Un bot Telegram automatisé utilise une seule fuite pour constituer un dossier complet : d’une simple adresse e-mail au profil complet de la victime

Le 05 juin 2026

Par Andréanne Bergeron, chercheuse en sécurité

Les fuites de données sont si fréquentes qu'elles sont presque devenues un bruit de fond. On reçoit un courriel de notification, on nous propose de réinitialiser notre mot de passe, et la plupart des gens n'y prêtent plus attention. Cette banalisation est dangereuse, non pas parce que les fuites individuelles sont insignifiantes, mais parce qu'elle masque la manière dont les cybercriminels utilisent réellement les données volées. La véritable menace réside rarement dans une seule fuite de données. Elle se produit lorsque plusieurs sources sont combinées.

Tout en surveillant les cybercriminels Telegram Sur ces plateformes, nous avons découvert un bot automatisé qui, à partir de l'adresse e-mail d'une victime, génère instantanément un profil structuré agrégé à partir de multiples bases de données compromises : mots de passe, numéros de téléphone associés, noms et autres informations personnelles identifiables (IPI), le tout compilé en quelques secondes. Cette découverte révèle un phénomène qui se développe discrètement depuis des années : l'agrégation de données est devenue si efficace qu'elle ne requiert plus de compétences techniques pointues.

Cet article explique comment cette capacité a évolué, qui l'utilise et ce qu'elle signifie pour les victimes.

Principaux enseignements concernant l'agrégation des données

  • Nous avons identifié un bot Telegram qui automatise l'intégralité du processus d'agrégation à partir d'une simple requête d'adresse e-mail. Ce bot renvoie en quelques secondes les mots de passe, les noms d'utilisateur associés, les numéros de téléphone liés, les noms et autres informations personnelles issues de multiples bases de données de fuites de données, sans aucune connaissance technique requise. 
  • Des acteurs étatiques menaçants ont orchestré des campagnes de violations multiples délibérées, spécifiquement pour corréler des ensembles de données et établir des profils d'espionnage sur des individus.
  • Des acteurs motivés par des considérations financières sur les forums du dark web ont reproduit cette logique à grande échelle en utilisant des listes combinées et des pipelines d'enrichissement de profils. 
  • Le risque de violation de données pour une victime n'est pas linéaire : chaque donnée supplémentaire divulguée active et amplifie les données déjà exposées, augmentant considérablement le risque de préjudice. Une simple adresse électronique suffit à lancer une attaque d'hameçonnage classique. En y ajoutant un nom, un employeur, une fonction, un ancien mot de passe et une date de naissance provenant de sources distinctes, le profil peut déjouer l'authentification par les connaissances et permettre une usurpation d'identité très personnalisée.
  • La surveillance des violations de données axée uniquement sur l'exposition directe est insuffisante. La question pertinente n'est pas de savoir si les identifiants d'un employé sont apparus lors d'une seule violation, mais plutôt quelles données le concernant sont désormais disponibles dans l'ensemble de l'écosystème des fuites, des sites de partage de données, des journaux de voleurs et des services d'agrégation automatisés.
Gestion de l'exposition des identités

Découvrez l'ensemble des informations que les agresseurs possèdent sur votre personnel.

Les attaquants ne se contentent plus d'analyser les failles de sécurité isolément ; ils les combinent en quelques secondes à partir de fuites, de sites de partage de données, de journaux de voleurs et de chaînes Telegram. Flare surveille ce même écosystème pour vous présenter l'ensemble des données exposées concernant vos employés avant qu'elles ne soient utilisées à des fins malveillantes.

Surveillance de l'exposition croisée des sources à travers les ensembles de données de violation
Couverture du journal des voleurs, du site de collage et du canal Telegram

Quand l’agrégation de données est un objectif stratégique : les campagnes des États-nations

Les cas les plus documentés et délibérés d'agrégation de données provenant de sources multiples ne proviennent pas de forums criminels, mais d'opérations de renseignement étatiques. La différence entre un acteur malveillant qui découvre par hasard un ensemble de données utile et celui qui cible systématiquement plusieurs organisations réside dans… combiner Leurs données font la différence entre la criminalité opportuniste et la collecte de renseignements stratégiques.

