Un rançongiciel qui cible les utilisateurs d’ordinateurs individuels exploite une faille zero-day de Windows pour infecter ses victimes, a découvert Will Dormann, analyste senior en vulnérabilités chez ANALYGENCE.
Des chercheurs de HP Wolf Security ont récemment publié un billet de blog sur la capacité de la campagne de rançongiciel Magniber à utiliser JavaScript pour déguiser un fichier malveillant en antivirus ou en mise à jour de Windows 10. Magniber cible les utilisateurs d’ordinateurs individuels en exigeant une rançon de 2 500 dollars US, plutôt que de viser de grandes entreprises.
La campagne semble avoir été révélée pour la première fois par un message sur un forum en avril.
Les chercheurs de HP ont noté que le rançongiciel s’appuie sur des « techniques astucieuses pour échapper à la détection, comme l’exécution du rançongiciel en mémoire, le contournement du contrôle de compte d’utilisateur (UAC) de Windows et le contournement des techniques de détection qui surveillent les hooks en mode utilisateur en utilisant des appels système plutôt que les bibliothèques d’API Windows standard ».
Comme l’a observé Dormann, le groupe a récemment ajouté une nouvelle technique à son arsenal.
À lire également : Comment récupérer ses données après une attaque par rançongiciel
Contourner les avertissements MOTW de Windows
Alors qu’il s’était d’abord propagé principalement par l’intermédiaire de fichiers MSI et .exe, Magniber était distribué au moyen de fichiers JavaScript à partir de septembre 2022, ont noté les chercheurs de HP.
En réponse au rapport de HP, Dormann a constaté la semaine dernière que les fichiers JavaScript distribués par Magniber sont signés avec une signature Authenticode malformée, ce qui permet à Windows d’ouvrir le fichier sans afficher de boîte de dialogue d’avertissement Mark-of-the-Web (MOTW).
Un fichier JavaScript non signé déclenche une boîte de dialogue d’avertissement, a précisé Dormann, tandis qu’un fichier signé de manière incorrecte s’exécute simplement sans déclencher la boîte de dialogue.
Mitja Kolsek, PDG d’ACROS Security, a réagi : « Bon sang, nous venons de corriger le bug de décompression de Windows pour nous assurer que les fichiers extraits disposent de MOTW, et voilà qu’apparemment MOTW n’a aucune importance, puisqu’il suffit d’apposer sur le fichier n’importe quel bloc de données ressemblant à une signature pour que Windows lui fasse confiance ? »
Dormann n’a guère rassuré les utilisateurs en soulignant : « Eh bien, cela ne semble concerner que les éléments qui s’appuient sur Authenticode. »
À lire également : Comment déchiffrer des fichiers chiffrés par un rançongiciel — et que faire en cas d’échec
Introduit avec Windows 10
Dormann a ensuite observé que Windows 8.1 affiche bien une boîte de dialogue d’avertissement, ce qui laisse penser que la faille a probablement été introduite avec la sortie de Windows 10.
Comme il l’a expliqué à BleepingComputer, le bug est lié à la fonctionnalité SmartScreen « Vérifier les applications et les fichiers » de Windows 10, accessible dans Sécurité Windows > Contrôle des applications et du navigateur > Paramètres de protection fondée sur la réputation.
« Ce problème concerne la fonctionnalité SmartScreen, nouvelle depuis Windows 10, a déclaré Dormann. Et désactiver “Vérifier les applications et les fichiers” rétablit le comportement historique de Windows, dans lequel les invites MOTW ne sont pas liées aux signatures Authenticode », a-t-il expliqué.
Il faut donc trouver un compromis : si vous activez cette fonctionnalité, Windows analyse les fichiers non signés, mais il ne faut pas beaucoup d’efforts pour la contourner. Comme Dormann l’a expliqué à BleepingComputer, « les individus malveillants qui exploitent ce bug peuvent obtenir de Windows un comportement MOINS SÉCURISÉ que lorsque la fonctionnalité est désactivée ».
Mise à jour : 0patch a publié un micropatch temporaire gratuit pour résoudre le problème de MOTW en attendant que Microsoft publie un correctif officiel.
À lire ensuite : La réponse aux vulnérabilités est-elle la gestion des correctifs en tant que service ?





