Les preuves de concept (PoC) GitHub concernant des vulnérabilités connues pourraient elles-mêmes contenir des malwares dans jusqu’à 10 % des cas, ont découvert des chercheurs en sécurité.
Des chercheurs de l’Institut de technologie informatique avancée de Leiden ont alerté les professionnels de la sécurité sur les risques associés à GitHub et à d’autres plateformes comme pastebin, qui hébergent des PoC publics d’exploits visant des vulnérabilités connues.
Bien que ces PoC soient généralement destinés uniquement à des fins pédagogiques, les chercheurs ont constaté que 4 893 dépôts sur les 47 300 examinés « présentent des signes de contenu malveillant », soit un peu plus de 10 % de l’ensemble des PoC analysés.
Ces « preuves » annonçaient des exploits visant des vulnérabilités divulguées publiquement entre 2017 et 2021.
Consultez les meilleurs outils de gestion des vulnérabilités
Signes révélateurs de PoC malveillants
Pour déterminer si le dépôt est malveillant ou non, les chercheurs ont utilisé des critères précis :
- ils ont vérifié si l’adresse IP de l’éditeur du PoC figurait dans des listes de blocage populaires comme VT ou AbuseIPDB
- ils ont vérifié si le hachage du binaire et de l’exécutable fournis avait été signalé par Virus Total
- ils ont analysé le code obfusqué (hexadécimal, base64).
Ils ont découvert des voleurs d’informations déguisés en PoC légitimes, des scripts Python obfusqués dans des commandes PowerShell et des composants malveillants inactifs que l’auteur pouvait activer.
Certains dépôts semblent contenir des RAT (chevaux de Troie d’accès à distance) comme Houdini, ou effectuer des requêtes inattendues vers des serveurs de commande et de contrôle (C&C), par exemple Cobalt Strike.
À lire également : Les agences de cybersécurité publient des recommandations pour sécuriser PowerShell
Détournement d’outils légitimes
Le détournement d’outils légitimes par des cybercriminels pour tromper des testeurs imprudents n’a rien de nouveau, et j’en ai moi-même fait l’expérience dans le cadre de mon travail.
J’ai créé un dépôt il y a quelque temps pour montrer à quel point il est facile de tromper les débutants en cybersécurité. Le code ne contient aucun code malveillant, comme des requêtes externes, mais il aurait été facile d’en ajouter, en particulier en Python.
Les pirates informatiques utilisent parfois GitHub et des services similaires pour héberger des malwares, car cela leur permet d’échapper à la plupart des outils de détection. C’est une tactique bien connue, difficile à contrer, car de nombreuses équipes utilisent les mêmes plateformes à des fins légitimes.
Cependant, exécuter du code à l’aveugle sans savoir ce qu’il fait est précisément la définition d’un script kiddie. Le problème est que les professionnels de la sécurité peuvent être tentés d’agir imprudemment pour accélérer leurs opérations.
Comment éviter les PoC malveillants
La recommandation, évidente mais toujours utile, est de vérifier tout code avant de l’exécuter sur votre machine, en particulier lorsqu’il s’agit d’une boîte à outils d’exploitation ou d’un rançongiciel.
Si le code est trop obfusqué, c’est un signal d’alerte. Bien sûr, l’obfuscation est souvent indispensable lors de la création de code d’exploitation, mais les testeurs doivent prendre le temps de le désobfusquer et de comprendre précisément ce qu’il fait.
Exploitez des plateformes puissantes comme Virus Total et d’autres bases de données pour vérifier vos échantillons et vos exécutables.
En outre, les testeurs doivent absolument disposer d’un environnement isolé. Il est aujourd’hui beaucoup plus facile de créer un laboratoire, par exemple à l’aide d’une machine virtuelle et d’un système d’exploitation dédié comme Kali Linux.
La plupart des experts en sécurité recommandent d’utiliser des environnements distincts pour les activités sensibles et les tâches quotidiennes.
Bien sûr, votre machine utilisera probablement le même réseau pour les appels externes ; veillez donc à ne pas utiliser votre véritable adresse IP, par exemple en passant par un VPN, et à ne pas partager trop d’autorisations ni de dossiers entre la machine virtuelle et votre système par défaut.
Avoir une machine dédiée aux opérations sensibles peut sembler un peu coûteux, mais cela se justifie du point de vue de la sécurité.
Enfin, si vous ne pouvez pas déterminer si le PoC est digne de confiance, demandez de l’aide ou consultez les notes d’autres professionnels de la communauté. L’analyse binaire exige des connaissances approfondies et des outils adaptés.
Consultez les meilleurs scanners de vulnérabilités





