Avec près de 200 milliards de dollars de chiffre d’affaires annuel, Microsoft est le premier éditeur de logiciels et fournisseur de technologies de l’information (IT) au monde. Ses produits sont largement utilisés par les entreprises comme par les particuliers. Cela en fait également la principale source de vulnérabilités ciblées par les hackers.
Selon la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis, plus d’un tiers de toutes les vulnérabilités exploitées activement cette année ont affecté des systèmes Microsoft. Ce chiffre a atteint près de 50 % en février et en mai.
La situation est préoccupante, car ces vulnérabilités touchent des programmes largement utilisés (et essentiels) tels que Teams, Outlook, Office, SQL Server, Windows et Windows Server. Microsoft a fait d’impressionnants progrès en tant que fournisseur de solutions de sécurité, mais certains chercheurs en cybersécurité estiment que le géant des logiciels et du cloud pourrait faire davantage pour intégrer la sécurité à ses propres produits.
La semaine dernière, des chercheurs ont trouvé des preuves que des hackers exploitaient activement une vulnérabilité zero-day, baptisée « Follina », qui permet finalement une exécution de code à distance (RCE) sous Windows au moyen de documents Microsoft Office piégés.
Le malware se charge depuis des serveurs distants et contourne Microsoft Defender, selon Nao Sec, une équipe japonaise de recherche en cybersécurité. Répertoriée sous le nom de CVE-2022-30190, la vulnérabilité permet à un attaquant « d’installer des programmes, d’afficher, de modifier ou de supprimer des données, ou de créer de nouveaux comptes dans le contexte autorisé par les droits de l’utilisateur ».
Microsoft a publié des stratégies d’atténuation le 30 mai. Les utilisateurs et les administrateurs sont vivement encouragés à désactiver le protocole d’URL MSDT et à lire attentivement les recommandations. Même le volet d’aperçu de l’Explorateur Windows devrait être désactivé, car les attaquants peuvent exploiter un vecteur d’attaque lorsque les victimes prévisualisent les documents infectés.
À lire également : Les meilleurs outils de gestion des vulnérabilités
Follina et le protocole d’URL MSDT
Le Microsoft Windows Support Diagnostic Tool (MSDT) est un outil de diagnostic matériel fourni par Windows pour identifier les valeurs ou les problèmes liés aux périphériques matériels ou aux logiciels. Selon Microsoft, toutes les versions de Windows encore maintenues (par exemple avec des correctifs) sont vulnérables à Follina.
Pour démontrer la faille, les chercheurs de Nao Sec ont créé un document exploitant la fonctionnalité de modèle distant de Microsoft Word afin de récupérer un fichier HTML malveillant qui a ensuite utilisé le schéma d’URI ms-msdt d’Office pour exécuter PowerShell dans le contexte de Word :
Un attaquant peut ainsi exploiter la faille d’Office pour exécuter du code arbitraire « avec les privilèges de l’application appelante ». John Hammond, chercheur en cybersécurité chez HuntressLabs, a créé une vidéo pour aider les utilisateurs à visualiser l’exploit.
Pour ne rien arranger, les documents infectés contourneraient probablement les solutions EDR. En effet, rien n’est malveillant à l’exception du lien vers le modèle HTML distant qui contient la charge utile :
La plupart des démonstrations se terminent par l’exécution de calc.exe ou de notepad.exe, car il s’agit d’une preuve de concept classique utilisée lors des CTF et, plus généralement, dans le cadre de la sensibilisation à la cybersécurité. Mais dans des conditions réelles, les acteurs malveillants peuvent causer de graves dommages avec cette technique.
Découvrez notre sélection des meilleurs outils EDR
Un chercheur critique l’approche de Microsoft en matière de sécurité
Kevin Beaumont est le chercheur en sécurité qui a baptisé la vulnérabilité Follina et l’a publiquement identifiée comme un zero-day après la publication de la POC (preuve de concept) par Nao Sec. Il explique l’avoir appelée ainsi « parce que l’échantillon repéré dans le fichier fait référence à 0438, l’indicatif téléphonique de Follina, en Italie ».
Selon Beaumont, la vulnérabilité était exploitée depuis plus d’un mois et la réaction de Microsoft a été inadéquate. En effet, Microsoft avait été informé en mars 2021 que le protocole d’URL MSDT pouvait être utilisé, par exemple avec Microsoft Teams, pour exécuter du code, mais le MSRC de Microsoft a décidé de clore le ticket.
Dans son article, le chercheur a souligné que « la surface d’attaque du protocole MS dans Office est extrêmement vaste » et que des logiciels populaires tels qu’Outlook permettent aux utilisateurs de cliquer sur n’importe quel lien hypertexte, autorisant divers schémas d’URI Windows et augmentant les chances d’échapper à la détection.
Comme Follina, qui n’a toujours pas été corrigée, ces problèmes restent préoccupants et nécessiteraient « une nouvelle passe de renforcement », mais ce qui inquiète davantage Beaumont, c’est que « Microsoft n’a pas attribué de CVE ni informé ses clients, mais l’a corrigée discrètement dans Microsoft Teams en août 2021. L’entreprise n’a pas corrigé MSDT dans Windows ni le vecteur dans Microsoft Office ».
Plusieurs articles de blog publiés en mars 2022 ont mis en évidence le même problème. Un autre ticket a même été ouvert en avril 2022 à propos d’un exploit ciblant la Russie, dissimulé dans une invitation à un prétendu entretien d’embauche, mais le MSRC de Microsoft a une nouvelle fois clôturé le ticket.
Le 30 mai, Microsoft a attribué un CVE et publié un article de blog pour finalement le classer comme zero-day le lendemain.
Il convient de noter que les solutions de contournement ont elles aussi été critiquées, et pas seulement par Beaumont. D’autres chercheurs en sécurité, comme Hammond, s’attendent à voir apparaître à l’avenir des RCE sans clic exploitant MSDT.
Comment se protéger contre Follina
Microsoft recommande les mesures d’atténuation suivantes pour se protéger contre les exploits Follina :
- Ouvrir une invite de commandes
- Sauvegarder l’entrée de registre associée au protocole d’URL MSDT à l’aide de la ligne de commande « reg export HKEY_CLASSES_ROOT\ms-msdt > backup_entry »
- Supprimer l’entrée avec « reg delete HKEY_CLASSES_ROOT\ms-msdt /f »
Les utilisateurs pourront la réactiver à l’aide d’une simple commande « reg import backup_entry ».
Il est important de noter que l’exploit n’a rien à voir avec les macros. Ainsi, même si leur désactivation peut atténuer d’autres attaques, elle ne réglera absolument pas le problème dans le cas présent.
La CISA exhorte les utilisateurs et les administrateurs à consulter les recommandations de Microsoft pour la CVE-2022-30190 : Microsoft Support Diagnostic Tool Vulnerability, et à appliquer les solutions de contournement nécessaires.
Les équipes de sécurité peuvent utiliser ce document Microsoft ainsi que cette règle de recherche de menaces dans le cadre de leurs investigations.
Plus généralement, cet incident invite à redoubler de vigilance avec les documents Word, en particulier ceux envoyés par e-mail, car dans ce cas, la plupart des passerelles de messagerie ne les signaleront probablement pas comme suspects.
À lire ensuite : Les meilleures solutions de passerelle de messagerie sécurisée pour 2022





