Si vous avez utilisé un ordinateur pendant plus de 5 minutes, vous connaissez probablement déjà un peu les virus informatiques et les logiciels malveillants. Sur l’Internet moderne, les logiciels malveillants sont omniprésents. Qu’il s’agisse d’e-mails infectés qui dérobent les identifiants d’accès des employés ou de l’épidémie de rançogiciels qui menace le monde de l’entreprise depuis quelques années, les logiciels malveillants peuvent perturber votre organisation de nombreuses façons.
Bien qu’ils soient souvent confondus, les logiciels malveillants et les virus informatiques ne désignent pas nécessairement la même chose. Si tous les virus informatiques sont des logiciels malveillants, tous les logiciels malveillants ne sont pas des virus informatiques. La principale différence entre les virus informatiques et les autres types de logiciels malveillants tient au fait que les virus informatiques fonctionnent, comme leur nom l’indique, de manière similaire aux virus biologiques. Ils commencent par se fixer à des programmes ou à des fichiers présents sur un ordinateur, puis se propagent à d’autres ordinateurs lorsque ces programmes ou fichiers infectés sont ouverts. Les virus informatiques peuvent également s’autorépliquer pour se fixer à encore davantage de programmes et de fichiers. Ce n’est pas nécessairement le cas des autres types de logiciels malveillants. Les rançongiciels, par exemple, ne s’autorépliquent généralement pas.
Il est plus important que jamais d’en apprendre autant que possible sur les virus informatiques et les logiciels malveillants. Selon un rapport récent de Statista, 2,8 milliards d’attaques de logiciels malveillants ont été recensées dans le monde au seul premier semestre 2022. Une étude menée en 2020 sur des projets de tests d’intrusion par Positive Technologies a révélé que des attaquants externes pouvaient pénétrer dans 93 % des réseaux d’entreprise, dont 71 % étaient même vulnérables à des pirates débutants.
Même si nous nous concentrons sur les menaces et les protections actuelles en matière de cybersécurité, il peut être tout aussi important d’examiner l’histoire de ces logiciels malveillants et la manière dont leurs débuts éclairent leur utilisation et leur diffusion actuelles. L’histoire des virus informatiques et des logiciels malveillants remonte presque aussi loin que celle de l’informatique elle-même.
Vous cherchez à vous protéger contre les logiciels malveillants ? Lisez Les meilleures solutions de détection et de réponse sur les terminaux (EDR) en 2022
De la théorie à la réalité : 1948-1971
Bien qu’ils n’aient pas encore été nommés, les virus informatiques ont d’abord été conceptualisés par le mathématicien hongrois John von Neumann, qui a conçu un programme informatique autoréplicatif considéré par certains comme le précurseur des virus informatiques, même s’il n’a jamais été développé ni déployé de la manière dont les virus informatiques le seraient par la suite. Bien que ces travaux aient commencé dans les années 1940, ils ont finalement été compilés et diffusés, avec ses autres travaux sur l’autoréplication, dans l’article de 1966 intitulé « Theory of Self-Reproducing Automata »
Bien que le programme autoréplicatif de von Neumann ait été plus ou moins une expérience de pensée, le programmeur Bob Thomas a développé en 1971 le programme Creeper, souvent cité comme le premier virus informatique. Nommé d’après un personnage de « Scooby-Doo », Creeper était à l’origine destiné à tester la sécurité de l’Advanced Research Projects Agency Network (ARPANET) du département de la Défense des États-Unis, précurseur de l’Internet moderne que nous connaissons, aimons et parfois détestons.
En tant que test de sécurité, les effets de Creeper sur les machines infectées étaient minimes. Il affichait simplement un message à l’écran de l’ordinateur : « I’M THE CREEPER. CATCH ME IF YOU CAN! » Virus plutôt poli, Creeper tentait également de se supprimer de son hôte chaque fois qu’il infectait un nouveau disque dur.
Bien que poli, Creeper restait une nuisance pour certains et, en 1971, Ray Tomlinson développa le premier logiciel antivirus, baptisé Reaper. Reaper parcourait l’ARPANET à la recherche des exemplaires de Creeper qui s’y trouvaient et les supprimait.
Les virus reçoivent leur nom : 1974-1986
Alors que Creeper était un programme relativement inoffensif, le Rabbit Virus de 1974 fut l’un des premiers virus informatiques développés dans une intention malveillante. Nommé ainsi en raison de la vitesse à laquelle il pouvait se dupliquer, Rabbit Virus inondait les ordinateurs infectés de ces copies, ralentissant les machines et pouvant même les faire planter avec une facilité déconcertante.
