🔍 Contexte
Publié le 25 septembre 2026 sur le blog de Wiz (wiz.io), cet article de recherche est co-signé par Gili Tikochinski et Shahar Dorfman. Il s’appuie sur une analyse des données de la plateforme NordStellar pour cartographier les types de credentials ciblés par les familles d’infostealers et évaluer leur impact potentiel sur les environnements cloud, code et IA.
🎯 Menace principale
Les infostealers constituent un vecteur d’accès initial majeur pour compromettre les environnements cloud d’entreprise. Ils opèrent via un écosystème cybercriminel industrialisé reposant sur des plateformes Malware-as-a-Service (MaaS), des Initial Access Brokers (IABs) et des marketplaces souterrains. Trois familles dominent le paysage :
- Lumma C2
- RedLine
- Vidar
Ces trois familles représentent 85,7 % de tous les incidents détectés.
📊 Répartition des secrets volés
- AWS : 46 % des secrets compromis
- GCP : 13 %
- GitHub (App Tokens, OAuth, PATs) : ~10 %
- Plateformes IA (principalement clés API OpenAI) : 5 %
- Plus de 400 types distincts de secrets non-credentials identifiés
🛠️ Techniques et artefacts ciblés par plateforme
AWS : ~/.aws/credentials, ~/.aws/sso/cache/ (tokens OIDC valables jusqu’à 90 jours), cookies de session Management Console.
Azure : .azure/accessTokens.json, .azure/msal_token_cache.*, msal.cache / msalv2.cache (tokens Entra ID, refresh tokens, Client IDs).
GCP : credentials.db, access_tokens.db, application_default_credentials.json, variable $GOOGLE_APPLICATION_CREDENTIALS.
GitHub : ~/.config/gh/hosts.yml, ~/.git-credentials, clés SSH (id_rsa, id_ed25519), variables GITHUB_TOKEN / GH_TOKEN, cookies de session navigateur.
GitLab : ~/.config/glab-cli/config.yml, config.toml (tokens de runner glrt-), cookie _gitlab_session.
OpenAI : cookie __Secure-next-auth.session-token, fichiers .env / credentials.json contenant OPENAI_API_KEY.
Anthropic Claude Code : ~/.claude/.credentials.json, variables ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN, CLAUDE_CODE_OAUTH_TOKEN, entrées macOS Keychain.
⚙️ Techniques d’attaque
- Session hijacking via vol de cookies navigateur (contournement MFA)
- Vol de clés long-terme (IAM keys, service account JSON, PATs)
- Ciblage de pipelines CI/CD par des malwares de type infostealer (ex : Miasma, TeamPCP LiteLLM)
- Abus de binaires Windows légitimes :
vbc.exeutilisé pour l’exécution - Fichiers trojanisés liés au gaming :
Roblox.exe,Valorant SkinChanger.exe - Exploitation de CVE-2023-7028 (GitLab) pour distribuer StealC via le loader Amadey
🤖 Ciblage des outils IA
Les credentials des assistants de codage IA (Claude Code, OpenAI) sont désormais des cibles standard. L’outil de post-exploitation PEASS-ng (linPEAS/winPEAS) inclut désormais des règles de détection pour les credentials ~/.claude/ et les patterns ANTHROPIC_API_KEY, mcpServers.
📌 Nature de l’article
Il s’agit d’une publication de recherche CTI produite par Wiz Research, visant à cartographier exhaustivement les artefacts ciblés par les infostealers sur les principales plateformes cloud, code et IA, à partir de données empiriques issues de NordStellar.
🧠 TTPs et IOCs détectés
Acteurs de menace
- LAPSUS$ (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- JINX-0164 (unknown) — orkl.eu · Malpedia
TTP
- T1539 — Steal Web Session Cookie (Credential Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
- T1552.007 — Unsecured Credentials: Container API (Credential Access)
- T1528 — Steal Application Access Token (Credential Access)
- T1566 — Phishing (Initial Access)
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1550.004 — Use Alternate Authentication Material: Web Session Cookie (Defense Evasion)
- T1059.005 — Command and Scripting Interpreter: Visual Basic (Execution)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1078 — Valid Accounts (Defense Evasion)
IOC
- CVEs :
CVE-2023-7028— NVD · CIRCL - Fichiers :
Roblox.exe - Fichiers :
Valorant SkinChanger.exe - Fichiers :
vbc.exe - Fichiers :
credentials.db - Fichiers :
access_tokens.db - Fichiers :
application_default_credentials.json - Fichiers :
accessTokens.json - Fichiers :
azureProfile.json - Fichiers :
hosts.yml - Fichiers :
config.toml - Fichiers :
sensitive_files.yaml - Chemins :
~/.aws/config - Chemins :
~/.aws/credentials - Chemins :
~/.aws/cli/cache/ - Chemins :
~/.aws/sso/cache/ - Chemins :
.azure/accessTokens.json - Chemins :
.azure/msal_token_cache.* - Chemins :
~/.config/gcloud/ - Chemins :
~/.config/gh/hosts.yml - Chemins :
~/.git-credentials - Chemins :
~/.ssh/id_rsa - Chemins :
~/.ssh/id_ed25519 - Chemins :
~/.config/glab-cli/config.yml - Chemins :
/etc/gitlab-runner/config.toml - Chemins :
~/.gitlab-runner/config.toml - Chemins :
~/.claude/.credentials.json - Chemins :
~/.claude/settings.json - Chemins :
~/.claude/settings.local.json - Chemins :
%USERPROFILE%\.azure - Chemins :
%localappdata%\.IdentityService\msal.cache - Chemins :
%localappdata%\.IdentityService\msalv2.cache - Chemins :
%appdata%\gcloud\
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Lumma C2 (stealer)
- RedLine (stealer)
- Vidar (stealer)
- Miasma (stealer)
- StealC (stealer)
- Ghost Loader (loader)
- Amadey (loader)
- TeamPCP LiteLLM (stealer)
- PEASS-ng (tool)
🟢 Indice de vérification factuelle : 80/100 (haute)
- ✅ wiz.io — source reconnue (liste interne) (20pts)
- ✅ 31235 chars — texte complet (fulltext extrait) (15pts)
- ✅ 33 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : LAPSUS$, JINX-0164 (5pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.wiz.io/blog/infostealer-incursion-cloud-ai-credentials