La campagne 2014-2015 attribuée à pirates informatiques parrainés par l'État chinois Le ciblage de l'Office américain de gestion du personnel (OPM), de l'assureur santé Anthem et d'United Airlines en est l'exemple le plus flagrant. Prises individuellement, chaque violation était importante. Compromis de l'OPM Les dossiers d'habilitation de sécurité de 21.5 millions d'employés et d'anciens employés du gouvernement ont été divulgués, y compris des dossiers d'enquêtes de sécurité sensibles. Violation de l'hymne Elle a permis d'obtenir 78.8 millions de dossiers d'assurance maladie, contenant des diagnostics, des données sur les médicaments et la santé mentale. violation de données chez United Airlines ont fourni quelque chose de plus précis sur le plan opérationnel : des manifestes de passagers détaillant les origines et les destinations de millions d’Américains.

L'intention stratégique ne devient claire que lorsqu'on considère l'ensemble des données. Les analystes de sécurité ont décrit à l'époque la campagne non pas comme trois attaques distinctes, mais comme un effort coordonné visant à corréler des enregistrements disparates pour établir des profils complets du personnel du renseignement américain, identifiant qui ils étaient, leurs éventuelles vulnérabilités sanitaires et leurs déplacements. RAND CorporationLors d'une audition officielle devant le Congrès, il a été confirmé que les auteurs de la menace avaient combiné ces données et permis à l'attaquant de localiser des individus dans des destinations fréquemment fréquentées. Ceci identifie des vecteurs potentiels de chantage ou de recrutement. Le même ensemble d'activités a par la suite été lié à une violation de données. agence de réservation de voyages Sabre, élargissant encore davantage le champ d'étude des renseignements sur les voyages.

Les 2014 Brèche Marriott–StarwoodCette attaque, également largement attribuée par les chercheurs en sécurité à un acteur étatique chinois, présente le même schéma. Les attaquants sont restés indétectés au sein du système de réservation de Starwood pendant quatre ans, exfiltrant finalement 339 millions de dossiers clients, incluant les numéros de passeport, les données des programmes de fidélité et des informations détaillées sur les arrivées et les départs. L'analyse de ces données, combinée à celles de l'OPM (Office of Personnel Management), révèle une logique stratégique claire : le recoupement des données de voyage avec les dossiers d'habilitation de sécurité permet aux services de renseignement de cartographier avec précision les déplacements des responsables gouvernementaux et militaires.

Ces campagnes ont établi le modèle : identifier les ensembles de données qui, combinés, produisent un tableau complet du renseignement, et les cibler délibérément, même si les violations individuelles semblent sans lien entre elles.

La même logique, démocratisée : comment les criminels la reproduisent

Les campagnes menées par les États-nations exigent une infrastructure considérable et beaucoup de patience. Ce qui a changé au cours de la dernière décennie, c'est que la logique sous-jacente consistant à combiner de multiples sources pour établir un profil plus exploitable est devenue accessible à pratiquement n'importe quel acteur motivé par des intérêts financiers.

Les forums et places de marché du dark web, comme BreachForums, constituent des archives persistantes et consultables de données de violations de données remontant à près de vingt ans. La matière première pour leur agrégation est abondante, bon marché et de plus en plus bien organisée.

L'extraction de données des réseaux professionnels permet d'enrichir les profils

Le Incidents de récupération de données sur LinkedIn en 2021 Pour illustrer ce phénomène en pratique, prenons l'exemple de la mise en vente des données d'environ 500 millions de profils LinkedIn (noms, employeurs, intitulés de poste, adresses électroniques et numéros de téléphone). LinkedIn a alors qualifié l'incident de simple extraction de données publiques plutôt que de violation directe. Les chercheurs de Cybernews ont décrit ce mode d'exploitation comme un ensemble de données servant de base à l'enrichissement de profils, permettant à un attaquant d'exploiter une simple adresse électronique trouvée dans les journaux d'un voleur d'informations et de la relier à un profil professionnel complet. On obtient ainsi un dossier contenant l'identité de la personne, son lieu de travail, son responsable et le type de communication qui semblerait crédible au sein de son organisation.