L’année 1975 vit la création d’un précurseur des chevaux de Troie modernes. Le programme ANIMAL, dans lequel l’ordinateur tentait de deviner à quel animal une personne pensait, au moyen d’un jeu similaire aux « Vingt Questions », était très populaire parmi les utilisateurs d’ordinateurs de l’époque. La version du programme de John Walker contenait un programme caché, appelé PERVADE, qui parcourait les répertoires de l’ordinateur, repérait ceux qui ne contenaient pas de copie d’ANIMAL et y distribuait des copies d’ANIMAL. Comme Creeper, ce programme était toutefois relativement inoffensif et veillait à ne pas supprimer les fichiers système importants lorsqu’il se copiait partout.
Fred Cohen, étudiant diplômé de l’University of Southern California, a conçu un logiciel malveillant sans nom capable de prendre le contrôle des opérations d’un ordinateur. Il est également le premier à avoir défini le terme « virus informatique » Cohen est ensuite devenu un pionnier des techniques de protection contre les virus informatiques.
Cohen croyait également à l’idée de « virus positifs », des programmes bénéfiques capables de se propager comme un virus informatique. Il a conçu le virus de compression, destiné non pas à endommager ou supprimer les fichiers infectés, mais à les rendre plus petits.
En 1986, le premier virus informatique pour PC, Brain, fut diffusé à grande échelle. Propagé par des disquettes infectées, Brain remplaçait le secteur d’amorçage de la disquette par une copie du virus. Créé par les frères Amjad Farooq Alvi et Basit Farooq Alvi, le virus devait repérer les copies piratées de certaines disquettes. Au démarrage, il affichait un message qui variait d’une copie à l’autre, mais commençait généralement par « Welcome to the Dungeon », en référence à un ancien forum de programmation. Les noms, adresses et numéros de téléphone des frères étaient également indiqués, avec une demande invitant la victime à les contacter pour supprimer le virus. Comme de nombreux virus informatiques primitifs, Brain était relativement inoffensif et n’avait pas été conçu pour être autre chose qu’une nuisance.
Vous voulez en savoir plus sur les logiciels malveillants ? Découvrez 8 façons dont les logiciels malveillants s’introduisent sur votre appareil
Les vers et l’aube de l’ère Internet : 1987-2000
À mesure que l’Internet commençait à se démocratiser, les premiers virus informatiques capables de se propager via Internet apparurent peu après. Le ver Morris est l’un des premiers exemples de virus informatiques les plus connus. Lancé le 2 novembre 1988 et baptisé du nom de son créateur, Robert Morris, le ver Morris n’avait pas non plus été conçu intentionnellement pour endommager les machines infectées. Il visait plutôt à mettre en évidence les faiblesses des réseaux de l’époque.
Cependant, une erreur de programmation a conduit le ver à se répliquer quel que soit l’état d’infection de l’ordinateur, ce qui a entraîné l’infection des machines par plusieurs copies du ver et, finalement, leur plantage. Robert Morris est devenu la première personne condamnée pour un crime aux États-Unis en vertu du Computer Fraud and Abuse Act de 1986.
À mesure que les virus malveillants devenaient la norme, des contre-mesures furent développées pour limiter les dégâts qu’ils causaient. L’un des premiers logiciels antivirus, VirusScan de McAfee, fut commercialisé en 1987. D’autres pionniers de l’antivirus suivirent rapidement, notamment le programme NOD d’ESET, Anti-Virus Kit de G Data, Antivir de H+BEDV et Avast Antivirus.
Le virus Michelangelo de 1992 fut l’un des premiers virus informatiques à attirer l’attention du grand public, certains fournisseurs ayant vendu par inadvertance du matériel et des logiciels infectés.
À mesure que l’Internet gagnait en popularité, de nouveaux vecteurs d’infection apparurent. Des e-mails en chaîne aux sites Web suspects, les techniques modernes de propagation des logiciels malveillants commencèrent à se développer à l’approche du XXIe siècle.
Les virus de macro — des virus capables d’infecter des documents créés avec des programmes comme Microsoft Word — gagnèrent en popularité au milieu et à la fin des années 1990. L’un des plus connus fut Melissa, en 1999. Propagé par e-mail, le virus utilisait pour objet « Important Message From [infected user]. » À l’ouverture du message, les victimes voyaient apparaître « Here’s that document you asked for. Don’t show anyone else ;) », accompagné d’un fichier Word intitulé « list.doc ». Le document contenait une liste de sites pornographiques ainsi que les mots de passe permettant d’y accéder, puis se propageait avec son contenu NSFW en envoyant un e-mail aux 50 premiers contacts du carnet d’adresses de la victime.
