Teknik - Le CI/CD pour piéger les développeurs
09 juillet 2026
Parce que... c'est l'épisode 0x330!
PME - Retour d'expérience de la seconde cohorte de l'UQTR FORCE
11 juin 2026
Parce que... c'est l'épisode 0x32F!
Actu - 16 août 2026
16 août 2026
Parce que... c'est l'épisode 0x32E!
Teknik - Breaking the Backbone of Global ISP Networks (Troopers)
20 juillet 2026
Parce que... c'est l'épisode 0x32D!
Teknik - Pas besoin d'être un Mythos pour faire de l'offensif (leHACK)
30 juillet 2026
Parce que... c'est l'épisode 0x32C!
H'umain - identroad ou l'application de le souveraineté numérique au Québec (Propolys)
11 juin 2026
Parce que... c'est l'épisode 0x32B!
Actu - 09 août 2026
09 août 2026
Parce que... c'est l'épisode 0x32A!
PME - Impact de l'intelligence artificielle sur la cybersécurité et la fraude
02 juin 2026
Parce que... c'est l'épisode 0x329!
H'umain - Crypto-surprise (leHACK)
24 juillet 2026
Parce que... c'est l'épisode 0x328!
PME - Résilience et fermeture de crise
21 mai 2026
Parce que... c'est l'épisode 0x327!
Actu - 02 août 2026
02 août 2026
Parce que... c'est l'épisode 0x326!
PME - Résilience et préparation du nombril
21 mai 2026
Parce que... c'est l'épisode 0x325!
Teknik - N8ive by design - one leaked key, three attack chains (leHACK)
02 juillet 2026
Parce que... c'est l'épisode 0x324!
Peter Thiel et bro selon Cyber Citoyen et Polysécure
21 juillet 2026
Parce que... c'est l'épisode 0x323!
Actu - 26 juillet 2026
26 juillet 2026
Parce que... c'est l'épisode 0x322!
H'umain - Le futur s'invente avant-hier (nsec)
07 juillet 2026
Parce que... c'est l'épisode 0x321!
Spécial - Le 800e aka l'état de la recherche cybersécurité au Québec
12 août 2026
Parce que... c'est l'épisode 0x320!
PME - Résilience et eau bouillante
21 mai 2026
Parce que... c'est l'épisode 0x31F!
Actu - 19 juillet 2026
19 juillet 2026
Parce que... c'est l'épisode 0x31E!
Teknik - De Nessus à Bromure (SSTIC)
05 juin 2026
Parce que... c'est l'épisode 0x31D!
Teknik - La curiosité source de toutes les croissances en cybersécurité
08 juin 2026
Parce que... c'est l'épisode 0x31C!
Teknik - Posture de l'IA défensif ou comment nous apprenons de l'IA offensif
10 juillet 2026
Parce que... c'est l'épisode 0x31B!
Actu - 12 juillet 2026
12 juillet 2026
Parce que... c'est l'épisode 0x31A!
Teknik - Génération des mots de passe par LLM
03 juin 2026
Parce que... c'est l'épisode 0x319!
Teknik - A Needle in a Haystack - Identifying an Infostealer Attack Through Trillions of Events in a Large-scale Modern SOC
15 mai 2026
Parce que... c'est l'épisode 0x318!
PME - Retour d'expérience de deux étudiants de la première cohorte du programme UQTR FORCE
13 mai 2026
Parce que... c'est l'épisode 0x317!
Actu - 05 juillet 2026
05 juillet 2026
Parce que... c'est l'épisode 0x316!
Teknik - Living Off The Pipeline - Defensive Research, Weaponized
15 mai 2026
Parce que... c'est l'épisode 0x315!
Teknik - Au-delà des identifiants - le profilage des victimes dans l'économie des cleptogiciels
29 avril 2026
Parce que... c'est l'épisode 0x314!
Parce que… c’est l’épisode 0x314!
Shameless plug
- 6 au 9 août 2026 - Las Vegas, USA - - DEFCON 34
- 19 septembre 2026 - Montréal Canada - - Bsides Montréal 2026
- 22 septembre 2026 - Belgique - - BE-Cyber
- 24 au 25 septembre 2026 - Belgique - - BruCON
- 1er au 3 octobre 2026 - Krakow, Pologne - - AligatorCon
- 13 et 14 novembre 2026 - Worldwide - - DEATHCon
- 16 au 19 novembre - Rennes, France - Pôle d'Excellence Cyber (PEC) - European Cyber Week 2026
- 1 au 3 décembre 2026 - Ottawa, Canada - Forward Global - Forum inCYBER Canada
Description
Dans cet épisode de Polysécure, l’animateur reçoit Andréanne Bergeron et Olivier Bilodeau, chercheurs chez Flare, pour discuter d’une recherche sur le profilage des victimes de kleptogiciels (infostealers). L’objectif de cette recherche n’était pas de blâmer les individus, mais bien d’identifier de grandes tendances comportementales afin de bâtir des campagnes de sensibilisation mieux ciblées, plutôt que des messages génériques auxquels personne ne s’identifie.