Le gain du spear-phishing

Voici le mécanisme des campagnes de spear-phishing les plus convaincantes. Un attaquant qui sait que sa cible est directeur financier d'une entreprise spécifique n'envoie pas un courriel d'hameçonnage générique. Il envoie plutôt un message usurpant l'identité du directeur financier, faisant référence à une procédure interne plausible et utilisant un langage adapté au contexte professionnel de la cible. Le tout est construit à partir d'informations techniquement « publiques » ou provenant de fuites mineures et isolées. Les groupes APT comprennent Lazarus et Nobelium Nous avons utilisé précisément cette approche contre des cibles des secteurs des cryptomonnaies et des technologies.

La base de données sur les fuites nommées de Flare, qui recense 2 908 incidents depuis 2016, montre systématiquement que les expositions les plus sensibles se produisent au niveau des intersection de plusieurs types de donnéesPar exemple, la fuite de données du site de rencontres Mate1 a exposé 25 types d'informations personnelles distinctes, notamment les habitudes de consommation d'alcool et de drogues, les opinions politiques, les niveaux de revenus et les préférences sexuelles, pour environ 27 millions d'utilisateurs. Ce type de données comportementales et de style de vie, combiné aux informations de contact issues d'une autre fuite et aux données professionnelles extraites d'un réseau professionnel, crée un contexte propice au chantage, à la manipulation ciblée et à la fraude hautement personnalisée.

L'automatisation de l'agrégation sur Telegram

Les exemples précédents supposent encore un certain effort manuel : consultation de forums, achat de jeux de données, recoupement d’enregistrements, voire piratage de l’infrastructure pour obtenir les données. Ce que nous avons observé dans les canaux Telegram surveillés représente une avancée : le processus d’agrégation complet est réduit à une simple requête automatisée.

Comment fonctionne le bot

Le bot fonctionne simplement en demandant à l'utilisateur de soumettre une adresse e-mail. Il génère un profil structuré, agrégé à partir de multiples sources de fuites de données, incluant l'historique des mots de passe, les noms d'utilisateur associés, les numéros de téléphone liés, les noms et toute autre information personnelle associée à cet identifiant dans les ensembles de données divulgués. L'ensemble du processus ne prend que quelques secondes. Aucune connaissance technique n'est requise. Aucun recoupement manuel n'est nécessaire. L'infrastructure effectue la corrélation automatiquement.

C'est important car cela élimine le dernier obstacle à la menace liée à l'agrégation des données. Auparavant, la combinaison des données issues d'une fuite nécessitait l'accès à de multiples sources, la capacité de normaliser des formats de données incohérents et des compétences analytiques pour concilier les enregistrements contradictoires. Ces obstacles ont disparu. Toute personne disposant d'un compte Telegram et de l'adresse électronique d'une cible peut désormais obtenir, sur demande, un rapport de reconnaissance qui aurait nécessité des heures de travail à un analyste qualifié il y a quelques années.

La conséquence pratique est un resserrement de l'écart entre les attaquants opportunistes peu compétents et les attaquants ciblés sophistiqués. La personnalisation, caractéristique essentielle des attaques de phishing, d'ingénierie sociale et d'usurpation d'identité les plus dangereuses, est désormais accessible à grande échelle à quasiment tous les acteurs du cybercrime.

