🔍 Contexte

PubliĂ© le 27 aoĂ»t 2026 par Rapid7 (Alexandra Blia & Maor Weinberger), cet article de threat research documente le fonctionnement de trois marketplaces dark web spĂ©cialisĂ©es dans la vente de numĂ©ros de sĂ©curitĂ© sociale (SSN) ciblant des executives d’entreprises. L’analyse s’appuie sur la tĂ©lĂ©mĂ©trie d’alertes Rapid7 collectĂ©e depuis dĂ©but 2026.

📊 DonnĂ©es de tĂ©lĂ©mĂ©trie Rapid7 (2026)

  • 476 instances de SSN compromis identifiĂ©es, reprĂ©sentant 395 individus uniques
  • 73%+ des expositions ciblent des dirigeants de haut niveau
    • C-suite (CEO, CFO, COO, CTO
) : 44,6%
    • PrĂ©sidents & Vice-PrĂ©sidents : 28,6%
  • 95,6% des fuites proviennent d’organisations basĂ©es aux États-Unis
  • Secteurs les plus touchĂ©s : Finance (>25%), Industrie (17%)

đŸȘ Les trois marketplaces analysĂ©es

Xilo (actif depuis mars 2025)

  • HĂ©bergĂ© en Tor hidden service + miroirs clear web
  • Recherche par nom, Ă©tat, pays (US/Canada), annĂ©e de naissance
  • Prix fixe : 0,25 $ par SSN, reverse lookup Ă  0,50 $
  • Accepte : Bitcoin, Litecoin, Monero, Ether, USDT
  • Canal Telegram de communication (>500 abonnĂ©s)
  • PublicitĂ© sur forums XSS, WWH-Club, Altenens
  • 40,8% des fuites du dataset Rapid7

Bankomat (actif depuis mars 2022)

  • Successeur partiel de Joker’s Stash et SSNDOB Marketplace
  • Tor hidden service + multiples domaines clear web
  • Prix fixe : 4 $ par SSN ; cartes de paiement volĂ©es ~10 $
  • IntĂšgre des services de validation de cartes (Viper, 4chk)
  • Paiement exclusivement en Bitcoin
  • 21,8% des fuites du dataset

PeopleFinder (actif depuis février 2023)

  • Successeur direct du SSNDOB Marketplace (saisi en juin 2022)
  • RĂ©utilise la base de donnĂ©es originale : >24 millions de records PII amĂ©ricains
  • Code source front-end conserve le titre/logo “ssndob”
  • Prix fixe : 1,50 $ par SSN
  • Paiement exclusivement en Bitcoin
  • PublicitĂ© sur WWH-Club et Exploit
  • 18,9% des fuites du dataset

⚙ ChaĂźne d’approvisionnement underground

Ces plateformes fonctionnent comme des clearinghouses alimentées par :

  1. Violations massives de data aggregators, systÚmes de santé, prestataires financiers (bases SQL vendues en bulk sur forums deep web)
  2. Malwares infostealers et campagnes de phishing ciblĂ©es (logs locaux : formulaires navigateur, PDF fiscaux, documents d’onboarding)

🎯 Usages malveillants des SSN d’executives

  • Ouverture de comptes financiers frauduleux
  • CrĂ©ation d’identitĂ©s synthĂ©tiques
  • Contournement de processus de vĂ©rification d’identitĂ©
  • DĂ©clarations fiscales ou demandes de prestations frauduleuses
  • Campagnes de phishing ciblĂ©, BEC (Business Email Compromise), usurpation d’identitĂ© d’executive
  • Espionnage d’entreprise et extorsion

📰 Nature de l’article

Article de publication de recherche en threat intelligence, visant Ă  documenter l’Ă©cosystĂšme underground de la vente de SSN d’executives, illustrer la maturitĂ© de ces marketplaces et promouvoir les capacitĂ©s de monitoring dark web de Rapid7.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566 — Phishing (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1552 — Unsecured Credentials (Credential Access)
  • T1585 — Establish Accounts (Resource Development)
  • T1534 — Internal Spearphishing (Lateral Movement)
  • T1656 — Impersonation (Defense Evasion)

Malware / Outils

  • Infostealer (gĂ©nĂ©rique) (stealer)

🟡 Indice de vĂ©rification factuelle : 60/100 (moyenne)

  • ✅ rapid7.com — source reconnue (liste interne) (20pts)
  • ✅ 23237 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC Ă  vĂ©rifier (0pts)
  • ✅ 7 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.rapid7.com/blog/post/tr-identity-as-a-service-dark-web-marketplaces-executive-ssn/