

En avril 2022, les autorités européennes et américaines ont saisi RaidForums, l'un des forums cybercriminels les plus actifs du moment, arrêtant son administrateur Diogo Santos Coelho. Dans les semaines suivantes, un nouveau forum a émergé pour occuper le vide laissé : BreachForums, lancé par un opérateur se faisant appeler "Pompompurin." En mars 2023, le FBI a arrêté Pompompurin, révélant son identité comme Connor Brian Fitzpatrick, un Américain de 20 ans. ShinyHunters, un groupe de hackers déjà actif, a repris la gestion du forum. En mai 2024, le FBI et Europol ont saisi cette version du forum. Quelques jours plus tard, BreachForums était de retour sous une nouvelle gestion. Cette séquence illustre parfaitement la résilience de l'écosystème des forums underground : pour chaque forum fermé, un autre émerge rapidement pour servir la même communauté criminelle.
Pour les équipes de renseignement sur les menaces, les forums underground ne sont pas seulement un problème à surveiller : ils sont une source d'intelligence sur les menaces qui ne peut pas être obtenue ailleurs. Ce que les acteurs criminels vendent, discutent, et planifient sur ces forums révèle l'état actuel du paysage des menaces avec une précision que les rapports publics, publiés après les faits, ne peuvent pas fournir.
Le paysage des forums underground est fragmenté et spécialisé. BreachForums s'est positionné comme le marché principal pour les données volées : bases de données compromises, listes de credentials, accès à des systèmes d'entreprise, et logs d'infostealers. Son audience était internationale, avec des contenus en anglais principalement, mais avec une forte représentation de vendeurs et d'acheteurs de multiples pays.
Exploit.in est un forum russophone qui se concentre sur les vulnérabilités, les exploits, et les outils offensifs. Il est moins orienté vers la vente de données volées que vers l'échange de connaissances techniques entre opérateurs criminels. Les annonces sur Exploit.in incluent des discussions sur les techniques d'exploitation, des offres de services de hacking à la demande, et des échanges sur les défenses des organisations ciblées. La barrière à l'entrée est plus élevée que sur BreachForums : la réputation au sein de la communauté russophone est nécessaire pour accéder aux sections les plus sensibles.
XSS.is, anciennement connu sous le nom de DaMaGeLaB, est un autre forum russophone majeur qui combine des fonctions de marché et de forum technique. Il héberge des discussions sur les techniques d'attaque, des annonces de partenariats pour des opérations criminelles, et des services de "hacker à louer." Les groupes ransomware y ont historiquement posté des annonces de recrutement pour des affiliés, offrant une fenêtre sur les opérations de ransomware avant que leurs attaques ne soient rendues publiques.
La valeur des forums underground comme source CTI réside dans la nature des informations qu'on y trouve. Avant qu'une campagne d'attaque ne soit déclenchée, les acteurs qui la préparent peuvent annoncer qu'ils cherchent des accès à des secteurs spécifiques, vendre les outils qu'ils utiliseront, ou discuter des techniques qui contournent les défenses courantes. Ces signaux précèdent souvent les attaques de semaines ou de mois.
Lorsqu'un opérateur vend un "accès VPN à une entreprise pharmaceutique française, revenus 500M€, Active Directory compris" sur XSS.is, cette annonce est un avertissement pour les organisations de ce secteur. Elle indique qu'un réseau a été compromis, que l'accès est mis sur le marché, et que des acheteurs potentiels incluent des groupes ransomware cherchant à déployer rapidement. La surveillance de ces annonces et leur corrélation avec les caractéristiques connues de l'organisation permettent de détecter si l'accès vendu pourrait concerner ses propres systèmes ou ceux de ses fournisseurs et partenaires.
Les discussions techniques sur les forums révèlent également les techniques émergentes avant qu'elles ne fassent l'objet de rapports publics. Une discussion sur XSS.is sur une nouvelle méthode de contournement d'un produit de sécurité spécifique est du renseignement immédiatement exploitable pour les équipes qui utilisent ce produit, bien avant que le fournisseur publie un avertissement ou que des incidents soient rapportés publiquement.
