Cookies : une étude révèle 52,4 milliards de cookies volés en un an

Les cookies sont censés faciliter la navigation, mais une étude de NordVPN montre qu'ils sont également devenus une véritable mine d'or pour les hackers. Au cours d'une année d'observation, les chercheurs ont identifié plus de 52,4 milliards de cookies volés, mettant en évidence divers risques allant du suivi au profilage commercial, en passant par le détournement de session. L'alerte de détournement de session de NordVPN vous aide à réagir si vos cookies de session apparaissent dans des ensembles de données connus contenant des cookies volés.

3 août 2026

15 min. de lecture

Étude NordVPN : 52,4 milliards de cookies volés en un an

Les logiciels infostealers collectent des cookies à très grande échelle

Les recherches de NordVPN montrent que les cookies de navigateurs sont devenus l’une des principales cibles des logiciels malveillants dits « infostealers ». Sur une période d’un an, du 9 juin 2025 au 8 juin 2026, les chercheurs ont identifié 52 389 324 619 cookies volés dans des données historiques d’infostealers.

Parmi les types de données volées inclus dans cet ensemble de données, les cookies apparaissaient le plus souvent en nombre brut d’enregistrements. Ce même ensemble de données comprenait 6,75 milliards d’entrées de remplissage automatique, 2,17 milliards de fichiers, 1,55 milliard d’enregistrements d’identifiants, 607,9 millions de mots de passe, 341,4 millions d’adresses e-mail uniques de victimes et 1,09 million de cartes de paiement. Au total, les logiciels infostealers ont collecté plus de 4,6 fois plus d’enregistrements de cookies que tous les autres types de données volées réunis.


Infographie : un an d'infections

Cette ampleur explique pourquoi les cookies de navigateur sont devenus une cible si prisée. Certains cookies informatiques aident les sites web à mémoriser vos préférences ou à vous maintenir connecté, tandis que d’autres sont utilisés à des fins publicitaires, de suivi ou d’analyse. Lorsque des logiciels infostealers collectent des cookies à partir d’un appareil infecté, ces derniers peuvent révéler vos activités en ligne, aider les cybercriminels à établir un profil de vos centres d’intérêt, ou encore aider les attaquants à tenter de prendre le contrôle d’une session de connexion active.

Les utilisateurs sont généralement ciblés par des logiciels infostealers via les techniques suivantes :

  • téléchargements non sécurisés ;
  • fausses mises à jour logicielles ;
  • publicités malveillantes (malvertising) ;
  • liens de phishing ;
  • applications piratées ;
  • codes de triche pour des jeux vidéo ;
  • pièces jointes d’e-mails infectées.

Les services mentionnés dans cette étude, tels que Netflix, YouTube, Twitch ou Google, ne sont pas des sources de logiciels malveillants. Il s’agit d’exemples de comptes susceptibles d’être exposés après la collecte des données de navigation d’un appareil infecté.

Les cookies publicitaires et de suivi sont les plus fréquemment volés

Les cookies publicitaires et de suivi représentaient la plus grande part des cookies volés dans le cadre de cette étude. Ces cookies ne donnent peut-être pas aux hackers un accès direct à un compte, mais ils peuvent néanmoins révéler des informations sur votre comportement en ligne, vos centres d’intérêt et vos habitudes de navigation. Le suivi peut également impliquer plusieurs types de cookies que vous ne connaissez peut-être pas :

  • Les cookies tiers sont placés par des sites web ou des services autres que le site que vous visitez et sont souvent utilisés à des fins publicitaires, de reciblage et de suivi d'un site à l'autre.
  • Les super cookies sont des fichiers de suivi plus persistants, capables de stocker des identifiants en dehors de l’espace de stockage habituel des cookies du navigateur, ce qui les rend plus difficiles à supprimer que les cookies standard.
  • Les cookies zombies sont des cookies de suivi capables de se recréer après avoir été supprimés par un utilisateur, ce qui les rend particulièrement intrusifs.

Cela dit, cette découverte montre que les cookies volés n'ont pas besoin de déverrouiller l’accès à un compte pour avoir de la valeur. À cette échelle, même les cookies utilisés à des fins publicitaires, d'analyse et de suivi peuvent révéler aux cybercriminels les sites consultés par un internaute, ses centres d’intérêt  et ses comportements de navigation.

Trois familles de logiciels infostealers à l’origine de la majeure partie des vols

La plupart des enregistrements de cookies volés étaient liés à un petit nombre de familles de logiciels malveillants spécialisés dans le vol d’informations. Trois familles de logiciels infostealers (Lumma-C2, RedLine et Vidar) représentaient près de quatre cookies volés sur cinq identifiés dans le cadre de cette étude.

