Les attaquants continuent d’exploiter les pilotes Microsoft signés

En décembre dernier, Microsoft a collaboré avec SentinelOne, Mandiant et Sophos pour répondre à un problème dans lequel des pilotes certifiés par le programme Windows Hardware Developer de Microsoft étaient utilisés pour valider des logiciels malveillants. Malheureusement, le problème n’a pas disparu. Dans un récent post sur Mastodon, l’expert en sécurité Kevin Beaumont a observé : « Microsoft signe toujours numériquement des logiciels malveillants […]

Écrit par
Jeff Goldman
Jeff Goldman
Apr 21, 2023
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

En décembre dernier, Microsoft a collaboré avec SentinelOne, Mandiant et Sophos pour répondre à un problème dans lequel des pilotes certifiés par le programme Windows Hardware Developer de Microsoft étaient utilisés pour valider des logiciels malveillants de groupe 2.

Malheureusement, le problème n’a pas disparu.

Dans un récent post sur Mastodon, l’expert en sécurité Kevin Beaumont a observé : « Microsoft signe toujours numériquement des pilotes de noyau malveillants, car l’entreprise ne parvient pas à identifier les logiciels malveillants (cela se répète encore et encore). »

Beaumont a fourni trois exemples de chevaux de Troie d’accès à distance qui avaient été vérifiés par Microsoft comme étant des logiciels légitimes, ajoutant : « Si vous disposez de VirusTotal de Google (comme Microsoft), vous pouvez lancer une recherche de ce type pour les trouver. signature:”Microsoft Windows Hardware Compatibility Publisher” p:5+ tag:signed name:.sys»

En réponse à une demande d’informations par e-mail de eSecurity Planet, un porte-parole de Microsoft a reconnu que le problème persistait, déclarant : « Nous avons suspendu les comptes vendeurs des partenaires. En outre, Microsoft Defender Antivirus bloque et détecte ces fichiers. »

Le problème fondamental demeure, et Microsoft n’a pu que suspendre les comptes des contrevenants individuellement.

La première réponse de Microsoft

Dans des recommandations publiées pour la première fois le 13 décembre 2022, l’entreprise a déclaré : « Microsoft a été informée que des pilotes certifiés par le programme Windows Hardware Developer de Microsoft étaient utilisés à des fins malveillantes dans le cadre d’activités post-exploitation. Lors de ces attaques, l’attaquant avait déjà obtenu des privilèges d’administrateur sur les systèmes compromis avant d’utiliser les pilotes. »

SentinelOne, Mandiant et Sophos ont informé Microsoft du problème en octobre 2022, et l’entreprise a ouvert une enquête. « Cette enquête a révélé que plusieurs comptes de développeurs du Microsoft Partner Center participaient à la soumission de pilotes malveillants afin d’obtenir une signature Microsoft, a ajouté l’entreprise. Une nouvelle tentative de soumission d’un pilote malveillant pour signature, le 29 septembre 2022, a conduit à la suspension des comptes vendeurs au début du mois d’octobre. »

Advertisement

En accord avec l’explication plus récente du porte-parole de Microsoft ci-dessus, l’entreprise avait déclaré à l’époque que des mises à jour de sécurité de Windows avaient été publiées pour révoquer le certificat des fichiers concernés, que les comptes vendeurs des partenaires avaient été suspendus et que les détections de blocage de Microsoft Defender avaient été mises à jour afin de détecter les pilotes spécifiques utilisés à des fins malveillantes.

Malicious driver signed by Microsoft. Source: Kevin Beaumont

Voir les 25 principaux comptes de cybersécurité sur Twitter – et 5 sur Mastodon

La signature de code perd de son efficacité

Les chercheurs de Sophos ont indiqué à l’époque que les acteurs malveillants, qui avaient déjà utilisé des certificats signés par des entreprises moins réputées dans le cadre d’attaques similaires, « remontent la pyramide de confiance et tentent d’utiliser des clés cryptographiques de plus en plus fiables pour signer numériquement leurs pilotes. Les signatures d’un grand éditeur de logiciels digne de confiance augmentent les chances que le pilote se charge dans Windows sans entrave. »

Et les chercheurs de SentinelOne ont souligné que ce n’était pas la première fois que Microsoft était confrontée à ce problème, écrivant : « En juin 2021, GData a publié un billet de blog sur un rootkit Netfilter malveillant signé selon le même processus. »

« La perte d’efficacité de la signature de code constitue une menace pour les mécanismes de sécurité et de vérification à tous les niveaux des systèmes d’exploitation, a ajouté SentinelOne à l’époque. Nous espérons que Microsoft prendra des mesures pour envisager de nouvelles améliorations destinées à renforcer la sécurité de son processus de signature et à contribuer au maintien de la confiance implicite accordée aux pilotes signés par Microsoft. »

À lire également : Comment les pirates échappent à la détection

Comment les organisations doivent réagir

Barry Vengerik, principal senior chez Mandiant, qui fait désormais partie de Google Cloud, a déclaré à eSecurity Plant par e-mail qu’il s’attendait à ce que le problème persiste. « On ne sait pas clairement ce que Microsoft peut faire en l’absence d’une détection plus étendue des fichiers malveillants soumis au portail Windows Hardware Compatibility Publisher, a-t-il déclaré.

« Nous recommandons aux organisations de s’appuyer sur les détections comportementales pour surmonter la confiance implicite accordée aux fichiers binaires signés par Microsoft et générer des alertes en cas d’activités suspectes ou assimilables à celles d’un rootkit, a ajouté Vengerik. Nous avons également présenté des mesures pour mener des recherches proactives dans la section « Hunting and Blocking » de notre billet de décembre. Enfin, nous recommandons aux organisations d’examiner les mesures préconisées dans l’avis de Microsoft. »

Advertisement

À lire ensuite :

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.