Vingt ans après la disparition de Stanisław Lem, le dark web est devenu une Cybériade

GICAT

Vingt ans après Lem, le dark web est devenu une véritable Cybériade. Chaque acteur y vend une pièce distincte de la cyberattaque : données, accès, outils ou extorsion.

Vingt ans après la disparition de Stanisław Lem, La Cybériade offre une lecture étonnamment précise de la cybercriminalité contemporaine. Sur les marchés clandestins, une attaque n’est plus nécessairement conduite de bout en bout par le même groupe. Accès compromis, identités volées, logiciels malveillants, infrastructures et services d’extorsion sont produits séparément, évalués puis assemblés. Le dark web ne vend plus seulement des outils : il organise une industrie de capacités criminelles combinables.

Dans La Cybériade, publiée en Pologne en 1965, les constructeurs Trurl et Clapaucius fabriquent des machines capables de résoudre des problèmes, de créer des mondes et de produire des effets que leurs concepteurs ne maîtrisent pas toujours. Stanisław Lem, disparu le 27 mars 2006, n’a évidemment pas décrit les forums clandestins actuels. Il avait néanmoins compris une transformation essentielle : lorsque les fonctions techniques deviennent autonomes et combinables, la puissance d’un système ne dépend plus d’un inventeur unique. Elle naît de l’assemblage.

Le dark web cybercriminel fonctionne aujourd’hui selon cette logique. Un acteur vole des informations. Un deuxième trie les données. Un troisième valide un accès. Un courtier le met en vente. Un affilié l’achète. Un autre groupe fournit l’infrastructure, l’outil d’exfiltration ou le programme d’extorsion. Aucun participant ne possède nécessairement l’ensemble de la chaîne. Chacun fabrique une pièce de la machine.

L’intrusion est devenue un produit documenté

Le premier étage de cette industrie repose sur les infostealers. Ces logiciels extraient les informations conservées sur un poste compromis : identifiants enregistrés, cookies, données de formulaires, portefeuilles de cryptomonnaies, extensions de navigateur, jetons applicatifs et caractéristiques techniques de la machine. Le résultat prend la forme d’un stealer log, c’est-à-dire d’un ensemble structuré pouvant être recherché, filtré et revendu.

Tous les éléments d’un log n’ont pas la même valeur. Un couple formé d’une adresse électronique et d’un mot de passe peut être ancien, réutilisé ou déjà invalidé. Un cookie de session encore actif peut être beaucoup plus intéressant. Un jeton d’actualisation OAuth, une clé API, un secret découvert dans un dépôt de code ou l’accès à une console SaaS peuvent permettre de contourner une partie du parcours d’authentification.

L’attaquant ne possède alors pas seulement un secret. Il récupère un état partiel de la relation de confiance entre l’utilisateur, son navigateur et le service. Cela ne garantit pas automatiquement le succès : la liaison de session au terminal, l’évaluation du risque de connexion, la révocation des jetons, les politiques d’accès conditionnel et les mécanismes de détection peuvent encore bloquer le rejeu. Mais cette matière première permet de rechercher les organisations dont un salarié ou un prestataire a laissé échapper un accès exploitable.

Un deuxième marché transforme cette matière brute en produit qualifié. Les courtiers d’accès initial, ou Initial Access Brokers, ne vendent pas seulement des fichiers. Ils cherchent à établir qu’un système reste accessible, à déterminer le niveau de privilège disponible et à décrire la victime sans toujours révéler immédiatement son identité.

L’annonce peut indiquer le pays, le secteur, le chiffre d’affaires supposé, le nombre de machines, le type d’accès et les protections observées. Elle distingue un simple utilisateur local, un utilisateur du domaine, un administrateur local ou un administrateur du domaine. Elle peut mentionner un accès RDP, VPN, RDWeb, Citrix, SSH, une interface Fortinet, un panneau d’administration, un shell web, un serveur ESXi ou une capacité d’exécution de code à distance.

