Les fichiers d’archive sont désormais le type de fichier le plus couramment utilisé pour diffuser des logiciels malveillants — dépassant pour la première fois les fichiers Microsoft Office — selon le rapport trimestriel Q3 2022 sur les menaces de HP Wolf Security. «Que» selon? Actually French quote? Please fix below
44 % des logiciels malveillants ont été diffusés via des fichiers d’archive au troisième trimestre 2022, soit 11 % de plus qu’au trimestre précédent et bien davantage que les 32 % diffusés via des fichiers Office.
Ce changement intervient alors que Microsoft a commencé à désactiver par défaut les macros Office (voir Les hackers trouvent des alternatives aux macros de Microsoft Office).
Dissimulation HTML
Les campagnes QakBot et IceID, indique le rapport, piègent leurs victimes avec des fichiers HTML malveillants déguisés en documents PDF. Lorsque les victimes ouvrent ces fichiers, elles sont redirigées vers de faux visionneurs de documents en ligne qui se font passer pour des pages web d’Adobe ou de Google Drive et leur demandent d’ouvrir un fichier ZIP chiffré censé contenir le document.
Lorsque la victime saisit sur la page web le mot de passe qui lui a été fourni, le fichier ZIP déploie alors un logiciel malveillant sur son PC.
« Les archives sont faciles à chiffrer, ce qui aide les acteurs malveillants à dissimuler les logiciels malveillants et à contourner les proxys web, les bacs à sable ou les analyseurs d’e-mails », a déclaré Alex Holland, analyste senior en logiciels malveillants chez HP Wolf Security, dans un communiqué. « Cela rend les attaques difficiles à détecter, en particulier lorsqu’elles sont combinées à des techniques de dissimulation HTML. »
C’est d’autant plus problématique lorsque l’ingénierie sociale est bien pensée. « Ce qui était intéressant dans les campagnes QakBot et IceID, c’était le soin apporté à la création des fausses pages : ces campagnes étaient plus convaincantes que ce que nous avions vu auparavant, ce qui compliquait la tâche des utilisateurs pour déterminer quels fichiers étaient fiables et lesquels ne l’étaient pas », a déclaré Holland.
« Nous nous attendons à ce que les variantes de conception de la dissimulation HTML et l’usurpation de marques s’accélèrent, tandis que les attaquants expérimentent pour trouver les leurres les plus efficaces », avertit le rapport.
Voir les meilleures solutions EDR
Une chaîne d’infection modulaire
Une autre campagne observée à la mi-septembre utilise une chaîne d’infection modulaire qui permet aux attaquants de modifier les charges malveillantes et d’introduire de nouvelles fonctionnalités.
L’attaque commence par un e-mail contenant une pièce jointe Microsoft Word, mais à l’ouverture du document, celui-ci demande l’autorisation de charger une feuille de calcul Excel intégrée. Si la victime donne son autorisation, la feuille de calcul exécute alors des fichiers malveillants hébergés sur des sites de partage de fichiers.
Comme le logiciel malveillant n’est pas directement inclus dans la pièce jointe envoyée à la victime, il est également plus difficile à détecter pour les outils de sécurité.
« Les attaquants ont hébergé différents composants de la campagne malveillante sur des serveurs web distants et ont utilisé diverses techniques pour exécuter la charge malveillante », indique le rapport. « Cette approche modulaire est avantageuse pour les attaquants, car elle permet de remplacer facilement les charges et de modifier le flux d’exécution en cours de campagne. »
« Comme on peut le voir, les attaquants changent constamment de techniques, ce qui rend la tâche très difficile aux outils de détection », a déclaré Ian Pratt, responsable mondial de la sécurité des systèmes personnels chez HP, dans un communiqué.
Voir les meilleures solutions de passerelle de messagerie sécurisée





