Les attaques zero-click, une menace grandissante

La plupart des attaques poussent les victimes potentielles à cliquer pour installer un logiciel malveillant ou les redirigent vers une page d’hameçonnage afin de voler leurs identifiants. Les attaques zero-click suppriment cet obstacle. Elles peuvent compromettre l’appareil ciblé malgré une bonne hygiène et de bonnes pratiques de sécurité de la part de la victime. L’ingénierie sociale n’est pas nécessaire, car le programme peut implanter directement des portes dérobées sans consentement forcé […]

Écrit par
Julien Maury
Julien Maury
Feb 23, 2022
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La plupart des attaques poussent les victimes potentielles à cliquer pour installer un logiciel malveillant ou les redirigent vers une page d’hameçonnage afin de voler leurs identifiants.

Les attaques zero-click suppriment cet obstacle. Elles peuvent compromettre l’appareil ciblé malgré une bonne hygiène et de bonnes pratiques de sécurité de la part de la victime. L’ingénierie n’a pas besoin d’être sociale, car le programme peut implanter directement des portes dérobées sans consentement forcé.

Le logiciel Pegasus de NSO Group a régulièrement fait la une ces dernières années pour avoir utilisé des attaques zero-click afin d’installer son logiciel espion. Ce logiciel a exploité des vulnérabilités zero-day et des failles logicielles non corrigées, la plupart du temps inconnues des victimes et des entreprises.

D’autres acteurs, comme Paragon, Candiru et Cognyte Software, auraient également utilisé des exploits zero-click pour installer des logiciels, mais NSO Group est l’utilisateur le plus connu et le plus souvent cité de cette tactique.

À lire aussi : Les meilleurs logiciels de gestion des correctifs

Le modèle économique de NSO se diffuse

Pegasus réalise des piratages zero-click en exploitant des failles de sécurité dans des applications populaires installées par défaut sur iOS et Android, comme WhatsApp, Telegram, Skype ou iMessage.

Ces vulnérabilités peuvent rester non corrigées, voire inconnues, mais certains acteurs comme les agences gouvernementales en ont connaissance et savent les exploiter pour espionner des personnes d’intérêt, comme des hackers, des militants, des employés d’entreprise, voire des dirigeants politiques et des journalistes.

Le logiciel de NSO fournit une interface permettant de mener ce type de cyberattaques de haut niveau, une sorte d’approche commerciale du piratage à grande échelle. Selon Bloomberg, ce modèle économique semble être utilisé par au moins trois autres entreprises israéliennes — Paragon, Candiru et Cognyte Software Ltd.

Les États-Unis ont placé ces entreprises sur liste noire, mais il semble exister de nombreuses places de marché où des entreprises peuvent vendre des plateformes exploitant des exploits zero-day commercialisés par divers acteurs, généralement des hackers, mais aussi des chercheurs en sécurité grâce à d’importantes primes aux bugs.

Advertisement

Cet écosystème florissant pourrait être difficile à enrayer pour les autorités, car les acteurs étatiques et les gouvernements disposent de ressources presque illimitées pour acheter ces armes électroniques.

À lire aussi : Les autorités fédérales alertent sur les attaques par rançongiciel et les vulnérabilités des infrastructures critiques

Logiciels espions et zero-day : un marché préoccupant

Une fois que l’attaque zero-click a réussi à compromettre l’appareil ciblé par le biais d’une simple connexion sans fil comme le Wi-Fi, le Bluetooth, le GSM ou la LTE, NSO peut espionner toutes les activités d’un utilisateur, notamment ses e-mails, ses appels téléphoniques et ses SMS. Le logiciel peut également suivre la localisation de l’utilisateur et utiliser la caméra et le microphone pour littéralement tout enregistrer et extraire des informations.

Il peut même accéder au firmware de la puce afin d’obtenir un accès root à l’appareil, ce qui constitue une importante élévation de privilèges.

Les chercheurs décrivent des attaques où le piratage se déroule silencieusement en arrière-plan, ou par l’intermédiaire de processus déguisés en services système iOS, Android et Microsoft, ou encore de messages piégés qui disparaissent automatiquement, ce qui les rend impossibles à repérer pour les victimes.

Les vulnérabilités zero-day sont devenues un marché florissant, et quiconque dispose des moyens financiers pour acheter ces failles qui viennent d’être découvertes peut désormais accéder à un vaste éventail d’exploits de haut niveau permettant aux hackers de contourner les protections courantes. Cela peut avoir des conséquences tragiques pour les défenseurs des droits humains dans certains pays, ou entraîner la divulgation d’informations confidentielles et mettre les entreprises en danger.

