đïž Source : Blackfog, publiĂ© le 7 septembre 2026
đ Contexte Blackfog a identifiĂ© et analysĂ© un nouvel infostealer Windows baptisĂ© Bee Stealer, distribuĂ© sur des rĂ©seaux cybercriminels sous forme de Malware-as-a-Service (MaaS). La version analysĂ©e est la 2.1.
đ€ FonctionnalitĂ© de profilage IA Bee Stealer v2.1 introduit une fonctionnalitĂ© appelĂ©e “AI PC profile” : un rĂ©seau de neurones analyse les logs volĂ©s et gĂ©nĂšre deux fichiers de profil victimes â ProfileEn.txt (anglais) et ProfileRu.txt (russe). Le profil couvre l’identitĂ© probable, l’activitĂ© et les services frĂ©quemment utilisĂ©s de la victime. Ce traitement s’effectue aprĂšs exfiltration des logs vers l’infrastructure attaquante, et non dans le payload Windows. Il s’agit d’un outil de triage permettant aux opĂ©rateurs d’identifier rapidement les victimes Ă haute valeur avant expiration des sessions.
đŻ Ciblage des outils IA
Bee Stealer cible explicitement Codex et Claude parmi ses nouvelles cibles, collectant donnĂ©es d’authentification et historiques de conversation. L’analyse statique d’un Ă©chantillon gĂ©nĂ©rĂ© par le builder a confirmĂ© la prĂ©sence de chemins de collecte dĂ©diĂ©s .codex et .claude dans le payload x64.
đŠ CapacitĂ©s de collecte
- Navigateurs Chromium et Firefox : cookies, identifiants, données de navigation, autofill, extensions
- Clients email et messagerie
- Logiciels de transfert de fichiers
- Gestionnaires de mots de passe
- Services et portefeuilles de cryptomonnaies
- File-grabber ciblant Desktop, Downloads et Documents
- Capture d’Ă©cran et profilage systĂšme
đ„ïž Infrastructure opĂ©rateur
- Panel web : filtrage par pays, date, cookies, mots de passe, wallets, tags de domaines personnalisés ; recherche en texte intégral ; téléchargement de logs en masse
- Outil Google token : traitement de tokens d’accĂšs Google volĂ©s avec support proxy
- Distribution via Tor et I2P
- Payload : exécutable 64 bits Windows, sans import du runtime C Microsoft, utilisant des fonctions Windows conventionnelles
đ Type d’article Analyse technique et de menace produite par un Ă©diteur de sĂ©curitĂ©, visant Ă documenter les capacitĂ©s d’un nouveau malware commercial et Ă alerter sur l’usage de l’IA dans la chaĂźne d’exploitation post-infection.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1555 â Credentials from Password Stores (Credential Access)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1113 â Screen Capture (Collection)
- T1005 â Data from Local System (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1083 â File and Directory Discovery (Discovery)
- T1082 â System Information Discovery (Discovery)
- T1560 â Archive Collected Data (Collection)
- T1657 â Financial Theft (Impact)
IOC
- Fichiers :
ProfileEn.txt - Fichiers :
ProfileRu.txt - Chemins :
.codex - Chemins :
.claude
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Bee Stealer (stealer)
đĄ Indice de vĂ©rification factuelle : 50/100 (moyenne)
- ⏠blackfog.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 5909 chars â texte complet (fulltext extrait) (15pts)
- â 4 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 9 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/