Ces précisions ne sont pas décoratives. Elles déterminent ce que l’acheteur pourra accomplir sans reprendre toute l’intrusion depuis le début. Un accès Domain User peut servir de point d’observation et de déplacement. Un accès Domain Admin réduit fortement le travail nécessaire avant une opération d’exfiltration ou d’extorsion. Une console de virtualisation peut donner accès à plusieurs systèmes critiques. Un accès à un fournisseur informatique peut ouvrir une trajectoire vers ses clients.

L’étude publiée par Rapid7 en mars 2026 montre ce déplacement vers des produits plus chers et plus privilégiés. Sur les cinq forums étudiés — Exploit, XSS, BreachForums, DarkForums et RAMP — les privilèges proposés étaient principalement Domain User à 42,9 %, Domain Admin à 32,1 % et Local Admin à 12,5 %. Aucun accès limité au simple statut de Local User n’apparaissait dans le corpus actualisé. Le marché délaisse donc une partie des accès peu exploitables pour privilégier ceux qui accélèrent directement une opération. Rapid7

La même étude identifie 29 types d’accès. RDP demeure le premier avec 21,2 % des offres, devant VPN à 12,8 % et RDWeb à 11,2 %. Ce dernier point est instructif. Les organisations ont progressivement réduit l’exposition directe du protocole RDP, mais les portails Remote Desktop Web Access restent des interfaces attractives. Le marché criminel ne disparaît pas lorsque la défense ferme une porte : il se déplace vers la couche voisine.

Les forums ne vendent pas tous la même chose

Parler "du dark web" comme d’un espace homogène masque sa spécialisation. Exploit conserve une culture technique russophone, des mécanismes de réputation anciens et une sélection relativement stricte. On y rencontre des accès d’entreprise, des outils de post-exploitation et des offres décrivant parfois le contournement d’une protection EDR. XSS a longtemps joué un rôle important dans la coordination entre courtiers, affiliés et opérateurs de ransomware, mais son volume public d’annonces d’accès a fortement diminué.

BreachForums a davantage concentré son activité sur les bases compromises, les fuites, les logs et la mise en scène de l’extorsion. Les saisies, arrestations et résurrections successives de sa marque ont dégradé la confiance. Le démantèlement de LeakBase en mars 2026, qui revendiquait plus de 142 000 utilisateurs, rappelle que la disparition d’un forum ne supprime pas le marché : elle redistribue vendeurs, données et relations commerciales vers d’autres espaces. Europol

RAMP et DarkForums occupent désormais une place centrale dans les observations publiques. Dans les données de Rapid7 portant sur le second semestre 2025, DarkForums représentait 221 fils de vente d’accès et RAMP 208. À eux deux, ils concentraient 81 % des annonces observées, loin devant Exploit, BreachForums et XSS.

Cette domination quantitative ne signifie pas que toutes les transactions importantes deviennent visibles. Les offres les plus sensibles migrent vers des échanges privés. Europol souligne que les accès à de grandes entreprises, aux chaînes d’approvisionnement informatiques ou aux infrastructures critiques peuvent être négociés directement avec des groupes criminels, parfois contre une part des gains futurs plutôt que contre un prix fixe. Europol, IOCTA 2025

Le forum remplit donc plusieurs fonctions. Il expose un produit, construit la réputation du vendeur, organise la découverte entre acteurs et fournit éventuellement un mécanisme d’entiercement. La transaction finale peut ensuite quitter l’espace public. Les échanges basculent vers des messageries privées, tandis que le paiement et la livraison suivent les règles négociées entre les parties.

La preuve devient alors essentielle. Un vendeur doit démontrer qu’il contrôle réellement l’accès proposé sans permettre à un observateur d’identifier immédiatement la victime ou de faire révoquer l’accès. Sa réputation, l’ancienneté de son compte, les garanties d’un intermédiaire et les confirmations d’anciens clients compensent partiellement l’impossibilité de vérifier publiquement l’ensemble du produit.