Lumma-C2 représentait la part la plus importante, avec 34,5 % des cookies volés, suivie par RedLine avec 27,2 % et Vidar avec 18,1 %. À elles trois, elles représentaient 79,8 % des cookies dérobés.


Infographie : familles d'infostealers

Cette concentration est significative, car quelques logiciels infostealers largement utilisés peuvent exposer de grandes quantités de données de navigation. Ces outils sont conçus pour collecter des données sur les appareils infectés, notamment les cookies stockés dans le navigateur, les identifiants enregistrés, les saisies de remplissage automatique, les fichiers et d’autres informations pouvant être utiles aux cybercriminels.

Les opérations menées par les forces de l’ordre ont permis de perturber certaines opérations majeures menées par des voleurs d’informations, mais elles n’ont pas éliminé la menace dans son ensemble. Lorsqu’une famille de logiciels malveillants est affaiblie, d’autres peuvent continuer à collecter des données de navigation. Cela signifie que le vol de cookies n’est pas lié à un seul groupe ou à une seule campagne : des malwares nouvellement créés ou toujours actifs peuvent continuer à cibler les données de navigation même après la perturbation d’une opération.

Pourquoi les cookies volés constituent un risque de sécurité

Les cookies ne sont pas dangereux en soi. Les sites web utilisent des cookies pour assurer le bon fonctionnement des pages, mémoriser les préférences des utilisateurs et les reconnaître une fois qu’ils se sont connectés. Le risque apparaît lorsque des cookies sont volés dans un navigateur et que des attaquants tentent de les réutiliser pour faire croire à un site web qu’il s’agit toujours de l’utilisateur connecté.

Les cookies de session sont les plus sensibles, car ils permettent aux sites Internet de reconnaître qu’un utilisateur est déjà connecté. Si des attaquants volent un cookie de session actif, ils peuvent tenter d’usurper l’identité de l’utilisateur et d’accéder au compte sans saisir le mot de passe. Ce type d’attaque est connu sous le nom de détournement de session.

D’autres cookies volés ne permettent peut-être pas de déverrouiller directement un compte, mais ils peuvent aider les attaquants à en savoir plus sur leur cible et à rendre leurs arnaques plus convaincantes. Lorsque les cookies sont associés à des identifiants volés, des données de remplissage automatique, des fichiers ou des informations sur l’appareil provenant du même registre d’un infostealer, les pirates peuvent se faire une idée plus précise de la personne derrière l’appareil et utiliser ce contexte pour personnaliser leurs escroqueries.

Voilà pourquoi l’ampleur du vol de cookies est importante. Un mot de passe volé représente un risque de sécurité évident, mais des cookies volés peuvent également révéler les services utilisés par les internautes, des informations sur leur navigation, et si un hacker est en mesure de prendre le contrôle d’une session active.

Le vol de cookies, un problème mondial

Le vol de cookies ne se limite pas à un seul pays ou une seule plateforme : si un appareil est infecté, les cookies stockés dans son navigateur peuvent être exposés. Les chercheurs de NordVPN ont découvert des cookies volés dans plus de 250 pays et territoires, ce qui montre à quel point les logiciels infostealers peuvent se propager une fois qu’ils ont atteint des appareils infectés.

En termes de volume total de cookies volés, l’Inde arrive en tête du classement avec 4,68 milliards de cookies volés, suivie du Brésil avec 2,83 milliards, des États-Unis avec 2,43 milliards, de l’Indonésie avec 2,10 milliards et des Philippines avec 1,93 milliard. Le Vietnam, la Turquie, le Pakistan, le Mexique, la France, l’Égypte, la Thaïlande, la Colombie, l’Argentine et le Pérou figurent également parmi les pays présentant les volumes les plus élevés.


Infographie : où les cookies ont été volés

Le classement varie lorsque l’on compare le volume de cookies volés à la taille de la population. L’Uruguay affichait le chiffre le plus élevé par rapport à sa population, avec environ 29 cookies volés par personne, suivi du Pérou avec environ 23 et du Chili avec environ 22.

Cela ne signifie pas pour autant que chaque habitant de ces pays était concerné. Un seul appareil infecté peut exposer de nombreux cookies ; ce chiffre reflète donc l’ampleur du volume de cookies volés par rapport à la population, et non le nombre de victimes individuelles.

