De la fuite de données au profilage complet : quand l'agrégation devient l'arme des cybercriminels
Et si le véritable danger des fuites de données ne résidait pas dans une seule compromission, mais dans la capacité des cybercriminels à relier entre elles des informations issues de multiples sources.
Les notifications de compromission sont devenues si fréquentes qu’elles finissent souvent par être perçues comme une nuisance ordinaire : un e-mail d’alerte, une demande de réinitialisation de mot de passe, puis le quotidien reprend son cours. Pourtant, cette banalisation masque une évolution majeure du paysage cyber : les attaquants n’exploitent plus seulement une fuite de données isolée, mais la puissance de corrélation entre plusieurs sources compromises. Un simple identifiant email peut devenir le point d’entrée vers un profil détaillé combinant historiques de mots de passe, numéros de téléphone, informations professionnelles, habitudes de voyage ou données comportementales. Chaque nouvelle fuite vient enrichir les précédentes et augmente mécaniquement le potentiel d’exploitation malveillante.
Quand les États ont montré la voie
Les exemples les plus structurés d’agrégation de données ne proviennent pas initialement du cybercrime financier, mais des opérations de renseignement étatiques. Plusieurs campagnes attribuées à des groupes soutenus par des États ont démontré très tôt la valeur stratégique de la corrélation de bases compromises. Les attaques menées contre des entités gouvernementales aux États-Unis ou encore United Airlines entre 2014 et 2015 illustrent parfaitement cette logique. Individuellement, chaque compromission représentait déjà un incident majeur. Ensemble, elles permettaient de dresser des profils extrêmement détaillés de personnels gouvernementaux américains : habilitations de sécurité, données de santé, habitudes de déplacement et destinations fréquentes.
L’objectif n’était plus uniquement le vol d’informations, mais la constitution d’un véritable renseignement opérationnel. Cette approche a posé les bases d’une nouvelle forme d’exploitation des données compromises : l’intelligence par agrégation.
Une mécanique désormais accessible à tous les cybercriminels
Ce qui nécessitait auparavant des moyens considérables est aujourd’hui largement démocratisé. Les forums du dark web, les marketplaces spécialisées et les bases de données historiques offrent un accès massif à des milliards d’informations compromises. Les données issues de LinkedIn, par exemple, sont fréquemment utilisées pour enrichir des identifiants récupérés dans des infostealers ou des dumps de credentials. À partir d’une adresse email, un attaquant peut rapidement identifier le poste occupé, l’entreprise, les relations hiérarchiques ou encore les habitudes de communication de sa cible.
Cette contextualisation transforme radicalement les campagnes de phishing. Les messages ne sont plus génériques : ils reproduisent des processus internes crédibles, usurpent l’identité d’interlocuteurs légitimes et utilisent un vocabulaire parfaitement adapté à l’environnement professionnel de la victime.
Telegram : l’automatisation totale de l’agrégation
Les recherches menées par Flare ont récemment mis en lumière une nouvelle évolution préoccupante : l’automatisation complète de cette logique d’agrégation via des bots Telegram. Le fonctionnement est particulièrement simple. Le cybercriminel renseigne une adresse email et obtient en quelques secondes un profil consolidé provenant de multiples bases de données compromises : mots de passe historiques, pseudonymes associés, numéros de téléphone, noms, informations personnelles ou professionnelles. Là où l’agrégation nécessitait auparavant des compétences analytiques et des manipulations manuelles complexes, elle devient désormais instantanée et accessible à des acteurs peu qualifiés.
Une menace exponentielle pour les victimes
L’une des idées reçues les plus persistantes consiste à penser que le risque augmente proportionnellement au volume de données exposées. En réalité, l’impact est bien plus proche d’une dynamique exponentielle. Une adresse email seule permet un phishing générique. Associée à un employeur et un poste, elle autorise des scénarios d’usurpation crédibles. Ajoutez un ancien mot de passe, un numéro de téléphone ou des données de voyage, et l’attaquant dispose alors d’éléments capables de contourner des mécanismes d’authentification ou de renforcer considérablement une opération d’ingénierie sociale.
Le danger ne provient donc pas d’une fuite isolée, mais de la capacité à relier entre elles des informations dispersées. Cette approche, désignée sous le nom de "aggregation gap", décrit le rapprochement entre des données apparemment anodines qui deviennent, une fois corrélées, un levier d’attaque à forte valeur opérationnelle.
Cette évolution impose aux entreprises un changement profond de perspective. Un collaborateur dont l’adresse e-mail professionnelle a été exposée il y a plusieurs années dans une fuite mineure peut aujourd’hui devenir une cible prioritaire, simplement parce que cette donnée a été enrichie au fil du temps par d’autres sources compromises et des outils d’agrégation automatisés. Dans ce contexte, la cyberveille ne peut plus se limiter à la détection de fuites. Elle doit intégrer une compréhension globale des mécanismes d’enrichissement, de corrélation et de circulation des données au sein des communautés cybercriminelles. Car dans l’économie actuelle de la menace, la donnée la plus dangereuse n’est souvent pas celle qui vient d’être volée, mais celle qui permet de relier toutes les autres.