đŸ—“ïž Source : Blackfog, publiĂ© le 7 septembre 2026

🔍 Contexte Blackfog a identifiĂ© et analysĂ© un nouvel infostealer Windows baptisĂ© Bee Stealer, distribuĂ© sur des rĂ©seaux cybercriminels sous forme de Malware-as-a-Service (MaaS). La version analysĂ©e est la 2.1.

đŸ€– FonctionnalitĂ© de profilage IA Bee Stealer v2.1 introduit une fonctionnalitĂ© appelĂ©e “AI PC profile” : un rĂ©seau de neurones analyse les logs volĂ©s et gĂ©nĂšre deux fichiers de profil victimes — ProfileEn.txt (anglais) et ProfileRu.txt (russe). Le profil couvre l’identitĂ© probable, l’activitĂ© et les services frĂ©quemment utilisĂ©s de la victime. Ce traitement s’effectue aprĂšs exfiltration des logs vers l’infrastructure attaquante, et non dans le payload Windows. Il s’agit d’un outil de triage permettant aux opĂ©rateurs d’identifier rapidement les victimes Ă  haute valeur avant expiration des sessions.

🎯 Ciblage des outils IA Bee Stealer cible explicitement Codex et Claude parmi ses nouvelles cibles, collectant donnĂ©es d’authentification et historiques de conversation. L’analyse statique d’un Ă©chantillon gĂ©nĂ©rĂ© par le builder a confirmĂ© la prĂ©sence de chemins de collecte dĂ©diĂ©s .codex et .claude dans le payload x64.

📩 CapacitĂ©s de collecte

  • Navigateurs Chromium et Firefox : cookies, identifiants, donnĂ©es de navigation, autofill, extensions
  • Clients email et messagerie
  • Logiciels de transfert de fichiers
  • Gestionnaires de mots de passe
  • Services et portefeuilles de cryptomonnaies
  • File-grabber ciblant Desktop, Downloads et Documents
  • Capture d’Ă©cran et profilage systĂšme

đŸ–„ïž Infrastructure opĂ©rateur

  • Panel web : filtrage par pays, date, cookies, mots de passe, wallets, tags de domaines personnalisĂ©s ; recherche en texte intĂ©gral ; tĂ©lĂ©chargement de logs en masse
  • Outil Google token : traitement de tokens d’accĂšs Google volĂ©s avec support proxy
  • Distribution via Tor et I2P
  • Payload : exĂ©cutable 64 bits Windows, sans import du runtime C Microsoft, utilisant des fonctions Windows conventionnelles

📄 Type d’article Analyse technique et de menace produite par un Ă©diteur de sĂ©curitĂ©, visant Ă  documenter les capacitĂ©s d’un nouveau malware commercial et Ă  alerter sur l’usage de l’IA dans la chaĂźne d’exploitation post-infection.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1555 — Credentials from Password Stores (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1113 — Screen Capture (Collection)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1083 — File and Directory Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1560 — Archive Collected Data (Collection)
  • T1657 — Financial Theft (Impact)

IOC

  • Fichiers : ProfileEn.txt
  • Fichiers : ProfileRu.txt
  • Chemins : .codex
  • Chemins : .claude

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Bee Stealer (stealer)

🟡 Indice de vĂ©rification factuelle : 50/100 (moyenne)

  • ⬜ blackfog.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 5909 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 9 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/