Dans l’ensemble, ces résultats montrent que le vol de cookies est à la fois généralisé et inégalement réparti. Le risque concret est simple : si un logiciel infostealer infecte un appareil, les cookies stockés dans son navigateur peuvent être exposés, quel que soit l’endroit où se trouve cet appareil.

Parmi les données volées, des comptes couramment utilisés

L’étude a également démontré que les données volées par ces logiciels sont souvent liées à des comptes en ligne utilisés au quotidien. Parmi les enregistrements de connexion volés, accounts.google.com est apparu le plus souvent, avec 11,78 millions d’enregistrements, suivi de facebook.com avec 8,10 millions et de login.live.com avec 7,85 millions.

D’autres services très utilisés figuraient également dans le top 10, notamment Instagram, Discord, Netflix, Roblox, ainsi que les domaines mobiles de Facebook et d’Instagram. Ce classement montre que les infostealers collectent non seulement des données liées à des comptes bancaires, professionnels ou d’entreprises de grande valeur, mais aussi des données liées aux services que vous utilisez peut-être au quotidien.

Cela est particulièrement préoccupant, car les comptes personnels sont souvent liés à d’autres aspects de votre vie numérique. Un identifiant volé peut exposer des messages, des informations de paiement enregistrées, des options de récupération, des profils associés ou des identifiants réutilisés. Lorsque les cookies et les enregistrements d’identifiants volés proviennent du même appareil infecté, les attaquants disposent de plusieurs moyens d’exploiter le compte.

Un antivirus seul ne suffit pas à empêcher le vol de cookies

L’étude a également mis en évidence des cookies dérobés sur des appareils équipés de logiciels de sécurité. Parmi les registres étudiés répertoriant les logiciels de sécurité installés, 96,3 % mentionnaient Windows Defender, tandis que le reste faisait référence à des suites antivirus commerciales.

Cela ne signifie pas que les outils antivirus sont inutiles. Cela montre simplement qu’aucune couche de protection, à elle seule, ne peut empêcher toutes les infections par des malwares. Vous devez également savoir quand vos données ont pu être exposées et agir rapidement, notamment en vous déconnectant, en modifiant vos mots de passe et en analysant votre appareil à la recherche de logiciels malveillants.

Des comptes de streaming et de divertissement dans les données d’alerte

Les données d’alerte de session détournée de NordVPN donnent un aperçu des services susceptibles d’apparaître lorsque des cookies de session exposés sont détectés. Dans une analyse interne réalisée en juin 2026 sur les données d’alerte de sessions détournées, les services de streaming et de divertissement figuraient souvent parmi les appareils concernés : Twitch était associé à 47 appareils concernés, Netflix à 42 et YouTube à 29. Bing apparaissait sur 20 appareils, tandis que Reddit figurait sur 6 appareils.

Cet échantillon ne représente pas l’ensemble des cookies volés, ni tous les comptes affectés, ni l’ensemble plus large des données de recherche de NordVPN. Il ne doit pas être interprété comme un classement des services les plus volés. Néanmoins, cet échantillon montre que le vol de cookies de session ne constitue pas uniquement un risque pour les comptes bancaires, de messagerie ou professionnels.

Les comptes de divertissement peuvent également faire l’objet d’abus, être revendus ou servir de tremplin à des utilisations frauduleuses plus étendues, en particulier s’ils contiennent des informations de paiement enregistrées, des profils partagés ou des identifiants réutilisés.

Comment l’alerte de session détournée de NordVPN vous aide à réagir

L’alerte de session détournée de NordVPN vous avertit si vos cookies de session apparaissent dans des ensembles de données connus de cookies volés. Cela vous aide à réagir rapidement en vous déconnectant du compte concerné, en modifiant le mot de passe et en créant un nouveau cookie de session.

Des données internes suggèrent que de nombreux appareils concernés ont cessé de déclencher des alertes après que les utilisateurs ont été avertis, bien que l’analyse ait utilisé l’activité des alertes comme indicateur plutôt que de suivre directement la création d’un nouveau cookie. Sur 144 appareils identifiés par empreinte numérique, la médiane était de deux alertes par appareil. Dans cet échantillon, 58 appareils n’ont déclenché qu’une seule alerte, tandis que 49 en ont déclenché entre deux et cinq.

L’alerte de session détournée fait partie de l’antivirus nouvelle génération de NordVPN. Elle se concentre sur les cookies de session exposés trouvés dans des ensembles de données connus de cookies volés. Si vous recevez une alerte, vous devez tout de même analyser votre appareil à la recherche de logiciels malveillants, car un logiciel infostealer actif pourrait continuer à collecter de nouveaux cookies.

