BRIEFING SÉCURITÉ · 24.09.2026 DEENFRES

Pratique & Mise en œuvre

Surveillance du Dark Web pour les entreprises de taille moyenne : quels outils choisir et à quel coût

Par Tobias Massow · 3 mars 2026 · 10 min de lecture

292 jours. C’est la durée moyenne nécessaire pour détecter et contenir une violation basée sur des identifiants (IBM 2024). Pendant cette période, les attaquants ont accès aux systèmes, aux données clients et aux documents internes. La surveillance du Dark Web réduit cette fenêtre à quelques heures. SpyCloud recense 53,3 milliards d’enregistrements d’identité volés et 17,3 milliards de cookies de session présents sur le Dark Web. Les données des employés d’entreprises de taille moyenne y apparaissent tout autant que celles des collaborateurs de grands groupes. La différence ? Les grands groupes disposent d’équipes SOC. Les entreprises de taille moyenne ont besoin d’une détection précoce automatisée.

L’essentiel

Pourquoi les identifiants constituent la faille n°1

Les identifiants volés ne sont pas un vecteur d’attaque parmi d’autres. Ils sont le plus fréquent. Le rapport Data Breach Investigations Report 2024 de Verizon indique que 38 % de toutes les violations de données commencent par des identifiants volés. Ce chiffre atteint 77 % dans le cas des attaques par application web. Sur les dix dernières années, les identifiants ont été impliqués dans 31 % de toutes les violations.

La chaîne d’approvisionnement fonctionne de manière industrielle. Les maliciels Infostealer tels que Lumma, StealC et RedLine infectent des appareils via des téléchargements automatiques, des logiciels piratés ou du malvertising. Une fois installés, ils extraient en arrière-plan toutes les données d’identification stockées dans le navigateur : mots de passe, cookies de session, cartes bancaires enregistrées. KELA indique que ces trois familles de maliciels sont responsables de plus de 75 % des appareils infectés. Microsoft a identifié à lui seul 394 000 PC Windows infectés par Lumma entre mars et mai 2025.

Résultat : selon le Annual Identity Exposure Report 2025 de SpyCloud, on compte au total 53,3 milliards d’enregistrements d’identité volés (hausse de 22 % par rapport à l’année précédente), 3,1 milliards de mots de passe divulgués (hausse de 125 %) et 17,3 milliards de cookies de session volés. En moyenne, chaque infection par un Infostealer permet de récupérer 44 identifiants et 1 861 cookies de session.

53,3 Mrd.
enregistrements d’identité volés
292 Jours
avant la détection d’une violation par identifiants
4,81 Mio. $
coût moyen par violation par identifiants

Sources : SpyCloud 2025, IBM Cost of a Data Breach 2024

Ce que fait concrètement la surveillance du Dark Web

Surveillance des identifiants. Comparaison de la domaine e-mail de l’entreprise avec les bases de données du Dark Web. Si l’adresse employé@entreprise.fr apparaît avec son mot de passe dans une fuite, l’équipe sécurité informatique est immédiatement alertée. Les bons outils distinguent les anciennes fuites (déjà connues) des données récentes issues de nouveaux journaux d’Infostealer.

Surveillance des jetons de session. Les 17,3 milliards de cookies de session volés permettent un détournement de compte sans mot de passe ni authentification multifacteur (MFA). L’attaquant reprend la session active. Depuis 2024, des outils spécialisés comme SpyCloud et Flare surveillent également les jetons de session volés, et non plus seulement les mots de passe.

Détection des fuites de données. Analyse des forums du Dark Web, des sites de partage de données (Paste-Sites) et des canaux criminels Telegram afin d’y repérer les données de l’entreprise, les informations clients, les documents internes et le code source. Particulièrement utile après une attaque d’identité, lorsque l’étendue des données compromises reste incertaine.

Détection de l’usurpation de marque. Identification des domaines créés par erreur (Typosquatting), des pages de connexion factices et des kits de phishing imitant la marque de l’entreprise. Un risque sous-estimé pour les entreprises de taille moyenne possédant des données clients ou des portails en ligne.

« 54 % des victimes de rançongiciels avaient vu leur domaine apparaître auparavant dans des fichiers d’Infostealer. Ces données étaient déjà disponibles avant même le lancement de l’attaque. »
Verizon Data Breach Investigations Report 2025

Outils et coûts : ce dont les entreprises de taille moyenne ont besoin

Immédiat et gratuit : Have I Been Pwned. La base de données de Troy Hunt référence plus de 962 plateformes compromises. Toute organisation peut y enregistrer gratuitement sa domaine et recevoir automatiquement des notifications dès qu’une adresse @entreprise.fr apparaît dans une nouvelle fuite. C’est le point d’entrée que tout administrateur IT peut mettre en place dès aujourd’hui.

Segment PME (à partir d’environ 100 euros/mois) : Des outils comme Breachsense offrent un accès API aux bases de données d’identifiants à partir d’environ 99 dollars par mois. Flare se positionne explicitement comme une solution adaptée au marché intermédiaire, avec une surveillance des identifiants, des forums du Dark Web et des canaux Telegram. Les tarifs sont sur demande, généralement dans la fourchette des milliers d’euros par an.

