Le problème de livraison, pour un attaquant, n'est pas d'écrire la charge utile. C'est d'amener quelqu'un à l'exécuter. Sur les sites de streaming, ce problème est résolu par le contexte : un visiteur qui essaie déjà de faire démarrer une vidéo acceptera une explication sur les raisons pour lesquelles elle ne démarre pas.

Presque tous les déguisements ci-dessous sont des variations sur cette seule technique. La contre-mesure est aussi simple à énoncer que difficile à casser : aucun site de streaming n'a besoin que vous installiez, extrayiez ou colliez quoi que ce soit pour lire une vidéo. Un navigateur moderne décode nativement la vidéo standard. Toute page qui prétend le contraire ment, et la formulation exacte du mensonge n'a aucune importance.

Quels sont les déguisements courants ?

Sept formes expliquent l'essentiel de ce qui circule.

Déguisement L'affirmation Ce que c'est en réalité Ce qui trahit
Codec manquant « Installez ce pack de codecs pour regarder en HD » Un installeur, en général un adware groupé ou un chargeur Les navigateurs décodent nativement le H.264 depuis plus de dix ans
Mise à jour du lecteur « Votre lecteur n'est plus à jour » La même chose, habillée comme l'interface du site Une page web n'a aucun lecteur à mettre à jour
Mise à jour du navigateur Une page imitant l'écran de mise à jour de votre navigateur, adaptée à votre user agent Un exécutable Les navigateurs se mettent à jour tout seuls et jamais depuis un site web
Faux CAPTCHA « Vérifiez que vous êtes humain : appuyez sur Win+R et collez ceci » Vous exécutez vous-même la commande de l'attaquant Aucun système de vérification ne vous demande d'utiliser un terminal
Assistant de téléchargement « Installez l'application pour un streaming plus rapide » Un installeur avec persistance Le site fonctionne sans lui
Fichier de sous-titres ou archive Un .srt, .zip ou .rar à côté de la vidéo Un script ou un exécutable à l'intérieur Les extensions et le contenu des archives correspondent rarement à la description
Installeur signé Un programme d'installation légitimement signé Signature réelle, certificat détourné ou volé Une signature valide prouve qui a signé, pas que c'est sans danger

La famille du faux CAPTCHA — parfois décrite comme « coller et exécuter » — mérite une attention particulière parce qu'elle met en échec toutes les défenses fondées sur les fichiers. La page place une commande dans votre presse-papiers et vous demande de la coller dans la boîte Exécuter ou dans un terminal, sous prétexte de vérification. Aucun fichier n'est téléchargé, si bien que les contrôles de réputation et de nombreux analyseurs n'entrent jamais en jeu. Rien de légitime sur internet ne vous a jamais demandé de faire cela.

Comment les noms de fichiers cachent-ils la nature d'un fichier ?

En exploitant le fait que la plupart des systèmes masquent les extensions par défaut.

Astuce Apparaît comme Est en réalité
Double extension video.mp4.exe Un exécutable, affiché comme video.mp4 si les extensions sont masquées
Fichier raccourci movie.mkv.lnk Un raccourci qui exécute une commande
Script déguisé en média episode.mp4.js Un script que le système va exécuter
Faux installeur assumé codec_setup.msi Un installeur, exactement comme annoncé — l'étiquette est le déguisement
Inversion droite-à-gauche videoexe.mp4 Les caractères sont inversés par un caractère de contrôle invisible
Archive protégée par mot de passe film.zip, mot de passe dans la page Le contenu ne peut pas être analysé avant extraction

Le premier correctif est un réglage : activez l'affichage des extensions de fichiers dans l'Explorateur Windows ou le Finder de macOS. Cela ne coûte rien et neutralise définitivement la moitié de ce tableau.

L'archive protégée par mot de passe est une mesure anti-analyse délibérée. Tout téléchargement qui arrive avec un mot de passe dans le texte de la page vous demande de contourner votre propre antivirus, et il n'y a aucune raison légitime pour qu'un téléchargement public soit chiffré de cette façon.

Comment vérifier un téléchargement avant de l'ouvrir ?

Une courte séquence, par ordre d'utilité.

Vérification Ce qu'elle attrape
Afficher les extensions, puis lire la vraie Les doubles extensions et les fichiers de script
Comparer la taille du fichier à ce qui est annoncé Un « film 1080p » de 3 Mo n'est pas un film
Analyser avec un service multimoteur Les échantillons connus ; les récents passent souvent
Inspecter la signature numérique Les installeurs non signés, ou les signatures au nom d'une société sans rapport
Noter s'il réclame les droits administrateur Un fichier multimédia n'a jamais besoin d'élévation
Ne pas désactiver SmartScreen ni Gatekeeper Ces avertissements existent exactement pour ce cas

La règle qui sous-tend tout cela : vous n'évaluez pas si le fichier a l'air sûr. Vous évaluez si vous aviez la moindre raison de télécharger un exécutable. Sur une page de streaming, la réponse est non, et cette réponse est fiable d'une manière que les résultats d'analyse ne sont pas.

Que faire si vous avez déjà exécuté quelque chose ?

Partez d'abord du principe qu'il y a vol d'identifiants. Le malware courant d'aujourd'hui est massivement voleur d'informations, et sa première action consiste en général à copier les cookies du navigateur, les mots de passe enregistrés et les jetons de session — c'est pourquoi changer un mot de passe depuis la machine infectée ne sert à rien.

Étape Raison
1. Déconnecter du réseau Stoppe l'exfiltration et les instructions distantes
2. Changer les mots de passe depuis un autre appareil, sain L'appareil compromis peut enregistrer ce que vous tapez
3. Fermer toutes les sessions sur les comptes importants Les jetons de session volés survivent à un changement de mot de passe
4. Vérifier les nouvelles extensions et les nouveaux profils de navigateur Un mécanisme de persistance courant
5. Vérifier les éléments de démarrage et les tâches planifiées L'autre mécanisme de persistance courant
6. Lancer une analyse hors ligne depuis un support amorçable Une infection active peut gêner les analyseurs qui tournent dans le système
7. Pour tout ce qui stocke des données de paiement ou d'identité, réinstaller le système La seule remédiation fiable une fois qu'un code s'est exécuté avec vos privilèges

L'étape 2 est celle que l'on fait le plus souvent dans le mauvais ordre, et l'étape 3 celle que l'on saute le plus souvent complètement. Un jeton de session exporté avant que vous ne changiez quoi que ce soit continue de fonctionner jusqu'à ce que le compte l'invalide explicitement.

Questions liées