Les catégories de données les plus fréquemment listées sur les forums underground donnent un aperçu de ce que les attaquants considèrent comme précieux. Les bases de données clients avec informations personnelles identifiables sont des produits courants, vendus en fonction du nombre d'enregistrements et de la fraîcheur des données. Les accès réseau d'entreprise, vendus par les initial access brokers, sont catégorisés par type d'accès (VPN, RDP, web shell), par taille de l'organisation (revenus annuels, nombre d'employés), et parfois par secteur.
Les logs d'infostealers représentent une catégorie distincte : plutôt que des données d'une organisation spécifique, ils contiennent les données de dizaines ou de centaines d'individus infectés, regroupées selon la date de collecte ou l'origine géographique. Un acheteur à la recherche d'accès à une organisation spécifique peut acheter un lot de logs et les analyser pour trouver des credentials correspondant à des employés de sa cible.
La présence des données d'une organisation sur un forum underground est un signal d'alarme qui mérite une réponse immédiate. Mais la nature de la réponse dépend du type de données : un listing d'accès VPN actif exige une action différente d'une liste d'adresses email datant de plusieurs années. La surveillance continue des forums underground permet de détecter ces listings au moment de leur publication, avant qu'ils ne soient achetés et exploités.
Accéder aux forums underground pour en tirer du renseignement présente des contraintes légales et opérationnelles significatives. L'accès à ces forums nécessite généralement la création de comptes, souvent payants, et l'adoption d'une personnalité de couverture. Dans certaines juridictions, la simple participation à un forum cybercriminel, même à des fins de renseignement, peut être interprétée comme une participation à une activité criminelle. Les équipes CTI doivent opérer dans un cadre légal clairement défini, avec l'accord de leur direction et, idéalement, une coordination avec les autorités compétentes.
Les risques opérationnels sont également réels : les forums underground sont eux-mêmes des environnements hostiles où les attaquants surveillent qui accède à leur marché. Des analystes qui se comportent de manière inhabituelle, qui téléchargent trop de données ou posent des questions qui révèlent leurs objectifs, peuvent être identifiés et exposés, compromettant la capacité de surveillance et potentiellement la sécurité des analystes eux-mêmes.
Pour la plupart des organisations, la surveillance des forums underground est mieux externalisée à des prestataires spécialisés qui maintiennent des présences établies dans ces communautés, connaissent les normes comportementales qui permettent de rester discret, et ont les protections légales et opérationnelles nécessaires. Defendis surveille les forums underground et les marchés criminels en continu, en alertant les organisations lorsque leurs données, leurs accès, ou leurs noms apparaissent dans ces environnements, sans exposer les équipes de sécurité aux risques liés à l'accès direct à ces sources.
L'intelligence tirée des forums underground, combinée avec la surveillance des sources OSINT et des canaux Telegram criminels, offre une couverture complète du paysage des menaces externes. C'est cette approche multicouche qui distingue un programme de renseignement sur les menaces mature d'une surveillance limitée aux sources accessibles sans friction.
Les forums underground sont des environnements où la tromperie est courante et où la vérification indépendante est difficile. Les vendeurs ont intérêt à surestimer la valeur et la fraîcheur de leurs données ; les acheteurs ont intérêt à se vanter de leurs capacités pour attirer des partenaires. Pour un analyste CTI, prendre au pied de la lettre les informations issues de ces forums serait une erreur analytique fondamentale.
L'évaluation de la fiabilité d'une information issue d'un forum underground repose sur plusieurs critères. La réputation du vendeur au sein de la communauté est le premier signal : les opérateurs établis avec un historique de transactions vérifiées et des évaluations positives d'acheteurs sont plus susceptibles de vendre des données authentiques que les nouveaux arrivants sans historique. Les échantillons fournis permettent une vérification partielle : si un vendeur propose 10 000 enregistrements et fournit 50 en échantillon, la vérification de ces 50 enregistrements donne une indication de la qualité globale.
La cohérence avec des informations connues est un autre signal : une annonce qui prétend vendre l'accès à une organisation dont l'infrastructure n'est pas exposée selon les sources OSINT disponibles mérite plus de scepticisme qu'une annonce cohérente avec ce qu'on sait de la surface d'attaque de l'organisation ciblée. La temporalité compte également : des données présentées comme récentes mais qui correspondent à des incidents publiquement connus datant de plusieurs mois sont probablement repackagées, pas fraîches.
