Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Dark Web OSINT

hacking

Définition

Le Dark Web OSINT désigne la collecte et l'analyse de renseignements provenant des réseaux anonymes (principalement Tor, mais aussi I2P et Freenet) à des fins de cybersécurité. Cette pratique spécialisée permet d'identifier des données volées en vente, des discussions sur des vulnérabilités non divulguées, des annonces d'attaques imminentes, des forums cybercriminels et des marketplaces illégaux. Les équipes de Threat Intelligence et les SOC intègrent le Dark Web OSINT pour obtenir des informations précoces sur des menaces ciblant leur organisation : credentials d'employés mis en vente, données clients piratées, exploits zero-day commercialisés, infrastructures d'attaque louées (Ransomware-as-a-Service), et annonces de groupes APT. Ces renseignements permettent une réponse proactive avant qu'une attaque ne se matérialise. Les sources clés du Dark Web OSINT comprennent les forums cybercriminels (Exploit.in, RaidForums avant sa fermeture), les marketplaces de données volées (Genesis Market), les sites de leak des groupes ransomware, les canaux Telegram de hackers et les pastes anonymes (ZeroBin). L'accès nécessite généralement un nœud Tor et parfois des comptes sur des forums fermés. Des services commerciaux de Cyber Threat Intelligence (CTI) comme Recorded Future, Flashpoint, Intel 471, Kela et DarkOwl proposent des plateformes d'accès structuré aux données du Dark Web, avec des alertes sur les mentions d'une organisation, des tableaux de bord et des APIs d'intégration avec les SIEM. Ces services évitent d'exposer les analystes aux risques légaux et techniques liés à l'accès direct aux forums cybercriminels. Les précautions légales et opérationnelles sont essentielles : l'accès au Dark Web pour surveiller des forums cybercriminels reste dans un cadre légal si limité à l'observation passive, mais toute participation active, tout achat ou téléchargement de données volées constitue une infraction pénale dans la plupart des juridictions.

Fonctionnement

L'accès au Dark Web OSINT passe par le réseau Tor (The Onion Router) qui anonymise les connexions via un circuit de trois relais. Des outils comme OnionSearch, Ahmia ou des crawlers spécialisés indexent les sites .onion. Les plateformes CTI commerciales maintiennent en permanence des honeypots, des comptes sur des forums fermés et des crawlers pour collecter automatiquement les données pertinentes.

L'analyse combine la surveillance de mots-clés (noms de domaine, noms d'entreprise, noms d'employés, plages IP) avec la détection automatique de credentials par format (emails, hashés, etc.).

Exploitation offensive

Les attaquants utilisent le Dark Web pour acheter des accès initiaux (RDP, VPN credentials), des bases de données de credentials pour du credential stuffing, des kits d'exploitation, des services de ransomware, et des données sur des cibles spécifiques. Les Initial Access Brokers (IAB) vendent des accès compromis à des réseaux d'entreprises, souvent achetés par des groupes ransomware.

Détection et mitigation

La surveillance du Dark Web permet de détecter les fuites de données avant leur exploitation massive. Les services comme Have I Been Pwned (pour les emails) ou les plateformes CTI commerciales alertent sur les credentials compromis. La mise en place d'une procédure de réinitialisation forcée des mots de passe lors de la détection de credentials en vente est une mesure défensive efficace.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis