Accueil
Glossaire
Doenerium
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
13.08.2026

Le malware Doenerium

Doenerium est un voleur d'informations (information stealer ou infostealer) qui collecte les identifiants et les données personnelles d'une machine Windows compromise avant de les envoyer à son opérateur. Il récupère les mots de passe des navigateurs, les cookies, les données d'auto-complétion et l'historique de navigation, les données de portefeuilles de cryptomonnaie, des captures d'écran et de nombreuses informations sur les comptes Discord. Les termes Doenerium malware, Doenerium infostealer et Doenerium stealer désignent tous la même menace. Ce qui le rend particulièrement accessible est son mode de distribution : le malware a été publié sur un dépôt de code public, si bien que n'importe qui peut l'obtenir et le modifier sans payer d'abonnement ni négocier un accès. Doenerium circule principalement dans les communautés de joueurs, via de faux téléchargements de jeux et des messages sur des plateformes de discussion. Cette audience peut donner l'impression que Doenerium concerne uniquement les particuliers. Il représente aussi un risque pour les entreprises. Les utilisateurs réemploient des mots de passe entre leurs comptes personnels et professionnels, accèdent à des applications d'entreprise depuis des appareils personnels et restent connectés à des services cloud. Un mot de passe volé ou un cookie de session encore valide peut transformer une infection sur une machine personnelle en point d'entrée vers une intrusion plus large.

Ce qu'il faut retenir

  • Doenerium est un voleur d'informations. Il collecte les identifiants des navigateurs, les cookies, les données de portefeuilles de cryptomonnaie, les captures d'écran et les informations des comptes Discord, puis les exfiltre.
  • Il est gratuit et disponible publiquement. Le malware a été publié sur un dépôt de code public et promu via des plateformes de messagerie et des forums clandestins, si bien que son déploiement exige peu d'argent et de compétences.
  • Il se propage dans les communautés de joueurs. Les faux téléchargements de jeux et les messages envoyés depuis des comptes de discussion compromis sont des vecteurs courants.
  • Discord est une cible spécifique. Au-delà des jetons, Doenerium collecte des informations de compte, de facturation, d'abonnement et de récupération.
  • Les données personnelles volées créent un risque pour l'entreprise. Des mots de passe réutilisés et des cookies de session valides issus d'une machine personnelle peuvent ouvrir un accès aux systèmes de l'employeur.

Ce que Doenerium vole

La collecte de Doenerium est large pour un outil relativement compact, et les données ciblées révèlent le public que ses opérateurs cherchent à monétiser.

Catégorie de données Ce que Doenerium collecte
Données des navigateurs Mots de passe enregistrés, cookies, données d'auto-complétion, historique de navigation et informations de session des navigateurs pris en charge.
Portefeuilles de cryptomonnaie Données provenant des extensions de navigateur et des portefeuilles de cryptomonnaie sur ordinateur, pouvant faciliter un vol ou une prise de contrôle de compte.
Comptes Discord Jetons, noms d'utilisateur, adresses e-mail, numéros de téléphone, informations de facturation, abonnements et données de récupération de compte.
Informations système Système d'exploitation, nom d'hôte, nom d'utilisateur, informations matérielles, logiciels installés et informations réseau.
Captures d'écran Images du bureau pouvant révéler des documents, applications, messages et autres informations visibles à l'écran.
Contacts Discord Contacts disposant de badges de compte rares, susceptibles d'avoir une valeur de revente dans les communautés de joueurs.

Le malware énumère également les contacts qui possèdent de rares badges de compte. Ces badges ont une valeur sociale dans les communautés de joueurs et peuvent être vendus ou échangés. Ce profil de collecte renvoie à une monétisation dans les communautés de joueurs plutôt qu'à une opération d'espionnage classique contre une entreprise.

Pourquoi sa disponibilité gratuite change la menace

De nombreuses familles de malwares connues fonctionnent comme des entreprises. L'accès est loué contre un abonnement mensuel, parfois pour plusieurs milliers de dollars, et les vendeurs peuvent sélectionner ou limiter leurs clients. Cela crée un plafond au nombre d'opérateurs et augmente souvent leur niveau moyen de compétence technique.

Doenerium se situe à l'autre extrémité du marché. Son code est public, il est promu sur des canaux de messagerie et des forums, et n'importe qui peut le récupérer et l'utiliser. Cela crée deux difficultés pour les défenseurs. D'abord, la population d'opérateurs est importante, peu coordonnée et souvent inexpérimentée, si bien que les campagnes sont nombreuses et variées. Il n'existe pas d'opérateur unique dont la neutralisation arrêterait l'activité. Ensuite, un code public peut être modifié, et des variantes peuvent donc se comporter différemment de la version documentée.

Un faible niveau de compétence technique ne réduit pas la valeur des données volées. Un cookie de session valide fonctionne de la même façon, quel que soit celui qui l'a collecté. Les identifiants et sessions récupérés peuvent ensuite être agrégés, vendus et revendus à des acheteurs qui transforment ces accès en fraude, prise de contrôle de comptes ou ransomware.