Les attaques d’ingénierie sociale trouvèrent rapidement leur place dans l’univers numérique. Le virus Love Letter de 2000 en fut l’un des premiers exemples. Bien qu’il reprenne des mécanismes similaires à ceux de virus de macro comme Melissa, Love Letter utilisait un fichier Visual Basic Script (VBS) infecté, et non un fichier Word. Avec pour objet « I Love You », Love Letter incitait les victimes à cliquer sur son fichier VBS, libérant ainsi le virus sur leur ordinateur. Une fois présent sur la machine, Love Letter remplaçait et écrasait les fichiers existants par des copies de lui-même.
À lire également : Les meilleures solutions de passerelle de messagerie sécurisée pour 2022
La mobilité et la mondialisation : 2001-2010
À mesure que l’Internet et les ordinateurs devenaient partie intégrante de la vie quotidienne de la société, les virus informatiques et les logiciels malveillants explosèrent, tant en popularité qu’en potentiel de nuisance.
En juillet 2001, le ver Code Red tenta de soumettre l’ensemble de l’Internet à une attaque par déni de service distribué (DDoS). Nommé d’après la saveur de Mountain Dew que buvaient ses découvreurs à ce moment-là, Code Red défigurait les sites Web infectés en y affichant le texte « HELLO! Welcome to http://www.worm.com! Hacked By Chinese! »
En raison du nom du virus et du texte ci-dessus, beaucoup pensèrent à l’époque que le logiciel malveillant provenait de Chine. Toutefois, malgré les déclarations de responsables américains affirmant alors que le virus avait été retracé jusqu’en Chine, aucun élément n’est venu établir un lien entre Code Red et ce pays. En fait, la Chine elle-même fut victime de la deuxième version de Code Red en août 2001.
À son apogée, Code Red avait infecté plus de 359 000 ordinateurs, selon une analyse du Center for Applied Internet Data Analysis (CAIDA). Finalement, tous les ordinateurs infectés furent orientés pour tenter une attaque DDoS visant spécifiquement whitehouse.gov, mais la Maison-Blanche parvint à esquiver l’assaut.
En 2003, l’un des premiers logiciels malveillants conçus pour gagner de l’argent fut découvert. Fizzer était un ver propagé par des pièces jointes qui, une fois installé sur une machine, pouvait effectuer diverses actions malveillantes. Il pouvait installer un programme d’enregistrement des frappes, permettant au pirate d’accéder à des informations sensibles comme les coordonnées bancaires, les mots de passe et les adresses physiques, dès lors que la victime saisissait ces informations sur son ordinateur. Il arrêtait également activement les processus antivirus afin d’échapper à la détection et à la suppression. Enfin, il pouvait même servir de porte dérobée, permettant aux pirates d’accéder à distance aux ressources de la machine infectée.
L’année 2004 vit apparaître Cabir, le premier ver conçu pour infecter les téléphones mobiles. Une fois le téléphone infecté, le texte « Caribe » s’affichait chaque fois que l’appareil était allumé ou utilisé. Le ver tentait ensuite de se propager par signaux Bluetooth sans fil. Les téléphones souhaitant éviter l’infection par Cabir pouvaient désactiver le Bluetooth ou passer en mode invisible.
Stuxnet, découvert en 2010, fut la première tentative documentée de nations souveraines utilisant un logiciel malveillant pour attaquer d’autres nations souveraines. Stuxnet avait été conçu pour perturber les installations nucléaires iraniennes, apparemment afin de ralentir les progrès du pays dans la mise au point d’une bombe atomique. L’attaque retarda effectivement les efforts de l’Iran, détruisant 1 000 des 6 000 centrifugeuses utilisées par le pays pour enrichir l’uranium, mais elle n’arrêta ni ne ralentit l’accumulation d’uranium faiblement enrichi de l’Iran.
Bien que les deux gouvernements aient officiellement nié toute responsabilité dans l’attaque, Stuxnet est aujourd’hui généralement considéré comme le fruit d’une opération conjointe d’Israël et des États-Unis, comme l’ont rapporté notamment « The New York Times » et « The Washington Post ».
