Devenir cybercriminel n’a jamais été aussi facile

Les vulnérabilités zero-day ne sont plus réservées aux hackers d’élite. Des scripts automatisés sont désormais disponibles sur GitHub, permettant même aux hackers débutants d’explorer ces failles de sécurité jusque-là inconnues. C’est l’un des enseignements du rapport HP Wolf Security Threat Insights publié aujourd’hui. Le rapport indique que le délai moyen nécessaire à une entreprise pour […]

Écrit par
Julien Maury
Julien Maury
Oct 14, 2021
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Vulnérabilités zero-day ne sont plus réservées aux hackers d’élite. Des scripts automatisés sont désormais disponibles sur GitHub, permettant même aux hackers débutants d’explorer ces failles de sécurité jusque-là inconnues.

C’est l’un des enseignements du rapport HP Wolf Security Threat Insights publié aujourd’hui.

Le rapport indique que le délai moyen nécessaire à une entreprise pour appliquer, tester et déployer complètement les correctifs avec les vérifications appropriées est de 97 jours, ce qui crée une large fenêtre durant laquelle les vulnérabilités nouvellement découvertes peuvent être exploitées.

Anatomie d’une exploitation zero-day

Le rapport HP Wolf indique que les exploits d’une vulnérabilité zero-day de Windows (CVE-2021-40444) ont été automatisés et partagés sur GitHub seulement trois jours après le premier exploit découvert le mois dernier.

La vulnérabilité permettait l’exécution de code à distance via le moteur de navigateur MSHTML (Internet Explorer repose sur ce moteur) au moyen de documents Microsoft Office. Si l’utilisateur n’ouvrait pas un document en mode lecture seule (le mode sécurisé), les macros étaient activées, libérant des logiciels malveillants.

Si le mode lecture seule permettait d’atténuer l’attaque, l’exploit pouvait également compromettre un appareil via le volet de prévisualisation de l’Explorateur de fichiers, faisant passer la menace au niveau supérieur.

Ces attaques servent généralement à installer des portes dérobées sur les appareils infectés et à vendre l’accès à des groupes de ransomware et à d’autres acteurs malveillants. Avec la tendance du ransomware en tant que service (RaaS), la barrière à l’entrée devient très faible pour les hackers, ce qui est une mauvaise nouvelle pour les personnes chargées de défendre les réseaux d’entreprise.

À lire aussi : Les meilleurs services de suppression et de récupération après une attaque de ransomware

Les fournisseurs cloud légitimes utilisés comme hébergeurs

Microsoft OneDrive est un service d’hébergement et de synchronisation de fichiers. Microsoft inclut ce service par défaut dans la plupart de ses produits, ce qui facilite le passage des fichiers hébergés sur la plateforme aux tests de liste blanche et de détection d’intrusion.

Les chercheurs ont découvert que le cheval de Troie d’accès à distance Remcos (RAT), utilisé dans une campagne récente de GuLoader, était hébergé sur OneDrive. Ils ont également découvert plusieurs familles de logiciels malveillants hébergées sur la plateforme de réseau social Discord.

Advertisement

Le RAT est particulièrement insidieux, car il n’apparaît pas dans la liste des programmes et processus actifs. Il ne ralentit pas l’ordinateur et ne supprime pas de fichiers. Son objectif est de rester indétectable afin d’exfiltrer des données, ce qui est utile notamment pour les acteurs malveillants sophistiqués.

En règle générale, le meilleur conseil de sécurité dans ce cas serait d’éviter de télécharger des fichiers provenant de sources peu fiables, mais OneDrive et Discord sont des plateformes légitimes. Les plateformes cloud suppriment rapidement ces comptes, mais les hackers s’en moquent. Ils n’ont besoin que de quelques heures pour mener leurs opérations.

Les pièces jointes, principal vecteur d’attaque

Dans son rapport, l’équipe de Wolf révèle que 89 % des logiciels malveillants détectés ont été transmis par e-mail. Dès que les victimes ouvrent les pièces jointes, celles-ci déploient le logiciel malveillant. Les attaquants utilisent cette porte d’entrée pour voler les identifiants de comptes professionnels ou de portefeuilles de cryptomonnaies.

Voici d’autres statistiques à retenir :

  • Les pièces jointes les plus couramment utilisées pour transmettre des logiciels malveillants sont les fichiers d’archive (38 % – contre 17,26 % au trimestre précédent), les documents Word (23 %), les feuilles de calcul (17 %) et les fichiers exécutables (16 %)
  • Les leurres de hameçonnage les plus courants sont « commande », « paiement », « nouveau », « devis » et « demande »
  • 12 % des logiciels malveillants transmis par e-mail et isolés avaient contourné au moins un scanner de passerelle, un outil courant de protection des e-mails

Les hackers innovent constamment, remplaçant tous les quelques mois le script ou le type de fichier qu’ils utilisent et créant des charges utiles avec des langages affichant de faibles taux de détection, comme JavaScript ou HTA (documents HTML).

L’objectif n’est pas d’utiliser des technologies de pointe, mais de tromper les outils de détection et d’atterrir dans les boîtes de réception des employés afin de maximiser les chances de compromettre le système et éventuellement de se propager à d’autres systèmes.

À lire aussi : Comment DMARC peut protéger contre les ransomwares

La détection seule ne suffit pas

Selon Ian Pratt, responsable mondial de la sécurité des systèmes personnels chez HP, le paysage des menaces est trop dynamique pour se reposer uniquement sur la détection.

« Les entreprises doivent adopter une approche en plusieurs niveaux de la sécurité des terminaux, en suivant les principes du zero trust afin de contenir et d’isoler les vecteurs d’attaque les plus courants, comme les e-mails, les navigateurs et les téléchargements, a déclaré Pratt. « Cela éliminera la surface d’attaque de catégories entières de menaces, tout en donnant aux entreprises le temps nécessaire pour coordonner leurs cycles de correctifs en toute sécurité sans perturber les services. »

Advertisement

Le zero trust est l’opposé de la confiance implicite. Au lieu de supposer que tout est sûr sur le réseau, il part du principe qu’il y a eu compromission et vérifie explicitement les vecteurs et les terminaux potentiels. Il garantit un accès avec le minimum de privilèges afin de réduire les possibilités offertes aux hackers.

Une fausse impression de sécurité peut contribuer aux attaques. Disposer d’outils de détection et de surveillance est rassurant, mais ils sont loin d’être infaillibles.

La rapidité des acteurs malveillants et leur volonté de rester dissimulés et indétectables sont des tendances préoccupantes à long terme. Les acteurs malveillants cherchent à prendre de vitesse les outils automatisés et les équipes d’analyse forensique. Ils redoublent d’efforts pour brouiller les pistes et détruire les preuves, rendant leurs attaques encore plus difficiles à détecter et à retracer.

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.