identifiées, représentant 395 individus uniques
- 73%+ des expositions ciblent des dirigeants de haut niveau
- C-suite (CEO, CFO, COO, CTOâŠ) : 44,6%
- Présidents & Vice-Présidents : 28,6%
- 95,6% des fuites proviennent d’organisations basĂ©es aux Ătats-Unis
- Secteurs les plus touchés : Finance (>25%), Industrie (17%)
đȘ Les trois marketplaces analysĂ©es
Xilo (actif depuis mars 2025)
- Hébergé en Tor hidden service + miroirs clear web
- Recherche par nom, état, pays (US/Canada), année de naissance
- Prix fixe : 0,25 $ par SSN, reverse lookup Ă 0,50 $
- Accepte : Bitcoin, Litecoin, Monero, Ether, USDT
- Canal Telegram de communication (>500 abonnés)
- Publicité sur forums XSS, WWH-Club, Altenens
- 40,8% des fuites du dataset Rapid7
Bankomat (actif depuis mars 2022)
- Successeur partiel de Joker’s Stash et SSNDOB Marketplace
- Tor hidden service + multiples domaines clear web
- Prix fixe : 4 $ par SSN ; cartes de paiement volées ~10 $
- IntĂšgre des services de validation de cartes (Viper, 4chk)
- Paiement exclusivement en Bitcoin
- 21,8% des fuites du dataset
PeopleFinder (actif depuis février 2023)
- Successeur direct du SSNDOB Marketplace (saisi en juin 2022)
- Réutilise la base de données originale : >24 millions de records PII américains
- Code source front-end conserve le titre/logo “ssndob”
- Prix fixe : 1,50 $ par SSN
- Paiement exclusivement en Bitcoin
- Publicité sur WWH-Club et Exploit
- 18,9% des fuites du dataset
âïž ChaĂźne d’approvisionnement underground
Ces plateformes fonctionnent comme des clearinghouses alimentées par :
- Violations massives de data aggregators, systÚmes de santé, prestataires financiers (bases SQL vendues en bulk sur forums deep web)
- Malwares infostealers et campagnes de phishing ciblĂ©es (logs locaux : formulaires navigateur, PDF fiscaux, documents d’onboarding)
đŻ Usages malveillants des SSN d’executives
- Ouverture de comptes financiers frauduleux
- CrĂ©ation d’identitĂ©s synthĂ©tiques
- Contournement de processus de vĂ©rification d’identitĂ©
- Déclarations fiscales ou demandes de prestations frauduleuses
- Campagnes de phishing ciblĂ©, BEC (Business Email Compromise), usurpation d’identitĂ© d’executive
- Espionnage d’entreprise et extorsion
đ° Nature de l’article
Article de publication de recherche en threat intelligence, visant Ă documenter l’Ă©cosystĂšme underground de la vente de SSN d’executives, illustrer la maturitĂ© de ces marketplaces et promouvoir les capacitĂ©s de monitoring dark web de Rapid7.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566 â Phishing (Initial Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1552 â Unsecured Credentials (Credential Access)
- T1585 â Establish Accounts (Resource Development)
- T1534 â Internal Spearphishing (Lateral Movement)
- T1656 â Impersonation (Defense Evasion)
Malware / Outils
- Infostealer (générique) (stealer)
đĄ Indice de vĂ©rification factuelle : 60/100 (moyenne)
- â rapid7.com â source reconnue (liste interne) (20pts)
- â 23237 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 7 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.rapid7.com/blog/post/tr-identity-as-a-service-dark-web-marketplaces-executive-ssn/