Vous souhaitez en savoir plus sur la manière de vous défendre contre les logiciels malveillants ? Lisez Comment prévenir les différents types de logiciels malveillants
L’essor des rançongiciels : 2011-2022
Les années 2010 et le début des années 2020 ont été marqués par une recrudescence des attaques par rançongiciel. Bien qu’ils existent depuis des décennies — le premier cas documenté étant le cheval de Troie AIDS de 1989 — les rançongiciels ont véritablement pris leur essor sur l’Internet moderne. L’apparition de moyens de paiement numériques intraçables comme les cryptomonnaies a représenté une aubaine pour les pirates désireux d’extorquer autant d’argent que possible à leurs victimes sans se faire prendre.
Le cheval de Troie CryptoLocker, lancé en 2013, fut l’un des premiers cas majeurs d’utilisation de rançongiciels à grande échelle : il fit environ 250 000 victimes et extorqua près de 27 millions de dollars US en bitcoins.
Bien que CryptoLocker ait finalement été isolé et neutralisé par des experts en cybersécurité, il constitua une preuve de concept convaincante pour les rançongiciels comme modèle économique. Des rançongiciels imitant CryptoLocker, comme TorrentLocker et CryptoWall commencèrent à apparaître. CryptoWall, en particulier, représentait une menace suffisante pour que l’Internet Crime Complaint Center (IC3) du FBI émette une alerte mettant les citoyens en garde contre ce logiciel malveillant.
En 2015, un groupe de rançongiciels connu sous le nom d’Armada Collective attaqua trois banques grecques par DDoS, exigeant le paiement d’une rançon en bitcoins pour cesser le feu. Le groupe revendiqua également une attaque DDoS contre le fournisseur suisse de messagerie ProtonMail. Cependant, les attaques DDoS contre ProtonMail continuèrent même après le paiement de la rançon. Armada Collective eut moins de succès avec les banques grecques, qui renforcèrent leurs mesures de cybersécurité et parvinrent à poursuivre leurs activités sans perturbations majeures.
En mars 2016, la famille de rançongiciels Petya fut découverte pour la première fois. Contrairement à ses prédécesseurs, qui ne faisaient qu’||||crypter les fichiers, Petya remplaçait l’enregistrement d’amorçage principal de l’ordinateur par une demande de rançon, rendant effectivement la machine inutilisable jusqu’au paiement de celle-ci. Il évolua ensuite pour intégrer également le chiffrement des fichiers. En 2017, une version piratée de Petya, appelée « NotPetya », frappa plusieurs pays européens lors d’une cyberattaque majeure, notamment l’Ukraine et l’Allemagne.
Petya fut initialement développé par un groupe appelé Janus Cybercrime Solutions dans le cadre de sa plateforme de rançongiciel en tant que service (RaaS). En pratique, les cybercriminels pouvaient payer Janus pour utiliser Petya contre leurs cibles, Janus fournissant plusieurs services supplémentaires pour garantir la réussite de l’attaque. En échange, Janus prélevait une part de la rançon versée. Le RaaS devint rapidement une force majeure du cybercrime grâce à Petya et à d’autres rançongiciels importants comme LeakerLocker et WannaCry.
WannaCry est particulièrement remarquable, tant pour son attaque de 2017 visant des utilisateurs du monde entier que pour son mode de propagation. L’attaque fut massive : plus de 230 000 ordinateurs dans plus de 150 pays furent touchés dès le premier jour. Les hôpitaux du NHS au Royaume-Uni comptèrent parmi les plus grandes organisations frappées par WannaCry. La branche britannique du constructeur automobile Nissan fut une autre victime notable.
Il ne s’est pas propagé par des vecteurs plus traditionnels des rançongiciels, comme l’hameçonnage par e-mail, mais par EternalBlue, une faille de Windows développée à l’origine par la National Security Agency (NSA) des États-Unis, puis dérobée et divulguée par le groupe de pirates The Shadow Brokers.
GandCrab fit irruption sur la scène en 2018. Bien que peu impressionnant seul, GandCrab fut rapidement associé à un cheval de Troie voleur d’informations nommé « Vidar », d’après le dieu scandinave de la vengeance. Grâce à Vidar, GandCrab combinait efficacement le vol et le verrouillage des fichiers des victimes, devenant rapidement le RaaS le plus utilisé du marché en 2018 et 2019.
Un partenaire de GandCrab, connu sous le nom de « Team Snatch », contribua à populariser la pratique consistant à divulguer publiquement les données des victimes afin d’accroître la pression sur les cibles et de les inciter à payer la rançon. Il s’agissait probablement de mieux extorquer les entreprises susceptibles de sauvegarder suffisamment leurs données pour que leur suppression ne constitue plus une menace majeure.