Cette économie possède également son propre contrôle qualité. Des identifiants vendus en masse, sans vérification, valent peu. Un accès testé, persistant, privilégié et prétendument exclusif coûte davantage. Sa valeur dépend du secteur, du pays, du chiffre d’affaires de la victime, des défenses identifiées et de la possibilité de monétiser rapidement la compromission.

Rapid7 relève un prix de base moyen de 113 275 dollars dans son corpus récent, contre 2 726 dollars dans l’étude précédente. Cette hausse spectaculaire est fortement influencée par certaines offres de DarkForums et ne décrit donc pas le prix ordinaire de tout accès. Elle indique néanmoins une polarisation : une partie visible du marché se déplace vers des organisations plus importantes et des accès présentés comme premium.

Le produit vendu peut même être une vulnérabilité exploitable plutôt qu’un réseau déjà compromis. RAMP a ainsi accueilli une offre liée à CVE-2025-61882, une vulnérabilité critique d’Oracle E-Business Suite permettant une exécution de code sans authentification. La frontière s’efface entre marché des connaissances techniques, vente d’exploits, fourniture d’accès et préparation d’une campagne d’extorsion.

La machine survit à la disparition de ses pièces

Les opérations de police ciblent logiquement les composants les plus structurants. Endgame et Magnus ont perturbé des infostealers comme RedLine et META ainsi que des loaders et droppers tels qu’IcedID, SystemBC, Pikabot, Smokeloader, Bumblebee et Trickbot. En novembre 2025, une nouvelle phase d’Endgame a encore visé Rhadamanthys, VenomRAT et le botnet Elysium, avec 1 025 serveurs neutralisés. Europol

Ces opérations imposent des coûts réels : infrastructures perdues, clientèle dispersée, développeurs identifiés, confiance dégradée. Mais elles rencontrent une architecture criminelle résiliente. Lorsqu’un infostealer disparaît, les distributeurs recherchent un remplaçant. Lorsqu’un forum est saisi, les vendeurs réutilisent leurs pseudonymes ou leurs relations sur un autre espace. Lorsqu’une boutique automatisée ferme, les transactions migrent vers des canaux privés. Lorsqu’une marque devient toxique, une nouvelle apparaît.

La résilience ne vient donc pas seulement de la qualité des logiciels. Elle vient de la modularité économique. Chaque service peut être remplacé sans reconstruire entièrement la chaîne. Un acheteur de données n’a pas besoin de connaître l’auteur du malware. Un affilié n’a pas besoin d’avoir développé l’exploit. Le groupe qui pratique l’extorsion peut ignorer précisément comment l’accès initial a été obtenu.

Cette organisation fragmente également l’attribution. Plusieurs acteurs peuvent acheter ou réutiliser les mêmes données. Europol observe qu’un accès ou une base peut être revendu plusieurs fois, exposant une même organisation à des attaques simultanées conduites par des groupes différents. L’entreprise victime cherche alors un attaquant unique alors qu’elle affronte les conséquences d’une chaîne commerciale.

C’est ici que La Cybériade devient davantage qu’une accroche. Lem mettait en scène des constructeurs dont les créations acquéraient leur propre logique et produisaient des conséquences disproportionnées. Le dark web a donné une forme marchande à cette intuition. Il ne crée pas une machine criminelle centrale, toute-puissante et parfaitement dirigée. Il permet à des acteurs spécialisés d’assembler rapidement des capacités qu’aucun d’entre eux n’aurait nécessairement pu développer seul.

Vingt ans après la disparition de Lem, la question n’est donc plus seulement de savoir quel groupe a attaqué une entreprise. Il faut déterminer quelle chaîne a produit l’attaque, quelles pièces demeurent disponibles et sur quels marchés elles pourront être réassemblées.

La Cybériade du dark web ne repose pas sur une intelligence unique. Elle repose sur quelque chose de plus banal et peut-être de plus robuste : des composants interchangeables, une réputation négociable et un marché capable de reconstruire la machine chaque fois qu’on lui retire une pièce.