Pour les équipes de sécurité qui reçoivent des alertes issues de la surveillance des forums underground, cette évaluation de fiabilité est intégrée dans le processus de triage. Une alerte de haute fiabilité, impliquant un opérateur établi avec des données vérifiables concernant l'organisation, déclenche une réponse immédiate. Une alerte de faible fiabilité, impliquant un nouvel opérateur sans historique avec des données non vérifiables, est enregistrée et surveillée sans nécessiter une réponse d'urgence immédiate. Cette différenciation permet d'allouer les ressources de réponse là où elles ont le plus d'impact, évitant l'épuisement lié à un traitement uniforme de toutes les alertes de surveillance externe.
Les forums criminels ne sont pas seulement des espaces de communication : ce sont des marchés avec des dynamiques économiques observables qui fournissent des informations précieuses sur l'évolution des priorités et des capacités des acteurs malveillants. Le suivi des prix et des volumes de transactions sur ces forums au fil du temps révèle des tendances qui anticipent les évolutions des menaces.
Les prix des accès initiaux aux réseaux d'entreprise ont augmenté de manière significative entre 2020 et 2024, reflétant à la fois la croissance de la demande (portée par l'essor du ransomware-as-a-service) et la professionnalisation de l'écosystème des Initial Access Brokers. Un accès à un réseau d'entreprise américain de taille moyenne se vendait en moyenne quelques centaines de dollars en 2020 ; les accès à des cibles à haute valeur peuvent maintenant atteindre plusieurs dizaines de milliers de dollars. Cette inflation des prix reflète la maturation d'un écosystème où les participants établissent des réputations et pratiquent des prix en conséquence.
Les tendances de produits sur les forums fournissent également des signaux sur l'évolution des vecteurs d'attaque. La croissance du marché des logs infostealers entre 2022 et 2024 a précédé et accompagné l'augmentation des attaques utilisant des sessions volées pour contourner le MFA. L'augmentation des ventes d'accès à des infrastructures cloud spécifiques reflète l'évolution des cibles préférées des acteurs ransomware vers des environnements où le chiffrement peut avoir un impact maximum. En suivant ces tendances économiques, les équipes CTI peuvent identifier les vectors d'attaque émergents avant qu'ils ne se manifestent en incidents, orientant les investissements de sécurité vers les contrôles qui adressent les menaces qui se développent plutôt que celles qui sont déjà bien établies. La surveillance continue des forums underground fournit ce flux de données sur les tendances économiques criminelles qui alimente la planification stratégique de sécurité.
Certains contenus des forums underground sont accessibles sans compte : les sections publiques de BreachForums ou XSS.is permettent de lire certains posts sans être membres enregistrés. Mais les sections les plus sensibles, les offres de vente à prix élevé, les bases de données complètes, et les discussions entre acteurs établis, nécessitent des comptes avec un historique de participation et parfois des dépôts de garantie. L'accès à ces sections est ce qui distingue les services de threat intelligence qui ont des présences établies dans ces communautés de ceux qui se limitent à la surveillance des portions publiquement accessibles.
Les vendeurs sur les forums criminels établis opèrent sous des systèmes de réputation similaires à ceux des marketplaces commerciales : des évaluations par les acheteurs précédents, des modérateurs qui vérifient la qualité des offres importantes, et des comptes en entiercement (escrow) gérés par des tiers neutres pour les transactions importantes. Pour les données de grande valeur, les vendeurs publient des échantillons vérifiables (un sous-ensemble des enregistrements dont les acheteurs peuvent vérifier la validité) avant la transaction complète. Ces mécanismes de marché ne sont pas infaillibles, mais ils créent suffisamment de responsabilité pour que les données vendues sur des forums établis soient généralement authentiques dans leur nature, sinon toujours dans leur scope annoncé.
Oui. Des groupes liés à des États utilisent des forums underground pour plusieurs objectifs : acheter des accès initiaux à des réseaux d'intérêt plutôt que d'investir dans leur propre développement d'exploit, acquérir des outils et des malwares développés par des acteurs criminels, et dans certains cas, vendre des données volées à des fins de financement. Des groupes nord-coréens comme Lazarus ont été documentés utilisant des forums criminels pour ces activités. La présence étatique sur les forums underground complexifie l'attribution des activités observées et souligne la porosité croissante entre les écosystèmes criminel et étatique dans le cyberespace.