Méthodologie
L’équipe s’est appuyée sur un échantillon représentatif tiré d’une année complète de compromissions (2025), afin d’éviter tout biais lié à des campagnes ponctuelles. Les données proviennent de tout ce qu’un kleptogiciel peut dérober : cookies de session, mots de passe, identifiants, liste des logiciels installés, documents personnels et historique de navigation. À partir de ces informations, les chercheuses ont codifié une série de variables binaires (présence ou absence d’un élément donné : outils techniques, jeux, sites à risque, indices démographiques comme la localisation ou l’âge probable) pour ensuite dégager des profils types par recoupement statistique. Le travail s’est fait en va-et-vient : Olivier explorait manuellement les journaux pour repérer des motifs intéressants, qu’Andréanne validait ensuite statistiquement.
Les grands profils de victimes
Plusieurs profils récurrents ont émergé de l’analyse :
- Les utilisateurs de divertissement : joueurs qui téléchargent des jeux piratés, des mods ou des « cheats » (l’exemple de Roblox est cité), ainsi que les consommateurs de contenu pornographique, une catégorie quasi systématiquement présente dans ce type d’échantillon.
- Les ordinateurs partagés en famille : des cas où plusieurs identifiants portant le même nom de famille apparaissent dans un même journal, suggérant qu’un parent prête son ordinateur de travail à ses enfants pour jouer.
- Les profils techniques : de façon contre-intuitive, 82 % de l’échantillon présente des compétences techniques (présence d’IDE comme VS Code, historique GitHub/GitLab, etc.), après élimination des faux positifs comme les runtimes C++ préinstallés. Les chercheuses insistent sur la distinction entre « technique » et « conscient des enjeux de cybersécurité » : de nombreuses personnes maîtrisent l’informatique sans connaître l’écosystème des logiciels malveillants qui les cible spécifiquement. Un exemple concret est donné : un développeur de Flare a failli installer une fausse version de Slack trouvée via une publicité Google malveillante, ne s’en rendant compte qu’après avoir reçu un avertissement de signature invalide.
- Le risque de chaîne d’approvisionnement (supply chain) : certaines victimes ont accès, via leur poste, à de multiples systèmes cloud de tiers (l’exemple donné est un consultant en marketing numérique avec accès à plusieurs comptes cloud de clients). Les chercheurs évoquent la brèche historique de Target, qui aurait pu être causée par un incident de type infostealer chez un fournisseur de climatisation.
- Les acteurs de la menace eux-mêmes : certains cybercriminels se font voler leurs propres outils en utilisant des « crypters » gratuits piégés (backdoorés), exposant du même coup leur infrastructure (comptes Cloudflare, hébergement à l’épreuve des balles, etc.).
- Le « Capitaine Get Things Done » : profil moins technique cherchant désespérément à résoudre un problème ponctuel (ex. : réinitialiser une imprimante Epson) et téléchargeant un utilitaire douteux trouvé en ligne, parfois repérable via l’historique de traductions Google Translate.
- L’« Unlocky Executive » : cadre ayant accès à des systèmes RH ou comptables, généralement infecté via une version piratée de logiciels bureautiques comme PowerPoint.
Interprétation criminologique
Andréanne, dont la formation est en criminologie, explique la surreprésentation des profils techniques par la combinaison de deux mécanismes classiques en victimologie : se trouver dans un environnement à risque (fréquenter des sites de jeux, télécharger des bibliothèques de code, etc.) et adopter un comportement à risque (cliquer, télécharger, faire confiance à des sources non vérifiées). Les deux facteurs doivent être réunis pour qu’il y ait victimisation — un joueur de cartouches Genesis hors ligne ne court aucun risque, contrairement à quelqu’un qui télécharge régulièrement des modules Python ou des jeux piratés.
Vers une sensibilisation adaptée
Plutôt que de produire une campagne complète, l’équipe a créé des affiches-exemples destinées à inspirer les organisations à concevoir leurs propres campagnes, fondées sur des statistiques réelles issues de la recherche plutôt que sur du marketing générique. Parmi les exemples cités : 26 % des victimes de kleptogiciels ont accès à de l’infrastructure d’entreprise, illustrant qu’un usage personnel d’un ordinateur professionnel peut faire basculer toute une organisation. Le principe clé avancé est qu’être exposé à un patron de fraude constitue la meilleure protection contre celui-ci — d’où l’importance de raconter des anecdotes concrètes et « relatables » (par exemple, un cas vécu par un collègue) plutôt que des modules de formation génériques et vite oubliés, comme les anciens modules chez Bell surnommés « le petit chevalier ».
Prochaines étapes
Andréanne travaille désormais avec sa collègue Estelle Ruellan à essayer de prédire l’apparition de nouvelles campagnes de kleptogiciels afin d’alerter les gens en amont. Olivier, de son côté, développe un outil de réponse aux incidents assisté par IA qui analyse les journaux de vol de données pour identifier le vecteur d’infection probable et évaluer le « rayon d’explosion » (blast radius) d’une compromission, tout en gardant un analyste humain aux commandes. Vu la sensibilité de l’outil, son accès sera limité aux praticiens vérifiés de la communauté Discord éducative Flare Academy, avant une mise en ligne publique prévue dans les prochaines semaines.
Notes
Collaborateurs
Crédits
- Montage par Intrasecure inc
- Locaux réels par Cybereco
Tags: cleptogiciel, cybereco, sensibilisation
Tweet