À lire aussi : Les meilleurs outils de gestion des vulnérabilités

Pegasus est peut-être moins furtif que ne l’affirme NSO

NSO affirme fournir son logiciel espion aux gouvernements uniquement pour « enquêter sur le terrorisme et la criminalité ». Mais les enquêteurs techniques d’Amnesty International ont rédigé un rapport d’analyse forensique qui est parvenu à une conclusion différente : « Cette recherche a révélé une surveillance illégale généralisée et des violations des droits humains perpétrées au moyen du logiciel Pegasus de NSO Group. »

Les équipes de sécurité ont également contesté l’affirmation de NSO selon laquelle Pegasus « ne laisse absolument aucune trace ». L’exhaustif rapport d’Amnesty International a identifié plusieurs schémas dans les attaques, notamment des messages similaires et des domaines d’exploitation tels que free247downloads[.]com, avec un numéro de port élevé non standard et un sous-domaine de quatrième niveau comme https://bun54l2b67.get1tn0w.free247downloads.[]com:30495/szev4hz.

Advertisement

Le Security Lab d’Amnesty International a créé une boîte à outils baptisée MVT (Mobile Verification Toolkit) pour examiner les appareils mobiles et détecter Pegasus. Le rapport révèle des détails sur les attaques, comme les applications et services ciblés tels qu’Apple Music, iMessage ou Apple Photos.

Mais le plus intéressant pourrait être la découverte de tentatives infructueuses visant à dissimuler les preuves de la compromission. Amnesty a constaté que Pegasus « a commencé à manipuler les bases de données et les enregistrements système des appareils infectés pour dissimuler ses traces et entraver les travaux de recherche d’Amnesty International et d’autres enquêteurs ».

Amnesty a révélé certaines incohérences, comme des effacements incomplets de données, qui pourraient constituer un indicateur important pour l’analyse forensique. Mais même si Pegasus déguisait des processus malveillants en services système iOS légitimes, cela pourrait constituer un autre indicateur de compromission. La liste est disponible sur GitHub.

Cette organisation internationale de défense des droits humains suit les campagnes de NSO depuis des années et recueille des informations pour découvrir l’infrastructure sophistiquée des attaques de Pegasus. Elle a même créé un système de versionnement, par exemple la « version 4 », pour décrire l’évolution du logiciel espion.

Comment se protéger contre les menaces zero-click

Les attaques zero-click sont l’outil des hackers les plus sophistiqués et sont donc difficiles à prévenir, mais les équipes et les professionnels de l’investigation forensique doivent résister à la tentation du nihilisme en matière de sécurité.

Si l’hygiène de sécurité et la formation des employés ne suffisent plus, les entreprises peuvent améliorer leur préparation en commençant par admettre que les compromissions et les attaques sont possibles, sinon inévitables.

Les approches classiques telles que la protection des terminaux, la gestion stricte des correctifs et les architectures zero-trust sont des moyens efficaces d’atténuer les menaces zero-click.

En outre, la détection comportementale fondée sur l’IA et l’apprentissage automatique peut repérer les activités et les vecteurs anormaux, précisément ceux qu’utiliseraient Pegasus et les logiciels espions similaires. Cette technologie, souvent appelée analyse du comportement des utilisateurs et des entités (UEBA), est proposée comme produit autonome, mais apparaît aussi de plus en plus comme fonctionnalité dans des produits de sécurité plus traditionnels tels que les solutions EDR et les solutions SIEM. Aucune entreprise ne peut se permettre de s’en passer.

Advertisement

Pour certaines entreprises, les primes aux bugs peuvent également constituer un bon investissement pour détecter les vulnérabilités discrètes avant qu’elles ne soient vendues sur le dark web. Seul bémol : un tel programme peut aussi attirer des mercenaires et faire monter les enchères, mais il reste une stratégie précieuse lorsque le risque est élevé.

Pegasus a montré qu’il existe un modèle économique pour ce type d’activité. Les entreprises qui manipulent des données sensibles ou opèrent dans des environnements à risque devraient donc investir dans la prévention, peut-être cesser d’utiliser des appareils iOS ou Android et acheter du matériel spécifique lorsque cela est nécessaire.

À lire ensuite : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.