Les vaccins de cybersécurité s’imposent comme un nouvel outil pour se défendre contre des menaces telles que les rançongiciels et les vulnérabilités zero-day.
Ces derniers jours, des entreprises de cybersécurité ont publié des « vaccins » pour se protéger contre la souche de rançongiciel STOP, très répandue, et contre la nouvelle vulnérabilité Apache Log4Shell.
L’entreprise allemande G Data CyberDefense a publié un logiciel conçu pour tromper la variante du rançongiciel STOP en lui faisant croire qu’un système ciblé a déjà été compromis et l’empêcher de chiffrer les fichiers après l’infection de l’appareil.
Le vaccin fonctionne de manière similaire au vaccin contre la grippe, qui utilise une petite quantité du virus pour déclencher la création d’anticorps capables de contribuer à se défendre contre les effets du virus en cas d’infection.
Cybereason a suivi avec un « vaccin » pour désactiver la vulnérabilité Apache Log4j jusqu’à ce que les administrateurs aient la possibilité d’appliquer un correctif publié par l’Apache Software Foundation.
Au cours des dernières années, diverses entreprises de cybersécurité ont créé des vaccins ciblant certaines variantes de rançongiciels ou d’autres logiciels malveillants et permettant de s’en défendre à peu près de la même manière qu’avec les vaccins les plus récents. Ils présentent également les mêmes limites.
Utiliser des composants « inoffensifs » des logiciels malveillants
Le vaccin informatique fonctionne en introduisant des composants inoffensifs du logiciel malveillant dans le système, selon les analystes en logiciels malveillants de G Data, Karsten Hahn et John Parol. Le vaccin n’empêche pas le rançongiciel — également appelé STOP/DJVU — d’infecter le système, mais l’empêche de chiffrer les fichiers et les données, écrivent-ils dans une note sur GitHub.
« Le rançongiciel STOP peut toujours déposer des demandes de rançon et modifier les paramètres des systèmes, écrivent-ils. Mais il ne chiffrera plus les fichiers si le système dispose du vaccin. »
Au lieu d’un identifiant personnel, les demandes de rançon contiendront une chaîne indiquant que les fichiers ont été protégés par le vaccin. En outre, les fichiers de 5 octets ou moins seront toujours renommés par le rançongiciel, mais resteront par ailleurs inchangés.
« C’est parce que le rançongiciel commence le chiffrement au 6e octet, écrivent les analystes. Je suppose donc que STOP pense que ces fichiers ont été chiffrés avec succès et les renomme en conséquence. »
À lire également : Principaux outils de gestion des vulnérabilités
Les vaccins ciblent les variantes
Le vaccin a été testé sur des versions du rançongiciel STOP apparues entre août 2019 et ce mois-ci, mais cela ne garantit pas qu’il protègera contre de futures souches ou contre d’autres logiciels malveillants qui y seraient associés.
« Le vaccin pourrait ne pas fonctionner avec les futures versions de ce rançongiciel, écrivent Hahn et Parol. Donc, si vous prenez déjà le temps de l’appliquer, prenez aussi le temps de sauvegarder vos fichiers ! Même si le vaccin empêche le chiffrement de vos fichiers, vous devriez quand même réinstaller le système d’exploitation pour vous débarrasser du logiciel malveillant. Les infections par des logiciels malveillants associés sont courantes avec cette menace. »
La variante STOP/DJVU n’est pas aussi connue que d’autres rançongiciels, comme Revil, Ryuk et DarkSide, mais elle bénéficie d’une large portée, selon une analyse publiée en octobre par Cyber Geeks. Les analystes ont signalé un rapport de l’entreprise de sécurité informatique ESET indiquant qu’au deuxième trimestre 2020, STOP arrivait en troisième position parmi les familles de rançongiciels.
Voir aussi : Comment les rançongiciels utilisent le chiffrement — et évoluent
Les nombreuses versions du rançongiciel STOP
Il existe un large éventail de variantes de ce rançongiciel qui, selon Geek’s Advice, a fait plus de 500 000 victimes dans le monde. Le logiciel malveillant cible principalement les particuliers et utilise des cracks logiciels ainsi que des offres groupées de logiciels publicitaires pour pénétrer dans les systèmes, selon l’éditeur de logiciels Wonderland Technology.
