« Surveillance du dark web » évoque des analystes parcourant des places de marché cachées. La réalité pour la plupart des équipes de sécurité est moins spectaculaire et plus utile. La majorité des identifiants divulgués qui comptent pour une organisation apparaissent d’abord dans des endroits accessibles publiquement : sites de paste, canaux de messagerie publics, forums ouverts et dépôts de code. Les services cachés comptent aussi, mais ils constituent une source parmi plusieurs, et ils nécessitent un accès différent.
Ce guide couvre ce qu’il faut surveiller, comment le collecter, comment distinguer une nouvelle fuite d’une fuite recyclée, et les limites légales et éthiques qui rendent un programme de surveillance défendable.
Où apparaissent réellement les identifiants divulgués
| Source | Comment y accéder | Durée de vie du contenu | Remarques |
|---|---|---|---|
| Sites de paste | Web ordinaire | Souvent quelques heures à quelques jours | Volume élevé, suppressions fréquentes |
| Canaux de messagerie publics | Web ordinaire ou applications clientes | Variable | Une voie de distribution majeure pour les combolists |
| Forums ouverts | Web ordinaire, parfois avec inscription | Longue | Échantillons et annonces de fuites plus importantes |
| Dépôts de code | Web ordinaire | Jusqu’à suppression | Clés, jetons et fichiers de configuration divulgués |
| Sites de fuite et d’extorsion | Souvent uniquement services onion | Longue | Nécessitent généralement une couche Tor |
| Forums et marchés fermés | Invitation, réputation, paiement | Longue | Généralement mieux confiés à un fournisseur spécialisé |
Deux conséquences en découlent. La plupart des sources se trouvent sur le web ordinaire, donc une grande part de la surveillance est un problème de collecte que l’infrastructure web classique peut résoudre. Et les sources accessibles uniquement via Tor, ou uniquement sur invitation, nécessitent une voie différente et généralement une approche différente.
Ce que les proxies résidentiels atteignent et n’atteignent pas
Les proxies résidentiels acheminent les requêtes web ordinaires par des connexions grand public. Ils conviennent bien aux sources accessibles publiquement mentionnées ci-dessus.
Ils n’atteignent pas les services onion. Les sites qui n’existent que sur Tor nécessitent un client Tor, et un proxy résidentiel ne remplace pas cela. Si votre programme couvre des sites de fuite uniquement accessibles via onion, prévoyez une couche Tor distincte pour ceux-ci.
Pour les sources du web ordinaire, les sorties résidentielles aident de trois manières.
Attribution. Surveiller depuis la plage d’adresses de votre entreprise indique précisément à quiconque observe qui regarde. Les acteurs malveillants le remarquent, et certains modifient leur comportement en conséquence.
Limites de débit et restrictions géographiques. Les sites de paste et les forums limitent les requêtes répétées et certains restreignent l’accès par région. Des sorties distribuées et géographiquement appropriées maintiennent une collecte stable.
Continuité. Le contenu des paste disparaît rapidement, donc la collecte doit être fréquente et fiable, et non un balayage quotidien qui manque ce qui a été publié puis supprimé entre-temps.
Le cas plus large est exposé dans les proxies résidentiels pour le renseignement sur les menaces et l’OSINT, et la perspective produit sur la page OSINT avec des proxies résidentiels.
Construire la liste de surveillance avant le collecteur
La surveillance n’est aussi bonne que ce qu’elle recherche. Définissez la liste de surveillance de manière délibérée :
- Vos domaines, y compris les domaines hérités, régionaux et acquis, car les adresses e-mail d’employés et de clients constituent la correspondance la plus courante.
- Les identifiants orientés client tels que le domaine de connexion de votre service ou le nom de l’application, que les fuites référencent souvent.
- Les motifs de secrets pour vos propres clés API, jetons et chaînes de connexion, qui ont des formats reconnaissables.
- Les noms de marque et de produit, pour les annonces de violations avant qu’aucune donnée n’apparaisse.
- Les principaux noms d’hôte internes, qui apparaissent dans les fichiers de configuration divulgués.
Conservez la liste avec un suivi de version, et révisez-la lorsque l’organisation change. Une acquisition que personne n’a ajoutée à la liste de surveillance constitue un angle mort.
La cadence de collecte suit la volatilité
Le contenu des paste est éphémère, il nécessite donc un sondage fréquent. Les forums et les dépôts changent plus lentement et peuvent être vérifiés moins souvent. Une cadence unique pour toutes les sources gaspille des efforts sur les sources stables ou manque du contenu sur les sources volatiles.
Maintenez des requêtes proportionnées et ralentissez en cas d’erreurs. Les mécanismes sont détaillés dans limitation de débit et régulation des requêtes. Avec la passerelle Shifter, choisissez une région de sortie par source lorsqu’un site restreint par géographie :
customer-USERNAME-country-nl:PASSWORD
Sans identifiant de session, la sortie tourne à chaque requête, ce qui convient aux récupérations indépendantes de nombreuses petites pages.
Nouvelle fuite ou combolist recyclée ?
La plupart des « nouveaux » dumps d’identifiants ne le sont pas. Les combolists sont assemblées et réassemblées à partir d’anciennes violations, republiées sous de nouveaux noms, et revendues. Traiter chaque correspondance comme un nouvel incident épuise l’équipe de réponse et apprend à tout le monde à ignorer les alertes.
Évaluez la fraîcheur avant d’escalader :
- Avez-vous déjà vu cet identifiant exact auparavant ? Conservez un registre des identifiants déjà rencontrés, stockés sous forme de hachages salés, pas en texte clair, et comparez-y.
