Recherche Check Point: Une année d’exploration

Recherche Check Point: Une année d’exploration

Pour être un grand conteur, il faut s’aventurer dans l’inconnu. Sortir de notre zone de confort et explorer des mondes souvent difficiles à atteindre, en surmontant les défis et les obstacles rencontrés. L’objectif: atteindre une destination finale, même si souvent cette destination elle-même peut être inconnue.

En 2018, les chercheurs de Check Point se sont consacrés à l’exploration des coins inconnus du cyberespace et à l’exploration de ce qui s’y cache. Dans cet article, nous faisons le point sur ce voyage car, si leurs découvertes n’ont pas seulement permis de faire de belles histoires, elles sont également l’un des éléments moteurs permettant de veiller à ce que les entreprises restent informés et protégés des cyber-menaces d’aujourd’hui.

Entrer dans le Dark Web

Vous savez que vous n’êtes plus au Kansas lorsque les forums de discussion en ligne incluent des discussions sur la manière de mener une cyberattaque. Les cybercriminels, cependant, ont été amenés à pousser la conversation au-delà de ces forums plus traditionnels. Avec des applications de messagerie mobile cryptées et anonymes telles que Telegram, les acteurs de la menace sont en mesure de faire de la publicité et de recruter des pirates informatiques qui commettent des attaques pour leur compte, ou achètent et vendent leurs produits et services au plus offrant.

Avec une barrière aussi basse à l’entrée, il n’est pas difficile pour les cybercriminels en herbe de se lancer dans l’acte. La découverte d’un kit de phishing avancé en avril dernier a révélé à quel point il est facile, et peu coûteux, d’acheter ces produits disponibles dans le commerce avec très peu de savoir-faire technique et rapidement sur le chemin qui permet de tromper les détails de la carte de crédit.

Cependant, alors que les chercheurs en sécurité explorent les entrailles de l’Internet et publient leurs conclusions au profit des autres, cette transparence signifie que les acteurs de la menace sont également à l’affût des moyens d’améliorer leurs méthodes et de mettre à jour leurs programmes malveillants en temps réel. Le développement de GandCrab a révélé un pic dans cette mentalité criminelle, qui a prouvé à quel point dans le monde actuel, même les ransomwares sont agiles.

Innover

En août, les chercheurs de Check Point ont annoncé au monde un tout nouveau vecteur d’attaque, expliquant comment tout le réseau informatique d’une entreprise pouvait être attaqué à l’aide d’un simple numéro de fax. Considérant que des centaines de milliers de télécopieurs sont encore utilisés dans le monde entier, la découverte était extrêmement préoccupante. À tel point que le NHS, le plus gros acheteur de télécopieurs au Royaume-Uni, envisage maintenant de les interdire à l’avenir à la suite de cette découverte.

En août, les chercheurs de Check Point ont annoncé au monde un tout nouveau vecteur d’attaque, expliquant comment tout le réseau informatique d’une entreprise pouvait être attaqué à l’aide d’un simple numéro de fax. Considérant que des centaines de milliers de télécopieurs sont encore utilisés dans le monde entier, la découverte était extrêmement préoccupante. À tel point que le NHS, le plus gros acheteur de télécopieurs au Royaume-Uni, envisage maintenant de les interdire à l’avenir à la suite de cette découverte.

Dans une étude révélatrice, les vulnérabilités ont également été mises en évidence dans l’infrastructure cloud de DJI, premier fabricant mondial de drones. En négligeant le processus d’identification de l’utilisateur, un attaquant pourrait potentiellement avoir accès aux images de vol, aux journaux de bord, aux images de caméra en direct et aux séquences vidéo de vol de cet utilisateur.

Errances mobiles

En ce qui concerne le mobile, l’année dernière, Check Point a commencé à s’aventurer dans le monde des applications malveillantes: plus de 60 fausses applications pour enfants ont été téléchargées depuis le Play Store officiel de Google et infectées jusqu’à sept millions de fois par le programme malveillant «AdultSwine». Malgré les efforts de Google pour sécuriser son store d’applications, les logiciels malveillants ont également réussi à échapper à la détection et se cachent à l’intérieur de 22 applications utilisant une lampe de poche et ont été téléchargés jusqu’à 7,5 millions de fois par des victimes sans méfiance.