Entreprise (à partir d’environ 15 000 euros/an) : SpyCloud (leader du marché pour les données d’Infostealer), Recorded Future (intelligence globale sur les menaces), Flashpoint et ReliaQuest (anciennement Digital Shadows) offrent la couverture la plus approfondie. Pour la plupart des entreprises de taille moyenne, ces solutions sont disproportionnées, mais elles deviennent pertinentes si des données clients sensibles ou des secteurs réglementés sont concernés.

Le business case : 5 000 euros contre 4,8 millions

Le calcul est simple. Une violation par identifiants coûte en moyenne 4,81 millions de dollars selon IBM. 292 jours s’écoulent avant sa détection. La surveillance du Dark Web pour les entreprises de taille moyenne coûte entre 1 200 et 15 000 euros par an, selon le fournisseur et la portée. Même si un seul compte compromis est détecté et bloqué à temps chaque année, le retour sur investissement est positif.

Le délai est décisif. Les identifiants volés par des maliciels Infostealer apparaissent sur le marché clandestin en quelques heures seulement après l’infection. Les revendeurs d’accès initial (Initial Access Broker) commercialisent activement des identifiants vérifiés. La fenêtre entre le vol des identifiants et l’attaque par rançongiciel se rétrécit parfois à moins de 48 heures. Celui qui ne réagit qu’au bout de 292 jours ne réagit pas : il constate simplement les dégâts.

70 %
des utilisateurs réutilisent leurs mots de passe compromis ailleurs
Source : SpyCloud Annual Identity Exposure Report 2025

Check-liste immédiate pour les équipes IT-Sécurité

1. Effectuer un contrôle de domaine sur Have I Been Pwned. Gratuit, immédiat. Enregistrez votre domaine, activez les notifications automatiques. Cela permet de savoir quels comptes d’employés sont déjà apparus dans des violations connues.

2. Réinitialiser les mots de passe des comptes concernés. Réinitialisez immédiatement chaque compte apparaissant dans une fuite. Non seulement le mot de passe du service concerné, mais aussi tous les autres services où ce même mot de passe est utilisé. 70 % des utilisateurs réutilisent leurs mots de passe.

3. Imposer l’authentification multifacteur (MFA), raccourcir la durée des jetons de session. La MFA bloque l’usage simple des identifiants volés. Mais contre les cookies de session volés, seule la liaison des jetons (Token Binding) et des durées de validité courtes sont efficaces. Mettez ces deux mesures en œuvre.

4. Évaluer une solution commerciale de surveillance du Dark Web. Pour les entreprises de plus de 50 employés ou manipulant des données sensibles : testez Flare, Breachsense ou un fournisseur similaire adapté aux entreprises de taille moyenne. La plupart proposent des essais gratuits.

5. Mettre à jour le plan de réponse aux incidents. Que se passe-t-il si la surveillance du Dark Web détecte une correspondance ? Qui doit être informé ? À quelle vitesse le compte doit-il être désactivé ? Sans processus défini, l’alerte reste sans suite.

Conclusion : les données sont déjà là

La question n’est pas de savoir si les identifiants des employés circulent sur le Dark Web. Elle est de savoir si la sécurité informatique en est informée. En 2024, 91 % des organisations ont subi au moins un incident lié à l’identité (SpyCloud). 54 % des victimes de rançongiciels avaient vu leurs domaines apparaître dans des fichiers d’Infostealer avant l’attaque (Verizon DBIR 2025). La surveillance du Dark Web fait la différence entre prévention et simple constat de dommages.

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

Quel est le coût de la surveillance du Dark Web pour les entreprises de taille moyenne ?

Le point d’entrée est gratuit (vérification de domaine sur Have I Been Pwned). Les outils commerciaux commencent à environ 100 euros par mois (Breachsense), jusqu’à plusieurs milliers d’euros par an (Flare, SpyCloud). Les solutions Enterprise démarrent à environ 15 000 euros par an.

Combien de temps s’écoule entre le vol des identifiants et leur utilisation ?

Quelques heures seulement après l’infection par un Infostealer. Les revendeurs d’accès initial (Initial Access Brokers) vendent activement des identifiants vérifiés. La fenêtre entre le vol et l’attaque par rançongiciel peut être inférieure à 48 heures.

La MFA suffit-elle à protéger contre les identifiants volés ?

Contre un usage simple des identifiants volés, oui. Mais pas contre les cookies de session volés (17,3 milliards en circulation). Le vol de jetons de session contourne complètement la MFA. Il faut en complément du Token Binding, des durées de validité courtes et une surveillance des sessions.

Quelle est la différence entre la surveillance du Dark Web et un SIEM ?

Un SIEM surveille l’infrastructure interne (journaux internes, événements). La surveillance du Dark Web analyse des sources externes (forums du Dark Web, sites de partage de données, fichiers d’Infostealer). Les deux solutions se complètent : le SIEM détecte les attaques en cours, la surveillance du Dark Web identifie les identifiants volés avant qu’ils ne soient utilisés.

Comment commencer avec la surveillance du Dark Web en tant qu’entreprise de taille moyenne ?

Étape 1 : vérification de domaine sur Have I Been Pwned (gratuit, immédiat). Étape 2 : activer les notifications. Étape 3 : réinitialiser les comptes concernés. Étape 4 : évaluer une solution commerciale si la vérification du domaine révèle des correspondances.

Plus d’informations sur le réseau MBF Media

MyBusinessFutureCybersecurity-Boom : la NIS2 comme moteur de croissance

Source de l’image : Pexels / Sora Shimazaki

Pour aller plus loin

Un magazine d'Evernine Media GmbH