Dans les premières données d’Exploit.in : le petit noyau d’un modèle durable de cybercriminalité

Fuite Exploit.in 2005-2008 : 9 647 comptes, 80 891 messages. 1% des membres poste 52% des contenus, révélant un noyau actif d'environ 90 personnes.

Dans les premières données d’Exploit.in : le petit noyau d’un modèle durable de cybercriminalité
Rançongiciels

Image d’illustration générée par IA

Trois années d’archives révèlent la structure du forum

Une fuite de base de données couvrant les trois premières années d’Exploit.in offre un aperçu détaillé de la manière dont cette communauté cybercriminelle naissante s’est organisée, a instauré la confiance et a restreint l’accès aux activités sensibles.

Les données couvrent la période de février 2005 à mai 2008 et comprennent 9 647 comptes inscrits, 13 925 fils de discussion et 80 891 messages. Le chercheur de Ransomnews Dancho Danchev a analysé ces éléments. Ses conclusions ont été rapportées par Pierluigi Paganini le 26 septembre 2026.

La fuite contiendrait les adresses e-mail, les adresses IP et les hachages de mots de passe associés aux 9 647 comptes. L’analyse disponible ne précise toutefois ni les algorithmes de hachage utilisés, ni si certains hachages ont été déchiffrés, ni comment la base de données a été obtenue, ni si les personnes concernées ont été averties.

Danchev n’a pas publié les noms d’utilisateur qu’il a recoupés. Ce choix tient à la diversité des membres d’Exploit.in : certains échangeaient sur des services criminels, tandis que d’autres ont pu s’inscrire pour discuter de sujets ordinaires comme les téléphones Nokia, les voitures, les jeux ou des conversations informelles.

La présence d’un compte dans la base de données ne prouve donc pas une activité criminelle.

Cybercriminalité, téléphones, voitures et humour coexistaient

Exploit.in n’était ni exclusivement une place de marché ni une opération criminelle étroitement encadrée. Les rubriques du forum couvraient l’analyse de malwares, le spam, le carding, les tests de vulnérabilité, les téléphones portables, le tuning automobile, les jeux et les discussions générales.

Environ un tiers des messages portaient sur les téléphones ou les échanges sociaux. La place de marché restait la rubrique la plus importante, avec 10 377 messages, mais les conversations sur les voitures et les échanges humoristiques suscitaient eux aussi une participation importante.

Les rythmes d’activité confortent l’image d’une communauté organisée autour des horaires quotidiens de ses membres. Le nombre de messages commençait à augmenter vers 9 heures, heure de Moscou, restait élevé l’après-midi et atteignait un pic à 22 heures. Les week-ends étaient environ 8 % moins actifs que les jours de semaine.

Danchev estime que ce rythme correspond à des utilisateurs qui publiaient après leurs obligations de la journée. Il ne ressemble pas à celui d’une organisation fonctionnant en continu avec des équipes se relayant selon des horaires formels. Ces horaires ne permettent pas, à eux seuls, de savoir où vivaient les membres ni quel rôle ils jouaient.

Ce mélange de contenus sociaux et criminels explique aussi pourquoi les informations sur les comptes exposés doivent être traitées avec prudence. Une entrée dans une base de données, une adresse IP ou une adresse e-mail peut prouver qu’un compte existait, mais pas ce que son propriétaire a fait ni si les informations fournies lors de l’inscription sont restées sous le contrôle de la même personne.

Une petite minorité était à l’origine de la majeure partie de l’activité

La taille apparente d’Exploit.in masquait une participation particulièrement concentrée.

Sur les 9 647 comptes inscrits, 5 843 — soit 60,6 % — n’ont jamais publié de message. Quelque 15 % n’ont contribué qu’une seule fois. À l’autre extrémité, seuls 82 comptes ont publié plus de 200 messages chacun.

Le premier pour cent des membres a produit 52,6 % de l’ensemble des messages du forum. Au vu de cette concentration, Danchev estime que la communauté active comptait environ 90 personnes, entourées de plusieurs milliers de lecteurs passifs et de comptes peu actifs.

Ce déséquilibre compte lorsqu’on évalue les conséquences de la fermeture d’un forum. La mise hors service d’une plateforme peut faire disparaître ses archives, son système de réputation et ses moyens de communication, mais les personnes qui en entretiennent l’activité sont bien moins nombreuses que ne le laisse penser le nombre d’inscriptions. Un petit noyau peut rapidement créer des comptes ailleurs et renouer des relations.

Le nombre d’inscriptions peut donc donner une idée exagérée des perturbations causées par une fermeture. Il peut également conduire à surestimer le nombre de personnes réellement impliquées dans les rubriques illicites du forum.

Les espaces réservés et les systèmes de réputation annonçaient les marchés ultérieurs

Dès 2005, Exploit.in utilisait des accès à plusieurs niveaux, bien qu’il repose sur une installation standard de forum. Deux rubriques protégées par mot de passe contenaient des informations privées, notamment des cartes de crédit et des comptes bancaires volés, ainsi que des conversations que les membres ne souhaitaient pas tenir en public.

