🗓️ Contexte
Publié le 7 octobre 2026 sur infostealers.com, cet article analyse Warden Stealer, un malware de type infostealer/clipper/loader commercialisé en Malware-as-a-Service (MaaS) sur le forum dark web Exploit.in. Le projet a débuté début 2026 et est disponible publiquement depuis le 21 juillet 2026.
🧬 Caractéristiques techniques distinctives
- Protocole de transfert binaire propriétaire : trafic chiffré, indétectable par les sondes réseau standard (pas de HTTP/JSON)
- Morphing AST/LLVM multi-niveaux : altération du binaire à quatre niveaux (PE layout, AST, IR, ASM), rendant les antivirus à base de signatures (Windows Defender, Avast) inefficaces
- Décryptage côté serveur : aucune logique cryptographique sur la machine victime, binaire très léger (~350 Ko)
- Livraison par chunks : envoi fragmenté des données, sessions liées aux hardware IDs pour éviter les doublons
- Développé en Rust, avec assistance de LLMs pour la recherche et le développement
🎯 Capacités et cibles
- 360+ applications ciblées dans 13 catégories : navigateurs Chromium/Gecko, Discord, Telegram, Steam, gestionnaires de mots de passe, VPN, clients FTP
- Ciblage explicite des environnements IA et développeurs (v1.9) :
- Claude Code (Anthropic), Codex CLI, GitHub, SSH Keys
- Exfiltration de fichiers
.claude.jsoncontenant desprimaryApiKeyet données OAuth - Exfiltration de fichiers SSH (
config,known_hosts) pour faciliter le mouvement latéral
- 200+ extensions de portefeuilles crypto sur 96 réseaux (EVM et non-EVM)
💰 Moteur de bruteforce crypto
Warden intègre un moteur d’auto-bruteforce qui construit dynamiquement un dictionnaire personnalisé à partir des données volées de la victime (mots de passe, emails, historique, autocomplete), applique 490+ règles de mutation et génère jusqu’à 20 millions de candidats par portefeuille. En quelques jours, le système a scanné 61 700 adresses, cracké 66% des portefeuilles avec solde, pour un volume cumulé revendiqué de plus de 485 000 USD.
📊 Modèle économique
- Environ 110 utilisateurs actifs au moment de l’article
- Abonnement jusqu’à 1 500 USD/mois (tier Enterprise)
- Support client dédié, mises à jour continues
- Infrastructure C2 avec tableau de bord moderne pour la gestion des logs
- Des dizaines de milliers de machines compromises selon la plateforme Hudson Rock Cavalier
📰 Nature de l’article
Il s’agit d’une analyse technique approfondie combinant reverse engineering, threat intelligence (Hudson Rock Cavalier) et un entretien avec les développeurs du malware. L’objectif principal est de documenter les capacités et l’évolution de Warden Stealer pour la communauté CTI.
🧠 TTPs et IOCs détectés
TTP
- T1555 — Credentials from Password Stores (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1027.005 — Indicator Removal from Tools (Defense Evasion)
- T1110.002 — Brute Force: Password Cracking (Credential Access)
- T1412 — Capture SMS Messages (Collection)
- T1005 — Data from Local System (Collection)
- T1560 — Archive Collected Data (Collection)
- T1021.004 — Remote Services: SSH (Lateral Movement)
- T1078 — Valid Accounts (Defense Evasion)
IOC
- Fichiers :
.claude.json
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Warden Stealer (stealer)
- Warden Clipper (other)
- Warden Loader (loader)
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ infostealers.com — source non référencée (0pts)
- ✅ 10933 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.infostealers.com/article/infostealers-are-actively-hunting-ai-agents-and-developer-keys-warden-infostealer/