Que faire si vos cookies ont été volés

Si vous découvrez que vos cookies ont été volés, déconnectez-vous du compte concerné sur tous vos appareils. La déconnexion permet de fermer les sessions actives et réduit le risque que le cookie de session volé continue de fonctionner au profit des attaquants.

Ensuite, changez votre mot de passe, activez l’authentification à deux facteurs et vérifiez l’activité récente de votre compte, les appareils connectés, les options de récupération et les moyens de paiement enregistrés. Si quelque chose vous semble suspect, supprimez-le et mettez à jour vos paramètres de sécurité.

Enfin, supprimez les cookies de votre navigateur, vérifiez vos paramètres de confidentialité, et analysez votre appareil à la recherche de logiciels malveillants.

Méthodologie

Les chercheurs de NordVPN ont analysé l’historique des données relatives aux cookies volés via la plateforme NordStellar afin de comprendre le volume de cookies volés, les familles de logiciels malveillants qui y sont associées, leur répartition par pays et les schémas d’utilisation des cookies.

La période analysée s’étend sur environ un an, du 9 juin 2025 au 8 juin 2026. Tous les chiffres issus de cette étude correspondent au nombre cumulé d’enregistrements de cookies sur cette période. Le chiffre phare de 52 389 324 619 fait référence aux enregistrements de cookies, et non à des utilisateurs, appareils ou infections uniques.

L’étude a également comparé les enregistrements de cookies à d’autres types de données volées incluses dans l’ensemble de données plus large, notamment les saisies de remplissage automatique, les fichiers, les enregistrements d’identifiants, les mots de passe, les adresses e-mail uniques des victimes et les cartes de paiement. Les parts par famille de logiciels malveillants et par pays ont été calculées à partir du total complet des cookies sur un an.

Les données de cookies ont été recueillies à partir des registres des logiciels infostealers, et les chercheurs ont utilisé les métadonnées associées à ces registres. Les résultats à l’échelle nationale reposaient sur les informations relatives aux pays incluses aux côtés des cookies dans les mêmes registres des ordinateurs infectés, et non sur les cookies eux-mêmes. Certains enregistrements de cookies ne comportaient aucune information sur le pays ; par conséquent, seuls les enregistrements comportant des données sur le pays ont été pris en compte dans les décomptes par pays.

Les familles de logiciels malveillants ont été identifiées à partir de balises déjà présentes dans les journaux et mises en correspondance avec les cookies figurant dans ces journaux. Les catégories de cookies ont été regroupées en fonction de mots présents dans le nom du cookie, tels que les noms contenant le terme « session ». Les résultats relatifs aux antivirus se fondent sur 9 838 326 journaux de logiciels de vol de données ayant enregistré un produit de sécurité. Parmi ceux-ci, 96,3 % mentionnaient Windows Defender, tandis que le reste citait des suites antivirus commerciales.

Les informations contenues dans cet article incluent également une analyse interne distincte datant de juin 2026 portant sur les données d’alerte de sessions détournées de NordVPN. Cette analyse portait sur 2 057 lignes d’alerte agrégées reçues entre le 17 mai et le 10 juin 2026, les horodatages des événements s’étendant du 4 février au 10 juin 2026. L’analyse a porté sur 144 appareils distincts identifiés par leur empreinte, et les lignes ne comportant pas d’empreinte d’appareil ont été exclues de l’analyse par appareil.

L’analyse n’a pas permis de déterminer directement le moment de la création d’un nouveau cookie, car l’exportation ne comprenait pas les identifiants de cookies ni les horodatages de création de ceux-ci. La fin de l’activité d’alerte a donc été utilisée comme indicateur de l’action.

Ces résultats reflètent les données observées relatives aux logiciels de vol d’informations analysées via la plateforme NordStellar, ainsi que des informations limitées issues des alertes internes concernant les sessions détournées. Ils ne doivent pas être interprétés comme un décompte exhaustif de tous les cookies volés à l’échelle mondiale au cours de cette période, ni comme le nombre d’utilisateurs ou d’appareils uniques concernés, ni comme un classement de tous les cookies volés dans le monde.

Également disponible en: English,Svenska,简体中文.

Delphine Lacour | NordVPN

Delphine Lacour

Curieuse à propos des nouvelles technologies, Delphine Lacour s'intéresse aux usages des internautes au quotidien et aux problématiques de cybersécurité. Elle s'attache à partager un maximum de contenu pertinent pour partager cet intérêt avec le plus grand nombre.