vendredi 22 janvier 2010

Le Top 5 des virus célèbres

Chaque fin de mois, différents éditeurs d'antivirus publient un compte-rendu de l'activité virale.

Je ne vais donc pas les concurrencer car ils ont plus de moyens et de compétences que moi (notamment en marketing ;-) ).

J'ai par contre eu l'idée de publier un palmarès des codes malveillants les plus célèbres.

1-Conficker
Apparu il y a un an environ, ce ver est un programme malveillant très sophistiqué. Une partie importante de son code est chiffrée pour en interdire l’étude. Son système de mise à jour utilise plusieurs algorithmes de cryptographie. Chaque version se distingue de la précédente par de nouvelles fonctions ou par l’optimisation de fonctions existantes. Ainsi, ce ver est capable de désactiver le moniteur de fichiers des antivirus, de ne pas être repéré par les logiciels antirootkits et d'empêcher les mises à jour de Windows.

Malgré le discours rassurant (ou le silence gêné) des éditeurs, ce code malveillant les embête plus qu'autre chose car ils ne savent pas le repérer et encore moins le supprimer. Un responsable de la sécurité informatique d'une grande entreprise française m'a d'ailleurs avoué : "l'incapacité de notre antivirus McAfee a correctement traiter le ver conficker ne nous a pas permis de réussir à passer une année de plus sans contamination. La version 8.0 qui était encore massivement déployée n’était pas capable de bloquer la contamination en mémoire mais seulement sur le disque".

Un bel exemple de non professionnalisme d'un éditeur. McAfee se répand partout dans la presse (grâce à ses communiqués de presse élogieux) à propos de l'affaire Google China. Son discours est bien rôdé (précisons qu'il n'est pas le seul éditeur dans ce cas, il y a aussi F-Secure) : "faites-nous confiance car nous sommes capables de vous protéger contre cette faille touchant Internet Explorer."
Au passage, l'éditeur se garde bien de dire que son antivirus ne détecte pas Conficker et qu'il est désactivable en quelques secondes comme l'a démontré le concours iAwacs...

2-Psyb0t
Découvert en janvier 2009, il est considéré comme étant le seul ver ayant la capacité d'infecter les routeurs (basés sur le système GNU/Linux) et modems haut-débit (box). Plus de 100 000 appareils étaient infectés par Psyb0t. Lors de l'infection, il ferme les services d'administration via réseau. Il se propage car les appareils visés sont protégés par un mot de passe par défaut très facile à trouver (du genre « 1234 »)...

3-Tchernobyl
Ce virus a été l'un des plus destructeurs. Il a sévi de 1998 à 2002. Il détruisait l'ensemble des informations du système attaqué et parfois il rendait la machine quasiment inutilisable en bloquant le BIOS.

4-W32/Sobig-F
Au mois d'août 2003, le ver a infecté quelque cent millions de machines. La charge infectée était cachée dans une pièce jointe au titre anodin (par exemple « your document »). Une fois ce fichier joint exécuté (l'utilisateur l'a ouvert), le code malveillant se copie dans le répertoire Windows, modifie la base de registres afin de s'exécuter automatiquement à chaque démarrage de l'ordinateur, puis s'envoie à tous les correspondants présents dans les carnets d'adresses.

5-IloveYou
En 1999, ce ver a infecté plus de 45 millions d'ordinateurs dans le monde. Il s'est propagé via une pièce jointe contenant une fausse déclaration d'amour. C'est le cas typique « d'ingénierie sociale » (ensemble de techniques jouant sur les « faiblesses » psychologiques de l'utilisateur comme l'argent, l'amour, la curiosité...). Simple mais redoutable...

Certains experts me diront que ce n'est peut-être pas le "vrai" Top 5 des codes malveillants les plus célèbres. Qu'ils n'hésitent pas à me le faire savoir...

mercredi 20 janvier 2010

Faille Internet Explorer : les vautours

C'est un fait : Microsoft va moins vite que Mozilla pour colmater les failles de IE.

Mais Microsoft n'est pas la seule boite à prendre son temps pour colmater des failles : Apple, Adobe et même des éditeurs d'antivirus (très rapides en ce moment à communiquer sur leur produit protégeant contre les failles de IE... Un super coup marketing pour eux !)

L'affaire Google china est une aubaine pour de nombreuses boites qui en profitent pour se faire une réputation de sérieux sur le dos de Microsoft ! Mais tous ces profiteurs, rois du marketing, devraient d'abord balayer devant leur porte et investir un peu plus en R&D que sur le marketing...

L'important pour l'utilisateur est d'être vigilant et de faire des mises à jour automatiques.

lundi 18 janvier 2010

Internet Explorer, c'est de la M...

