Le problème de livraison, pour un attaquant, n'est pas d'écrire la charge utile. C'est d'amener quelqu'un à l'exécuter. Sur les sites de streaming, ce problème est résolu par le contexte : un visiteur qui essaie déjà de faire démarrer une vidéo acceptera une explication sur les raisons pour lesquelles elle ne démarre pas.
Presque tous les déguisements ci-dessous sont des variations sur cette seule technique. La contre-mesure est aussi simple à énoncer que difficile à casser : aucun site de streaming n'a besoin que vous installiez, extrayiez ou colliez quoi que ce soit pour lire une vidéo. Un navigateur moderne décode nativement la vidéo standard. Toute page qui prétend le contraire ment, et la formulation exacte du mensonge n'a aucune importance.
Quels sont les déguisements courants ?
Sept formes expliquent l'essentiel de ce qui circule.
| Déguisement | L'affirmation | Ce que c'est en réalité | Ce qui trahit |
|---|---|---|---|
| Codec manquant | « Installez ce pack de codecs pour regarder en HD » | Un installeur, en général un adware groupé ou un chargeur | Les navigateurs décodent nativement le H.264 depuis plus de dix ans |
| Mise à jour du lecteur | « Votre lecteur n'est plus à jour » | La même chose, habillée comme l'interface du site | Une page web n'a aucun lecteur à mettre à jour |
| Mise à jour du navigateur | Une page imitant l'écran de mise à jour de votre navigateur, adaptée à votre user agent | Un exécutable | Les navigateurs se mettent à jour tout seuls et jamais depuis un site web |
| Faux CAPTCHA | « Vérifiez que vous êtes humain : appuyez sur Win+R et collez ceci » | Vous exécutez vous-même la commande de l'attaquant | Aucun système de vérification ne vous demande d'utiliser un terminal |
| Assistant de téléchargement | « Installez l'application pour un streaming plus rapide » | Un installeur avec persistance | Le site fonctionne sans lui |
| Fichier de sous-titres ou archive | Un .srt, .zip ou .rar à côté de la vidéo |
Un script ou un exécutable à l'intérieur | Les extensions et le contenu des archives correspondent rarement à la description |
| Installeur signé | Un programme d'installation légitimement signé | Signature réelle, certificat détourné ou volé | Une signature valide prouve qui a signé, pas que c'est sans danger |
La famille du faux CAPTCHA — parfois décrite comme « coller et exécuter » — mérite une attention particulière parce qu'elle met en échec toutes les défenses fondées sur les fichiers. La page place une commande dans votre presse-papiers et vous demande de la coller dans la boîte Exécuter ou dans un terminal, sous prétexte de vérification. Aucun fichier n'est téléchargé, si bien que les contrôles de réputation et de nombreux analyseurs n'entrent jamais en jeu. Rien de légitime sur internet ne vous a jamais demandé de faire cela.
Comment les noms de fichiers cachent-ils la nature d'un fichier ?
En exploitant le fait que la plupart des systèmes masquent les extensions par défaut.
| Astuce | Apparaît comme | Est en réalité |
|---|---|---|
| Double extension | video.mp4.exe |
Un exécutable, affiché comme video.mp4 si les extensions sont masquées |
| Fichier raccourci | movie.mkv.lnk |
Un raccourci qui exécute une commande |
| Script déguisé en média | episode.mp4.js |
Un script que le système va exécuter |
| Faux installeur assumé | codec_setup.msi |
Un installeur, exactement comme annoncé — l'étiquette est le déguisement |
| Inversion droite-à-gauche | videoexe.mp4 |
Les caractères sont inversés par un caractère de contrôle invisible |
| Archive protégée par mot de passe | film.zip, mot de passe dans la page |
Le contenu ne peut pas être analysé avant extraction |
Le premier correctif est un réglage : activez l'affichage des extensions de fichiers dans l'Explorateur Windows ou le Finder de macOS. Cela ne coûte rien et neutralise définitivement la moitié de ce tableau.
L'archive protégée par mot de passe est une mesure anti-analyse délibérée. Tout téléchargement qui arrive avec un mot de passe dans le texte de la page vous demande de contourner votre propre antivirus, et il n'y a aucune raison légitime pour qu'un téléchargement public soit chiffré de cette façon.
Comment vérifier un téléchargement avant de l'ouvrir ?
Une courte séquence, par ordre d'utilité.
| Vérification | Ce qu'elle attrape |
|---|---|
| Afficher les extensions, puis lire la vraie | Les doubles extensions et les fichiers de script |
| Comparer la taille du fichier à ce qui est annoncé | Un « film 1080p » de 3 Mo n'est pas un film |
| Analyser avec un service multimoteur | Les échantillons connus ; les récents passent souvent |
| Inspecter la signature numérique | Les installeurs non signés, ou les signatures au nom d'une société sans rapport |
| Noter s'il réclame les droits administrateur | Un fichier multimédia n'a jamais besoin d'élévation |
| Ne pas désactiver SmartScreen ni Gatekeeper | Ces avertissements existent exactement pour ce cas |
La règle qui sous-tend tout cela : vous n'évaluez pas si le fichier a l'air sûr. Vous évaluez si vous aviez la moindre raison de télécharger un exécutable. Sur une page de streaming, la réponse est non, et cette réponse est fiable d'une manière que les résultats d'analyse ne sont pas.
Que faire si vous avez déjà exécuté quelque chose ?
Partez d'abord du principe qu'il y a vol d'identifiants. Le malware courant d'aujourd'hui est massivement voleur d'informations, et sa première action consiste en général à copier les cookies du navigateur, les mots de passe enregistrés et les jetons de session — c'est pourquoi changer un mot de passe depuis la machine infectée ne sert à rien.
| Étape | Raison |
|---|---|
| 1. Déconnecter du réseau | Stoppe l'exfiltration et les instructions distantes |
| 2. Changer les mots de passe depuis un autre appareil, sain | L'appareil compromis peut enregistrer ce que vous tapez |
| 3. Fermer toutes les sessions sur les comptes importants | Les jetons de session volés survivent à un changement de mot de passe |
| 4. Vérifier les nouvelles extensions et les nouveaux profils de navigateur | Un mécanisme de persistance courant |
| 5. Vérifier les éléments de démarrage et les tâches planifiées | L'autre mécanisme de persistance courant |
| 6. Lancer une analyse hors ligne depuis un support amorçable | Une infection active peut gêner les analyseurs qui tournent dans le système |
| 7. Pour tout ce qui stocke des données de paiement ou d'identité, réinstaller le système | La seule remédiation fiable une fois qu'un code s'est exécuté avec vos privilèges |
L'étape 2 est celle que l'on fait le plus souvent dans le mauvais ordre, et l'étape 3 celle que l'on saute le plus souvent complètement. Un jeton de session exporté avant que vous ne changiez quoi que ce soit continue de fonctionner jusqu'à ce que le compte l'invalide explicitement.