|
Evaluation de la menace C’est lors de notre revue journalière de l'actualité que nous avons pris connaissance le 18 février d’une étude de la société NetWitness rapportant l’infection de près de 75.000 machines par un nouveau réseau de PC zombies (botnet) appelé Kneber. Nous nous sommes rapidement rendu compte que l’information faisait le tour des médias et avait souvent tendance à être quelque peu dramatisée, en particulier par les médias généralistes. Pourtant, si la lecture de l’étude de la société NetWitness revêt effectivement un côté assez dramatique, la mise en perspective et la comparaison de cette découverte avec des événements passés (tels que la propagation du ver Conficker) permet de dire que Kneber n’est pas « la menace du siècle ». On peut assez facilement expliquer la médiatisation de cette découverte par les points suivants :
Il est donc important de rester vigilant vis à vis de ce genre d’annonce qu’il ne faut ni négliger ni exagérer. L’observation de la réaction des éditeurs d’antivirus peut être source de clarification. Symantec a par exemple titré dans son blog «Kneber” = ZeuS », et indique que la menace n’a rien de nouveau. En effet, les chevaux de Troie de la famille « Zbot » sont connus sous ce nom depuis au moins l’été 2008 (cf. cette fiche virus de Symantec), mais existaient déjà sous des formes très proches depuis plus longtemps encore. Le fait que la réalité de la menace soit remise en question par les éditeurs d’antivirus eux-mêmes, alors que l’intérêt commercial est justement que la menace soit bien réelle, montre qu’on assiste probablement à un certain emballement médiatique. En outre, quelques recherches supplémentaires sur Internet permettent de constater que d’autres botnets au moins aussi importants et basés eux aussi sur "ZeuS" ont déjà été identifiés par le passé. Mais l’étude de NetWitness n’en reste pas moins instructive notamment concernant le type de données dérobées et les méthodes utilisées pour persister le plus longtemps possible sur les systèmes infectés.
La découverte C’est lors d’un audit réseau de routine que la société NetWitness a découvert fin janvier près de 75 giga-octets de données apparemment volées. Le format de ces données leur indique rapidement qu’il s’agit de données récoltées par le cheval de Troie « ZeuS ». C’est à l’aide d’outils commerciaux dont NetWitness fait la publicité dans son rapport que l’existence du botnet a pu être établie, en particulier parce que l’outil en question est capable de détecter le téléchargement d’exécutables obscurcis ou chiffrés sur un réseau d’entreprise. NetWitness insiste sur le fait que ces exécutables avaient encore une fois un taux de détection par les antivirus très faible (environ 10%). « Kneber », qui est le nom donné par NetWitness à ce botnet, vient de l’adresse e-mail utilisée pour enregistrer les premiers domaines malveillants impliqués dans la campagne d’infections (HilaryKneber@yahoo.com). Une simple recherche Google sur cette adresse montre qu’elle a été utilisée de nombreuses fois en 2009 pour enregistrer des domaines en « .cn » mais également pour enregistrer le domaine « 24-hour-express-service.com » qui se trouve être une compagnie de recrutement de mules (des personnes spécifiquement recrutées pour effectuer des transferts d’argent d’un compte vers un autre compte à l’étranger par exemple – voir cet article du Cert-IST pour plus d’informations). Cette pratique est très courante lors de la mise en place d’arnaques en ligne ou, comme dans le cas présent, pour transférer de l’argent dérobé au moyen d'un réseau de PC zombies. « Kneber » est donc un botnet qui regroupe un ensemble de machines infectées au moyen du bot « ZeuS ». Il est important de noter que "ZeuS" est un outil qui permet à des pirates de monter leur propre botnet.
Mais qu’est-ce que « ZeuS » est capable de faire ? « ZeuS » est une boîte à outils qui est depuis quelques temps bien établi dans l’économie souterraine et qui permet à des cybercriminels de récolter à distance des informations sensibles sur des machines infectées. Il est notamment réputé pour sa simplicité d’utilisation et Symantec rapporte même qu’il serait devenu gratuit sur certains forums « underground ». On peut facilement comprendre pourquoi un botnet tel que Kneber n’est pas unique en son genre. « ZeuS » a été développé spécifiquement dans le but de voler des informations sensibles sur les systèmes infectés, et contrairement à d’autres codes malveillants, il ne se contente pas de récupérer systématiquement tout ce que tape l’utilisateur au clavier. Il cible précisément ces informations :
A côté de ces techniques de vol ciblé d’informations, le code malveillant installé sur la machine est capable de :
Propagation et infection « ZeuS » utilise des moyens plutôt classiques pour infecter de nouveaux systèmes :
Lorsque « ZeuS » est exécuté par un utilisateur pas assez méfiant, il s’installe sur le système et se prépare à recevoir des ordres depuis le serveur de contrôle (C&C) via le protocole HTTP. Il procède par ailleurs aux actions suivantes :
Le cheval de Troie met ensuite en place certaines mesures qui lui permettront de se maintenir le plus longtemps possible sur la machine infectée :
Connexion possible avec le botnet Waledac ? Une observation intéressante faite par la société NetWitness est que plus de la moitié des machines infectées par « ZeuS » semblaient être également infectées par d'autres malwares, et en particulier par des bots Waledac.
Une cible particulière ? Il est extrêmement difficile, à moins d’une coopération mondiale, d’identifier l’organisation ou le groupe à l’origine d’un botnet, et NetWitness ne se risque pas à cet exercice. Une part importante des serveurs malveillants impliqués dans cette affaire est hébergée en Chine mais c’est tout ce que l’on peut retenir. Il est également difficile de dire si des entreprises ou des pays en particulier étaient visées par les auteurs de Kneber. La distribution des machines infectées est en effet globale : 2411 entreprises ou organisations de tous secteurs dans 196 pays différents. Par contre, une récente campagne de spam distribuant « ZeuS » aux Etats-Unis ciblait exclusivement des adresses mail en .gov (gouvernement) et .mil (militaire), ce qui montre bien que la tendance est de plus en plus souvent à l’attaque ciblée (les messages apparaissaient comme provenant de la NSA et évoquaient des projets précis du gouvernement américain). Là où l’étude de NetWitness est particulièrement intéressante, c’est lorsqu’elle détaille les différents types de données dérobées. Curieusement, alors que « ZeuS » est connu pour être spécialisé dans le vol d’informations bancaires, on s’aperçoit que ces informations ne constituent pas la majorité des données volées. Ce sont principalement des informations de connexion à des réseaux sociaux ou à des comptes e-mail en ligne qui ont été retrouvés. Les auteurs de « ZeuS » font donc évoluer intelligemment leur code pour s’adapter aux nouvelles utilisations d’Internet. Aujourd’hui les réseaux sociaux sont les sites les plus visités sur la toile, et s’il est vrai que le vol d’informations bancaires permet aux auteurs de botnets de générer rapidement des gains financiers, le vol d’informations de connexion à des réseaux sociaux ou à des comptes e-mail ouvre aux cybercriminels une voie royale vers tout un panel d’autres attaques. Ces informations personnelles constituent notamment des éléments clé pour usurper des identités et pour mener à bien des attaques criminelles extrêmement bien ciblées ou pourquoi pas, pour réaliser des missions d’espionnage :
Pour plus d’informations :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||