Ce dispositif rappelle les procédures de sélection mises en place par les opérations de ransomware ultérieures avant d’admettre des affiliés dans des espaces privés. La technologie était relativement simple, mais l’objectif de fond était déjà bien connu : tenir les transactions les plus risquées à l’écart des utilisateurs occasionnels et n’admettre les participants qu’au cas par cas.

Le forum disposait également de deux listes de réputation publiques. L’une recensait les membres accusés d’avoir escroqué d’autres utilisateurs ; l’autre répertoriait ceux jugés dignes de confiance pour les transactions.

De telles listes pouvaient fonctionner dans une communauté restreinte où les participants réguliers se connaissaient ou pouvaient se faire une idée de la fiabilité d’un membre à partir de son historique public. Ce modèle devient plus difficile à maintenir à mesure que les marchés clandestins se développent et que les utilisateurs passent d’un forum à l’autre.

Les communautés suivantes ont de plus en plus souvent eu recours à des garants rémunérés ou à des intermédiaires de séquestre. Dans les archives de messages privés de RAMP et XSS qui ont été examinées, 11,8 % et 8,8 % des conversations, respectivement, mentionnaient un garant rémunéré ou un service de séquestre.

La vente d’accès compromis suit une évolution similaire. Les offres de shells et d’accès proposées sur les premiers forums peuvent être considérées comme les précurseurs du rôle spécialisé d’initial access broker dans l’économie du ransomware. Les appellations et l’ampleur ont changé, mais la fonction commerciale reste reconnaissable.

Des pseudonymes récurrents suggèrent une continuité, sans confirmer les identités

Pour déterminer si des membres d’Exploit.in avaient réapparu dans des communautés ultérieures, Danchev a comparé la liste complète des membres avec les archives de messages privés de cinq forums apparus par la suite, dont XSS, RAMP et BreachForums.

Les noms d’utilisateur génériques ont été écartés, car des personnes sans lien entre elles peuvent facilement choisir le même mot courant ou le même pseudonyme. Après ce filtrage, la comparaison a permis de repérer 205 pseudonymes distinctifs présents à la fois dans les données d’Exploit.in et dans les archives ultérieures.

Parmi ces correspondances, 26 comptes avaient publié au moins 20 messages sur Exploit.in. Treize en avaient publié plus de 100.

Ces résultats constituent un indice maximal de continuité, et non une preuve qu’une même personne contrôlait un pseudonyme identique sur différentes plateformes ou à différentes périodes. Des noms d’utilisateur peuvent être copiés, transférés, usurpés, abandonnés ou réutilisés indépendamment.

Malgré cette limite, ces recoupements remettent en question une vision purement cyclique de la cybercriminalité russophone, où des groupes disparaîtraient pour être remplacés par des acteurs entièrement nouveaux. Les marques visibles du grand public peuvent se succéder rapidement, tandis que des participants moins connus, des pratiques commerciales et des relations de confiance perdurent en coulisses.

Les conclusions ne permettent pas de savoir lesquelles des 205 correspondances renvoient aux mêmes personnes. Elles ne démontrent pas non plus que tous les utilisateurs concernés ont participé à des opérations de ransomware.

Le risque immédiat tient à l’exposition des données, pas à une faille logicielle

Cette affaire ne porte pas sur la divulgation d’une vulnérabilité dans Exploit.in, RAMP, XSS, BreachForums, ICQ ou les téléphones Nokia. Aucune version de logiciel concernée, aucun identifiant CVE, aucun niveau de gravité, aucune technique d’exploitation ni aucune entrée dans le catalogue des vulnérabilités exploitées connues de la CISA n’ont été recensés.

Le principal risque de sécurité vient des données de comptes contenues dans la fuite. Les adresses e-mail, les anciennes adresses IP et les hachages de mots de passe peuvent faciliter le recoupement de comptes, les recherches d’identité ou les attaques visant les identifiants, selon leur validité et la robustesse de l’algorithme de hachage, qui n’a pas été divulgué.

Aucune mesure précise de confinement, campagne de réinitialisation des mots de passe, procédure d’information des utilisateurs ni aucun indicateur de compromission n’a été mentionné. On ignore également si certains identifiants étaient encore utilisables au moment de l’analyse des données.

Toute personne qui pense avoir eu un compte Exploit.in devrait considérer comme exposé tout mot de passe réutilisé et le remplacer sur les services où il est encore actif. Cette précaution est d’autant plus importante si la même combinaison d’adresse e-mail et de mot de passe a été utilisée sur d’autres services. Les conclusions disponibles ne fournissent toutefois aucun indicateur public permettant aux utilisateurs de rechercher leur compte.

L’intérêt plus large de cette base de données est historique. Elle montre que plusieurs mécanismes associés à l’écosystème actuel du ransomware — accès restreint, sélection des affiliés, gestion de la réputation, séquestre et vente d’accès — étaient déjà en train d’émerger au sein des premières communautés de forums. L’infrastructure a évolué, mais nombre de ses principes de fonctionnement ont perduré.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésExploit.incybercriminalitéfuite de donnéesforum hackerransomwarecardingréputation forum
Retour à l'accueil