Les pirates chinois travaillent-ils pour la fondation Mozilla ? En tous, si c'est eux qui ont attaqué le site chinois de Google - en exploitant une faille présente sur les différentes versions d'Internet Explorer -, c'est réussi.

Firefox profite ainsi d'un super coup de pub. C'est mérité !

Tout le monde connait et a utilisé au moins une fois Internet Explorer puisqu'il est disponible sur tous les PC avec Windows pré-installé.

Mais aujourd'hui, la donne a changé. Le grand public sait qu'il y a des logiciels concurrents plus performants et plus sûrs. S'il ne le sait pas encore, l'affaire de Google en Chine va l'informer.

Parmi les très bonnes alternatives, il y a donc Firefox (citons aussi Opera et Chrome). Développé par la Fondation Mozilla, il détient aujourd'hui environ 30% de part de marché en France. Disponible gratuitement et en français, ce logiciel a aussi des failles de sécurité comme Internet Explorer (IE). Mais il y a une différence essentielle : les développeurs de Mozilla les corrigent plus rapidement que le géant Microsoft.

Les pirates savent profiter des lenteurs de Microsoft. Il y a quelques jours, la version chinoise de Google a été attaquée. Les assaillants ont utilisé une vulnérabilité présente sur les différentes versions de IE et qui n'était pas colmatée.

La menace a été suffisamment sérieuse pour que, le 15 janvier, le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (Certa) émette un bulletin d'alerte dans lequel il préconise d'utiliser un navigateur alternatif à Internet Explorer en attendant le correctif de sécurité de Microsoft.

Il est aussi conseillé de naviguer avec un compte utilisateur aux droits limités et de désactiver JavaScript et ActiveX.

jeudi 14 janvier 2010

Piratage du GSM : beaucoup de bruit...

Il y a des experts qui aiment bien qu'on parle d'eux ! Depuis quelques jours, la presse se fait l'écho d'une attaque permettant de pirater les réseaux GSM.

Des scientifiques israéliens ont publié un article dans lequel ils décrivent une attaque dite en “sandwich” contre le protocole de chiffrement A5/3 (ou Kasumi) des réseaux GSM de troisième génération.

En fait, cette attaque n'est pas simple à mettre en place et les chances de découvrir les clés de session sont proches du zéro ! "C'est mathématique" comme disent des experts beaucoup plus qualifiés que moi et que j'ai contactés.

Tout le monde a repris cette info. Un peu trop vite donc. Car pour l'instant, le protocole n'est pas encore cassé. L'attaque prouve néanmoins que cette protection est fissurée...

mercredi 13 janvier 2010

Des virus bloquent Windows

Windows est vraiment la cible préférée des pirates. Au mois de décembre, on a vu apparaître de nouvelles modifications des Chevaux de Troie bloquant Windows qui utilisent de nouvelles méthodes de protection contre la détection.

L'éditeur russe Doctor Web classifie ces logiciels comme Trojan.Winlock. Ces derniers mois, ce procédé aidant à s’emparer de l’argent des utilisateurs-victimes est devenu un des plus populaires en Russie et en Ukraine.

Une fois activé, ce type de logiciels malicieux empêche la mise en marche des utilitaires destinés à les analyser et peut aussi provoquer un arrêt forcé du fonctionnement de l’ordinateur. Pour empêcher leur élimination à la main, ces Trojans créent une multitude de copies de leurs fichiers dans les dossiers système Windows. Parfois même, le nom du processus lancé par le logiciel malicieux ne correspond pas à celui du fichier exécuté.

Le fric c'est chic pour les pirates

Gagner de l'argent est la principale motication des pirates. Selon Doctor Web, au mois de décembre, "la quantité de logiciels malveillants dans le courrier électronique a augmenté de 2,8 fois par rapport au mois de novembre 2009.
La part des programmes malicieux parmi tous les fichiers examinés sur les ordinateurs des utilisateurs est montée en flèche et a été multipliée par 2,2. Dans le même temps, les hackers exigent de plus en plus d’argent pour réparer les systèmes endommagés."

Spam : des fichiers audio cachent un racket

La musique adoucit les moeurs. Mais attention à ne pas se prendre les pieds dans la...chaîne. L'éditeur de sécurité russe Doctor Web rapporte en effet l'apparition de spams comportant des fichiers audio en pièce jointe.

Certains fichiers au format MP3 diffusaient des publicités pour encourager les internautes à participer à des chaînes financières (je donne 10 euros à plusieurs personnes et je suis censé en recevoir 10 fois plus, etc), allant jusqu’à donner des « cours » sur la manière d’y participer.

Pour l'instant, ce genre de spams ne vise que la Russie. Mais ils pourraient donner des idées à des petits malins...