Pourquoi l'agrégation modifie le calcul des risques pour les victimes

Une idée fausse persistante concernant l'exposition aux violations de données est que le risque augmente de manière quasi linéaire avec la quantité de données divulguées. En réalité, la relation est plus proche de l'exponentielle, car chaque donnée supplémentaire ne se contente pas d'enrichir un profil, elle active et valide les informations déjà présentes. La plupart des victimes de violations de données restent inconscients de cette dynamique, en partie parce que les notifications sont mal rédigées, et en partie parce que le préjudice causé par une seule violation est véritablement difficile à percevoir isolément.

La séquence d'agrégation

Comme plus accumulation de points de données, l'attaque d'un acteur malveillant peut devenir plus tranchante :

  • Une simple adresse électronique permet une tentative d'hameçonnage générique, que la plupart des destinataires ignoreront. 
  • Ajoutez un nom et un employeur, et le message pourra être personnalisé. 
  • En ajoutant un intitulé de poste et le nom d'un responsable extraits de LinkedIn, l'attaquant peut usurper de manière plausible l'identité du service de communication interne. 
  • Ajoutez un mot de passe historique provenant d'une fuite de données de forum, et vous obtenez un identifiant à tester sur les systèmes d'entreprise, ainsi qu'un levier psychologique à utiliser lors d'une tentative d'ingénierie sociale. 
  • Ajoutez une date de naissance et un fragment de passeport provenant d'une fuite de données de réservation de voyage, et le profil devient suffisant pour déjouer l'authentification basée sur les connaissances sur les plateformes financières et gouvernementales.

À aucun moment de cette séquence, une seule faille n'a engendré le risque total. Le risque est né de leur combinaison. C'est ce que nous appelons le écart d'agrégation: la transformation qualitative des actions qu'un attaquant peut entreprendre une fois que des données provenant de sources multiples ont été corrélées autour d'une identité unique.

Recommandations pour les équipes de sécurité

Un cadre dont l'adresse électronique professionnelle a été divulguée lors d'une fuite mineure sur un forum il y a trois ans peut aujourd'hui constituer une cible de grande valeur pour une attaque hautement personnalisée, car cette adresse électronique a depuis été enrichie d'un contexte professionnel, liée à un numéro de téléphone personnel et indexée dans un service de recherche automatisé.

Pour les organisations, cela signifie que les programmes de surveillance des violations de données axés uniquement sur l'exposition directe des données sont insuffisants. Il ne s'agit pas seulement de savoir si les identifiants d'un employé ont été divulgués lors d'une fuite connue, mais aussi de prendre en compte l'ensemble des données le concernant, désormais accessibles via les fuites, les sites de partage de données, les journaux de voleurs de données et les chaînes Telegram. 

Une défense efficace exige une surveillance non seulement des fuites directes d'identifiants, mais aussi de l'ensemble des données circulant sur vos collaborateurs via les plateformes criminelles, les sites de partage de contenu, les journaux de voleurs de données et les services d'agrégation automatisés. L'attaquant ne se contente plus d'analyser une seule faille de sécurité isolément ; il les examine toutes, combinées, et il peut le faire en quelques secondes.

Gestion de l'exposition des identités

Découvrez l'ensemble des informations que les agresseurs possèdent sur votre personnel.

Les attaquants ne se contentent plus d'analyser les failles de sécurité isolément ; ils les combinent en quelques secondes à partir de fuites, de sites de partage de données, de journaux de voleurs et de chaînes Telegram. Flare surveille ce même écosystème pour vous présenter l'ensemble des données exposées concernant vos employés avant qu'elles ne soient utilisées à des fins malveillantes.

Surveillance de l'exposition croisée des sources à travers les ensembles de données de violation
Couverture du journal des voleurs, du site de collage et du canal Telegram
Partager l'article

Publications connexes

Tout voir
07.13.2026

Disparités en matière d'arrestation et de condamnation des auteurs de menaces russophones

07.09.2026

La succession Tudou : comment trois plateformes se sont partagé un marché des garanties de 12 milliards de dollars

07.08.2026

Surveillance des cyberattaques directement liées au conflit militaire américano-israélo-iranien