L’une des premières fuites publiques majeures de données liées à un rançongiciel eut lieu en novembre 2019, lorsque le groupe de rançongiciels Maze divulgua 700 Mo de données volées au fournisseur américain de services de sécurité et de nettoyage Allied Universal.
Les fuites publiques comme celle d’Allied Universal et les attaques majeures comme l’attaque de 2021 contre Colonial Pipeline ont accru la visibilité et la présence des rançongiciels dans l’espace public. L’attaque contre Colonial Pipeline est également remarquable, car elle pourrait être l’un des premiers cas connus d’un vecteur d’infection provenant d’un mot de passe d’employé compromis trouvé sur le dark Web, plutôt que d’une attaque externe contre les systèmes d’une entreprise.
Aujourd’hui, les rançongiciels continuent de frapper les entreprises et les particuliers à tous les niveaux de la société, pour peu que ces niveaux incluent un accès régulier à Internet. Le rapport 2021 sur la cybercriminalité de l’IC3 a révélé que les rançongiciels avaient causé plus de 49,2 millions de dollars US de pertes aux seuls États-Unis, et cela ne concerne que les attaques par rançongiciel signalées au FBI.
Le FBI n’est pas le seul à disposer de statistiques préoccupantes sur les rançongiciels. L’Index 2022 des renseignements sur les menaces de Security X-Force a révélé que les rançongiciels constituaient le type d’attaque par logiciel malveillant le plus courant traité par l’entreprise en 2021, représentant 21 % du total. Environ 37 % de ces attaques pouvaient être attribuées à une souche spécifique de rançongiciel connue à la fois sous le nom de «REvil » et de « Sodinokibi ».
La deuxième place de l’index d’IBM revenait à une souche de rançongiciel appelée « Ryuk », qui représentait à elle seule près de 20 % des attaques. Le nom « Ryuk » pourrait provenir de la romanisation du chiffre 6 en coréen, de la romanisation d’un nom de famille nord-coréen, d’un village d’Azerbaïdjan ou d’un personnage de la célèbre franchise japonaise « Death Note ».
Ryuk et REvil sont particulièrement remarquables par la durée de leur activité : ils sont apparus pour la première fois en avril 2019 et en août 2018, respectivement. Le rapport d’IBM indique que les opérations de rançongiciel ont généralement une durée de vie d’environ 17 mois. REvil a cessé ses activités en octobre 2021, après 31 mois. En janvier 2022, le Service fédéral de sécurité de Russie a annoncé que le groupe à l’origine de REvil avait « cessé d’exister » et que son infrastructure informatique avait été « neutralisée ».
À lire également : Les meilleures formations de sensibilisation à la cybersécurité pour les employés en 2022
L’impact des virus informatiques et des logiciels malveillants sur la cybersécurité
Le domaine de la cybersécurité, tel que nous le connaissons, n’existerait probablement pas sans la menace des virus informatiques et des logiciels malveillants. La cybersécurité resterait bien sûr nécessaire. Les fuites de données, la compromission des identifiants d’accès, les vols ainsi que les dommages causés au matériel et aux logiciels sont autant de menaces qui existeraient toujours si les logiciels malveillants ne constituaient pas un problème.
Cependant, l’ampleur et la peur suscitées par les attaques majeures de logiciels malveillants, comme le ver Code Red ou l’attaque contre Colonial Pipeline, ont sans aucun doute contribué à propulser la cybersécurité au rang de l’industrie de plus de 150 milliards de dollars US qu’elle était évaluée à représenter en 2021. Le vaste éventail de cadres, d’outils et de solutions comme zero-trust, SIEM, et IDPS n’existerait probablement pas sous les formes actuelles, avec les tarifs actuels, sans la menace bien réelle des pirates et des logiciels malveillants.
Le développement continu des technologies de cybersécurité par les entreprises comme par les gouvernements est entretenu par une bonne dose de crainte face au développement continu des technologies de logiciels malveillants par les groupes criminels comme par les gouvernements. Tout comme Internet lui-même a contribué à façonner notre monde moderne, l’évolution de la menace des virus informatiques et des logiciels malveillants a contribué à façonner la cybersécurité moderne.
Les virus informatiques sont dangereux, mais vous pouvez vous défendre. Découvrez les 4 meilleurs logiciels antivirus de 2022