Comment Doenerium se distribue

Doenerium est généralement livré par ingénierie sociale auprès de personnes qui recherchent des jeux et du contenu lié au gaming. Une campagne typique suit cette séquence :

  1. Un message arrive sur une plateforme de discussion. Il promeut un nouveau jeu, un contenu exclusif ou un accès anticipé. Le message peut provenir d'un compte compromis, y compris d'un compte disposant déjà d'une audience.
  2. Le lien mène vers une page de téléchargement convaincante. Les campagnes utilisent des sites conçus pour ressembler à de véritables sites de téléchargement de jeux. Certaines pages identifient le visiteur avant de lui présenter un contenu.
  3. Le téléchargement est une archive ou un exécutable. Les archives protégées par mot de passe peuvent compliquer l'inspection automatisée.
  4. La charge utile se fait passer pour une application de jeu. Elle est conditionnée comme une application de bureau ordinaire, et son exécution lance immédiatement le vol de données.
  5. Un leurre occupe l'utilisateur. Une fenêtre peut demander un code d'accès bêta, donnant l'impression que le téléchargement a échoué pendant que le malware collecte les données en arrière-plan.

Doenerium peut partager une infrastructure de distribution avec d'autres familles d'infostealers. Un réseau réutilisable de faux téléchargements peut distribuer le malware choisi par l'opérateur, si bien que la famille présente sur une machine dépend de la campagne qui se trouve derrière le site.

Pourquoi un infostealer ciblant les joueurs concerne aussi les organisations

Un infostealer distribué via de faux téléchargements de jeux peut affecter un employeur par plusieurs voies :

  • Réutilisation des mots de passe : Les utilisateurs réemploient leurs identifiants entre leurs comptes personnels et professionnels. Un mot de passe récupéré sur une machine personnelle peut être testé rapidement et à faible coût contre des services d'entreprise.
  • Les cookies de session contournent l'authentification : Un cookie de session encore valide peut donner accès à un compte sans le mot de passe et sans déclencher l'authentification multifacteur (MFA), car la session a déjà été authentifiée. C'est pourquoi les infections par infostealer peuvent précéder des intrusions plus larges.
  • Les appareils personnels accèdent aux ressources de l'entreprise : Lorsque les collaborateurs utilisent une machine personnelle pour accéder à leurs e-mails professionnels, à leurs outils de discussion ou à des applications cloud, une infection sur cet appareil expose l'organisation.

Les identifiants volés ne restent pas entre les mains de la personne qui les a collectés. Ils sont regroupés et revendus sur des marchés où les acheteurs peuvent inclure des groupes spécialisés dans la conversion d'accès en ransomware. Quelques étapes seulement peuvent séparer l'infection d'un ordinateur personnel d'un incident grave dans une entreprise.

Comment se protéger contre Doenerium et répondre à une infection

La prévention dépend surtout de la provenance des logiciels. La réponse dépend surtout des identifiants et des sessions.

  1. Installer les logiciels depuis des sources officielles. Utiliser les magasins officiels, les sites des éditeurs et les distributeurs autorisés. Cette habitude élimine une grande partie de l'exposition créée par les faux téléchargements de jeux.
  2. Éviter les logiciels et jeux crackés ou piratés. Les versions non autorisées sont un vecteur fiable de diffusion des infostealers.
  3. Traiter les liens de téléchargement inattendus comme suspects. Un message provenant d'un contact connu ne prouve pas qu'il est sûr lorsque le compte peut avoir été compromis.
  4. Surveiller les comportements suspects des applications. Rechercher les applications inconnues qui accèdent aux magasins d'identifiants des navigateurs et établissent des connexions sortantes peu après leur exécution. Paramétrer les détections, car des commandes Windows ordinaires peuvent aussi apparaître dans une activité légitime.
  5. Considérer les identifiants comme compromis après une infection. Changer les mots de passe de tous les comptes utilisés sur la machine affectée, y compris les comptes personnels et professionnels.
  6. Révoquer les sessions et les jetons, pas seulement les mots de passe. Un cookie volé peut rester utilisable après un changement de mot de passe jusqu'à l'invalidation de la session active.
  7. Reconstruire la machine lorsque c'est possible. Compte tenu des faibles taux de détection de certaines familles d'infostealers et des mécanismes de persistance qu'elles peuvent établir, réinstaller le système peut être plus sûr que tenter de le nettoyer.

Éclairage expert : Un malware bon marché peut provoquer un incident coûteux

Les équipes de sécurité peuvent sous-estimer Doenerium parce qu'il est gratuit, utilise des techniques familières et atteint souvent les utilisateurs via de faux téléchargements de jeux. Cette vision se concentre sur le développement du malware plutôt que sur la valeur de ce qu'il vole. Les identifiants et sessions actives ont de la valeur, quelle que soit la sophistication de l'outil qui les a collectés.

L'économie compte davantage que le code. Les identifiants collectés par un opérateur inexpérimenté avec un logiciel gratuit rejoignent le même marché que ceux récupérés par un groupe professionnel, et les acheteurs s'intéressent à l'accès plutôt qu'à son origine. Sekoia est un éditeur européen de cybersécurité dont l'équipe TDR interne suit cet écosystème, des campagnes de distribution jusqu'aux marchés où les données volées sont échangées. Ce renseignement alimente la plateforme AI SOC Sekoia et contribue à détecter les conséquences : une application inconnue qui accède au magasin d'identifiants d'un navigateur, une session authentifiée depuis un contexte inattendu ou un compte dont le comportement change.

La bonne réponse à une alerte Doenerium consiste à la traiter comme un incident d'identifiants avec un délai d'action limité. Déterminer quels comptes ont été utilisés sur la machine affectée, révoquer leurs sessions, réinitialiser leurs mots de passe et vérifier où ces identifiants ou identités apparaissent ailleurs. Ces actions comptent, que l'infostealer ait coûté plusieurs milliers de dollars ou rien du tout.