La découverte de données organisationnelles sur un forum underground déclenche un processus de réponse en plusieurs phases. La première priorité est la vérification de l'authenticité et de l'étendue des données exposées, sans contacter directement les acteurs criminels qui les vendent. La deuxième priorité est l'identification de la source probable de la fuite : les données ont-elles été volées directement, obtenues via un prestataire tiers, ou agrégées de fuites plus anciennes ? Parallèlement, l'équipe juridique évalue les obligations de notification réglementaire (RGPD article 33 pour les violations de données personnelles) et l'équipe de sécurité initie la remediation des vecteurs identifiés. La documentation de la découverte et de la réponse est essentielle pour les exigences réglementaires et pour toute enquête ultérieure.
Les forums underground ne sont pas uniquement des marchés de données volées : ils sont aussi des espaces de coordination et de préparation d'attaques où des signaux d'alerte précoce sont visibles avant le lancement des opérations. Identifier ces signaux de préparation dans le bruit général de l'activité criminelle est l'une des compétences analytiques les plus précieuses dans le domaine de la surveillance des forums.
Les recrutements d'affiliés pour des opérations ransomware sont parmi les signaux les plus explicites. Un groupe ransomware qui publie un appel à candidatures sur XSS.is ou RAMP pour des opérateurs ayant accès à des réseaux dans un secteur spécifique ou dans une région géographique cible annonce en pratique ses intentions d'opération à venir. La surveillance de ces recrutements permet d'identifier quel secteur ou quelle région est dans le viseur d'un groupe actif, ce qui informe une alerte préventive aux organisations correspondantes avant que les opérations ne commencent.
Les demandes de services spécifiques, comme les recherches d'identifiants pour un fournisseur logiciel spécifique ou d'accès à un type d'infrastructure particulier, sont également des signaux de préparation. Un acteur qui cherche sur un forum des identifiants pour une solution de gestion de réseau populaire peut être en train de préparer une campagne qui ciblera les réseaux gérés avec cette solution. Ces demandes sont plus difficiles à interpréter que les recrutements explicites, car elles peuvent avoir de nombreuses motivations, mais dans le contexte d'autres signaux (activité accrue d'un groupe sur les forums, discussions sur les techniques d'attaque contre des cibles spécifiques), elles contribuent à un tableau d'ensemble qui peut informer des alertes préventives. La surveillance continue des forums est ce qui permet d'identifier ces signaux suffisamment tôt pour agir de façon préventive.
Les forums underground fonctionnent également comme des incubateurs de nouvelles techniques d'attaque. Lorsqu'un acteur développe une nouvelle méthode d'évasion de détection, une variante d'une technique d'ingénierie sociale, ou un outil automatisant une phase d'attaque qui nécessitait auparavant des compétences manuelles, ces innovations sont souvent partagées ou vendues sur les forums avant d'être observées dans des incidents réels. La surveillance de ces échanges techniques permet d'identifier des techniques émergentes avec une longueur d'avance sur leur déploiement à grande échelle.
Cette valeur de surveillance prospective est particulièrement pertinente pour les équipes de détection et de réponse qui développent des règles de détection pour des techniques spécifiques. Si une nouvelle technique d'évasion de l'EDR est discutée sur un forum underground et que les équipes de sécurité sont averties avant que la technique ne soit largement déployée, elles ont la possibilité de tester leurs capacités de détection existantes contre cette technique et de développer de nouvelles règles de détection avant que des incidents ne se produisent. La surveillance continue des forums est ce qui transforme ce signal prospectif en avantage défensif concret.
Les paste sites, forums criminels et canaux Telegram que décrit cet article génèrent des signaux détectables en continu. Defendis surveille ces sources et produit des alertes ciblées lorsque les identifiants, domaines ou données de votre organisation apparaissent dans une fuite OSINT, un listing de forum underground ou un dump Telegram. Le renseignement remonte avant que l'accès ne soit exploité.
Réservez une démo pour voir comment Defendis surveille les sources OSINT et les forums underground pour votre organisation.