- Le mot de passe correspond-il encore à quelque chose d’actuel ? Un identifiant dont le mot de passe a été changé depuis longtemps est historique, pas actif.
- La source est-elle réputée pour du matériel nouveau ? Certains canaux se contentent surtout de republier ; d’autres sont là où les violations apparaissent en premier.
- Le dump contient-il des données qui n’existaient pas récemment ? Des comptes récents ou des identifiants récemment émis datent une fuite de manière fiable.
Triage et réponse
Une fois qu’une correspondance est confirmée comme pertinente, la gravité dépend de ce qui a été exposé et de ce que cela permet encore de débloquer.
| Constat | Réponse typique |
|---|---|
| Identifiant d’apparence valide pour un compte actif sans MFA | Forcer une réinitialisation du mot de passe, révoquer les sessions, inciter à activer le MFA |
| Identifiant pour un compte avec MFA activé | Réinitialiser, et surveiller le phishing de second facteur |
| Clé API ou jeton divulgué | Révoquer et faire tourner immédiatement, puis examiner les journaux d’utilisation |
| Identifiant d’employé pour un service tiers | Notifier l’employé et le propriétaire du service |
| Annonce d’une violation sans données encore disponibles | Escalader vers la réponse aux incidents pour enquête |
La prise de contrôle de compte suit souvent les fuites d’identifiants, et le volet détection de celle-ci est couvert dans comment les équipes anti-fraude détectent la prise de contrôle de compte avec des signaux d’IP résidentielles. À la création d’un mot de passe, les recommandations actuelles en matière d’identité numérique préconisent de vérifier les nouveaux mots de passe par rapport à des listes de mots de passe compromis connus, ce qui comble une partie de l’écart avant même qu’une fuite ne soit découverte.
Les limites à ne pas franchir
Un programme de surveillance n’est défendable que s’il reste dans des limites claires. Consignez-les par écrit et faites-les réviser par le service juridique.
Observer, ne pas transiger. N’achetez pas de données volées, ne payez pas les acteurs malveillants et ne commerciez pas avec eux. Si un achat ou un engagement semble nécessaire, cette décision revient au conseil juridique et, le cas échéant, aux forces de l’ordre.
Ne jamais tester les identifiants trouvés sur des comptes actifs. Se connecter à un service avec des identifiants divulgués, y compris les comptes de vos propres clients sur votre propre service, peut constituer un accès non autorisé. Utilisez des processus internes pour identifier les utilisateurs affectés et forcer les réinitialisations à la place.
Minimisez ce que vous conservez. Ne stockez que ce qui est nécessaire pour établir des correspondances et répondre, hachez les identifiants plutôt que de conserver du texte clair, restreignez strictement l’accès, et fixez des limites de conservation. Les données divulguées sont des données personnelles, et leur traitement est soumis aux mêmes obligations que toute autre donnée ; voir proxies résidentiels et conformité RGPD.
Soyez prudents avec les personas. Créer des comptes sur des forums sous des identités inventées soulève des questions légales et éthiques qui varient selon la juridiction et les conditions d’utilisation de la source. Pour les sources fermées, un fournisseur spécialisé en renseignement sur les menaces avec un accès établi et une révision juridique constitue généralement la meilleure voie.
Coordonnez-vous en interne. Une activité de surveillance dont l’équipe des opérations de sécurité n’a pas connaissance leur fait perdre du temps lorsqu’elle apparaît dans leurs propres alertes.
Mesurer le programme
Suivez le chiffre qui reflète le risque : le temps écoulé entre l’apparition publique des identifiants et l’achèvement de votre réponse. Parallèlement, suivez les correspondances par source, la part des correspondances qui étaient recyclées, les faux positifs, et les sources devenues silencieuses, car une source qui cesse de renvoyer quoi que ce soit a souvent changé son accès, pas son contenu.
Pour le volet externe de votre exposition, au-delà des identifiants, voir surveillance continue de la surface d’attaque externe.
FAQ
Les proxies résidentiels peuvent-ils accéder au dark web ?
Pas aux services onion. Ceux-ci nécessitent un client Tor. Les proxies résidentiels sont destinés aux sources accessibles publiquement, là où la plupart des fuites d’identifiants apparaissent d’abord.
À quelle fréquence faut-il vérifier les sites de paste ?
Assez souvent pour capter le contenu avant sa suppression. Pour les sources de paste à volume élevé, cela signifie des minutes, pas des jours.
Faut-il télécharger des bases de données entières divulguées ?
Ne collectez que ce dont vous avez besoin pour identifier votre propre exposition, et impliquez le conseil juridique avant de conserver des jeux de données plus importants. Détenir des données volées comporte ses propres obligations et risques.
Est-il utile de surveiller si nous utilisons déjà un service de notification de violation ?
Souvent oui. Les services commerciaux couvrent bien de nombreuses sources, et votre propre surveillance peut cibler des motifs spécifiques à l’organisation, tels que les noms d’hôte internes et les formats de clés, que les services généraux ne suivent pas.
L’essentiel
La surveillance des fuites d’identifiants est essentiellement un problème de collecte sur le web ordinaire assorti d’un processus de réponse exigeant. Surveillez les sites de paste, les canaux publics, les forums et les dépôts selon des cadences adaptées à la vitesse de changement de chacun, gardez les sources uniquement accessibles via onion sur une couche Tor distincte ou confiées à un fournisseur spécialisé, et distinguez les nouvelles fuites des combolists recyclées avant d’escalader.
Répondez en fonction de ce qu’un identifiant permet encore de débloquer, ne testez jamais les identifiants trouvés sur des comptes actifs, minimisez ce que vous conservez, et restez du côté de l’observation à chaque limite. Les tarifs de la couche de collecte se trouvent sur la page tarifaire.