Plus de 12 millions de comptes légitimes volés, des accès premium revendus à 50 dollars, un potentiel chiffre d’affaires de 14,8 millions de dollars en une seule journée : le Mondial 2026 semble avoir été particulièrement lucratif pour certains arnaqueurs. Une étude menée par HUMAN Security porte sur le vol de comptes, et plus précisément sur leur revente durant ce Mondial.
Plateformes légitimes : 12 millions de comptes compromis
L’équipe Satori Threat Intelligence de l’entreprise spécialisée en cybersécurité HUMAN Security a analysé des comptes de streaming compromis sur dix services diffusant des matchs du tournoi. Selon ses résultats, plus de 12 millions de comptes de streaming volés ont été mis en vente sur le dark web. Le 27 juin, soit le dernier jour de la phase de groupes, un nombre record de 802 000 comptes compromis ont été mis en vente. Ce jour-là, HUMAN Security a estimé que la revente de ces comptes représentait un revenu potentiel de 14,8 millions de dollars pour les cybercriminels.
Les comptes compromis étaient mis en vente à partir de 5 dollars, tandis que certains abonnements légitimes à ces services coûtaient entre 30 et 50 dollars. Les cybercriminels mettaient aussi en vente des numéros de carte de paiement associés à des comptes, des points de fidélité, des accès à des formules premium ou encore des garanties promettant le remplacement du compte en cas de perte d’accès. Sans surprise, les prix sur ce marché noir variaient en fonction de l’offre et de la demande. Plus un match suscitait d’intérêt, plus les prix s’envolaient. Les clients, eux, cherchaient des solutions moins coûteuses pour suivre les matchs.
Le marché noir des comptes volés s’ajoute à celui des faux sites de streaming
Le marché noir des comptes volés repose sur la revente d’identifiants existants. Selon HUMAN Security, ces comptes ont été récupérés lors de campagnes de prise de contrôle de comptes (Account Takeover), souvent grâce à des identifiants déjà dérobés lors de précédentes fuites de données et réutilisés via des attaques de credential stuffing (test automatisé de mots de passe volés). En parallèle, les faux sites de streaming se sont multipliés durant cette Coupe du monde.
Certains copiaient des plateformes légitimes et officielles, tandis que d’autres promettaient de pouvoir suivre des matchs en échange de quelques données confidentielles. Ces informations, obtenues notamment par phishing, peuvent ensuite être revendues sur le dark web, notamment sous la forme d’identifiants permettant d’accéder à des plateformes légitimes. Le Mondial est maintenant terminé, ce marché va donc connaître une chute d’activité notable. Cependant, il faut noter que les identifiants volés resteront actifs. Quoi qu’il en soit, il semble que l’Espagne ne soit pas le seul vainqueur de cette Coupe du monde.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.
Source : Fortune