Le rançongiciel cible notamment les fichiers PDF, JPEG et DOC, auxquels il attribue une extension a.djvu une fois qu’ils ont été chiffrés. Après le chiffrement des fichiers, le rançongiciel envoie une demande d’argent.
Les vaccins, un outil contre les rançongiciels
Les vaccins sont utilisés depuis plusieurs années pour lutter contre la progression des rançongiciels et d’autres logiciels malveillants. Bitdefender crée des vaccins depuis au moins 2016, date à laquelle l’entreprise a lancé un vaccin contre CryptoWall, un rançongiciel à propagation rapide qui ne se contente pas de chiffrer les fichiers et de demander de l’argent. Il se dissimule également dans le système d’exploitation et supprime les clichés instantanés des volumes contenant les fichiers, ce qui complique la restauration des données.
Bitdefender a depuis mis à jour le vaccin pour suivre l’évolution des dernières versions de CryptoWall.
L’année dernière, des chercheurs en sécurité ont publié un vaccin — baptisé Raccine — pour empêcher certaines familles de rançongiciels qui utilisent vssadmin.exe sur les systèmes Windows d’effacer les clichés instantanés dans l’espoir de rendre la récupération des données impossible. Raccine applique un correctif du registre qui intercepte les appels à vssadmin.exe et tue le processus.
Minerva Labs propose un vaccin contre les logiciels malveillants pour les terminaux qui simule des marqueurs d’infection, lesquels, selon l’entreprise, contiennent les infections qui passent outre les protections antivirus.
« Lorsqu’une épidémie mondiale de logiciels malveillants se déclare, Endpoint Malware Vaccination de Minerva peut vacciner de manière préventive tous vos terminaux et protéger votre organisation contre les épidémies mondiales, affirme l’entreprise sur son site web. Par exemple, les entreprises auraient pu se vacciner contre les variantes du ver WannaCry très prolifique en définissant un marqueur d’infection basé sur un mutex. »
À lire également : Meilleurs logiciels de gestion des correctifs
Les limites des vaccins
Cependant, les vaccins présentent des limites, selon les professionnels de la cybersécurité.
« Malheureusement, les vaccins contre les rançongiciels sont loin d’être aussi efficaces que les vaccins contre la COVID-19, a déclaré Oliver Tavakoli, directeur technique de l’entreprise de cybersécurité Vectra, à eSecurity Planet. Les vaccins ciblent généralement certaines caractéristiques opérationnelles du logiciel malveillant qui chiffre les fichiers, et ces caractéristiques sont souvent faciles à modifier pour l’auteur du logiciel malveillant afin de contourner la protection. »
Dans ce contexte, le vaccin peut protéger une cible contre la variante actuelle, mais « sa durée de vie sera probablement courte », a déclaré Tavakoli. « Dans le cas du vaccin contre le rançongiciel STOP, même s’il reste efficace, vous pourriez tout de même recevoir une demande de rançon exigeant un paiement sous peine de voir vos données exfiltrées rendues publiques ou vendues à des individus mal intentionnés. »
John Bambenek, responsable de la traque des menaces au sein de l’entreprise de sécurité Netenrich, a déclaré à eSecurity Planet que ces vaccins constituent de bonnes solutions à court terme, mais qu’une fois rendus publics, les auteurs de rançongiciels s’empressent de concevoir leurs logiciels malveillants pour contourner le vaccin.
« Les rançongiciels comportent généralement plusieurs vérifications ou opérations nécessaires à leur exécution, a déclaré Bambenek. Si celles-ci sont bloquées, le chiffrement n’a pas lieu. Cela dit, ces mesures empêchent généralement uniquement la partie chiffrement des attaques par rançongiciel, et non le vol de données ni le composant d’extorsion par exfiltration de données des campagnes de rançongiciels. »
Il a expliqué que les vaccins « utilisent généralement contre les criminels les décisions d’ingénierie logicielle qu’ils ont eux-mêmes prises pour empêcher le rançongiciel de s’exécuter. Ils ne recherchent pas tant des comportements spécifiques qu’ils ne mettent en place des éléments qui forcent la logique du code à cesser de s’exécuter, et dépendent fortement de familles particulières de logiciels malveillants. »
Pour aller plus loin : Meilleurs logiciels de gestion des risques