Des vulnérabilités ont également été trouvées dans les appareils mobiles eux-mêmes, en particulier dans le processus de mise à jour du clavier des appareils mobiles LG. Ce voyage dans la façon dont les fabricants construisent les appareils que nous utilisons tous quotidiennement a montré à quel point les organisations doivent faire preuve de prudence lorsqu’elles permettent à leurs employés de mener leurs activités à partir de leur smartphone.

De même, la recherche Man-in-the-Disk a alerté les développeurs d’applications sur les dangers liés à leur utilisation du stockage externe, une ressource partagée entre toutes les applications et ne bénéficiant pas de la protection Sandbox intégrée à Android.

Creuser de l’or

Les routes menant à de nouvelles découvertes en 2018 étaient également jonchées d’attaques contre les serveurs et les terminaux des organisations, souvent par le biais de crypto-jackers. Alors que les ransomwares faisaient auparavant des profits rapides pour les cybercriminels via des attaques par smash et par saisie, le crypto-jacking leur offrait des récompenses à long terme dans des intrusions plus furtives. En effet, en moins de 24 heures en janvier dernier, le programme malveillant RubyMiner avait tenté d’infecter environ 30% des réseaux dans le monde.

Il n’est donc pas surprenant qu’un mois plus tard, les chercheurs de Check Point aient découvert l’une des plus grosses opérations minières malveillantes jamais rencontrées grâce à la campagne JenkinsMiner, qui visait Jenkins, le principal serveur d’automatisation open source.

Les recherches sur KingMiner ont révélé que les crypto-jackers évoluaient au fil des années. KingMiner a rapidement déployé deux versions améliorées permettant à l’attaquant de recourir à diverses techniques d’évasion pour contourner les méthodes d’émulation et de détection.

Eviter le mauvais œil de l’espionnage des États

Les voyages, cependant, ont révélé que les cybercriminels n’exploitaient pas uniquement les nouvelles technologies à leur avantage. Les acteurs étatiques et non étatiques manipulaient également les utilisateurs finaux pour mener des activités d’espionnage. Ceux qui sont à l’origine de la campagne Domestic Kitten ont incité leurs victimes à télécharger des applications infectées par des logiciels espions pour collecter des informations sensibles à leur sujet, telles que des enregistrements d’appels téléphoniques, des messages SMS, des géolocalisations, des photos, etc.

Des acteurs non étatiques ont également été surpris en train d’espionner sous le couvert de la Coupe du Monde et de manipuler leurs cibles pour cliquer sur des liens de phishing malveillants et télécharger une application mobile de planification de faux jeux. Ces composants malveillants comprenaient la possibilité de collecter les messages SMS, les contacts téléphoniques, les enregistrements vocaux, les photos, etc. des utilisateurs. L’attaque est un bon exemple de la manière dont les acteurs de la menace utilisent les événements majeurs pour attirer des victimes potentielles et se dissimuler dans la multitude d’applications légitimes liées à ces événements.

Enfin, atteignant l’une des régions les plus inconnues du monde, la Corée du Nord, les chercheurs intrépides ont réussi à explorer en profondeur SiliVaccine, la solution anti-virus du royaume de l’Hermite. Parmi les nombreux aspects fascinants, un composant clé de SiliVaccine est en fait une copie du moteur de détection de virus de TrendMicro. Curieusement, SiliVaccine a également permis à un programme malveillant, en particulier, de franchir ses portes. Considérant que la Corée du Nord est connue pour surveiller les journalistes étrangers et ses propres dissidents, cela devrait certainement soulever un sourcil.

Conclusion

Comme toutes les grandes aventures, l’exploration de l’année dernière dans le cyberespace a présenté de grands défis et obstacles à l’équipe de recherche de Check Point sur les menaces. Depuis son entrée en service en 2019, Check Point Research saura sans aucun doute vous raconter l’histoire de bien d’autres types de programmes malveillants, de vulnérabilités et d’exploits.

En effet, à mesure que le paysage des cyber-menaces évolue et se transforme en territoires inexplorés, vous pouvez être sûr que l’équipe de Check Point sera là pour les contester et en tirer des leçons. En rencontrant ces obstacles et en les surmontant, ils continueront à revenir avec de nouvelles connaissances qui les rendront non seulement plus forts, mais également aux organisations que Check Point protége.

L'authentification multifactorielle répond aux besoins des clients en ligne en matière de commodité et de sécurité Réussissez votre migration vers le cloud avec une stratégie de cloud hybride sécurisé