Parmi les attaques quotidiennes qui sont observées par les analystes SOC durant leur supervision, les malwares de type stealer ont une place de choix. Ces logiciels qui volent les mots de passe stockés de manière non sécurisée sur les machines sont en effet massivement utilisés par les attaquants dans des campagnes pour récupérer des informations de connexion. Les attaques sont simples, rapides et facilement industrialisables. Parmi les infostealer se retrouvent des noms désormais connus comme Lumma Stealer, Vidar, RedLine, etc.
Vers la mi-juillet 2026, une des instances EDR déployées chez un client a bloqué une communication réseau issue d’une exécution Powershell. Les analystes du SOC ont remonté l’alerte à l’équipe du CERT ITrust et malgré le fait que l’attaque ait été bloquée, nous étions curieux d’analyser la charge qu’il y avait derrière. C’est comme ceci qu’a débuté notre analyse de la nouvelle campagne de PureLogs stealer, un programme malveillant datant de 2022-2023 qu’HudsonRock avait analysé dans son article « Pure Logs Stealer Fails to Impress ».


