Semaine 39 : Apprenez comment des logiciels malveillants s’introduisent dans vos appareils
Le nombre de signalements enregistrés par l’OFCS en lien avec des logiciels malveillants reste relativement faible par rapport au nombre total de signalements. Dans la plupart des cas, ce sont des attaques par rançongiciel, susceptibles de causer d’importants dégâts. Au cours des dernières semaines, l’OFCS a reçu un nombre croissant de signalements concernant des cybercriminels qui tentent d’infecter des appareils avec des logiciels malveillants (p. ex. à travers « ClickFix » ou un processus de candidature). C’est pourquoi l’OFCS a décidé de consacrer les deux prochaines rétrospectives hebdomadaires à ce sujet, en traitant aussi bien la question de l’infection que celle de la protection contre les rançongiciels. La première partie se penche sur les vecteurs de transmission et explique comment un logiciel malveillant peut s’introduire dans un appareil.
Les logiciels malveillants constituent l’une des principales menaces pour les ordinateurs, les smartphones et autres appareils connectés. Souvent, ils passent inaperçus pendant longtemps et causent des dégâts considérables en arrière-plan. Le type de logiciel malveillant utilisé varie en fonction de l’objectif poursuivi. Généralement, il s’agit de voler des données, de s’emparer d’identifiants et de mots de passe ou de faire chanter les victimes pour obtenir de l’argent. Les logiciels malveillants peuvent toutefois aussi servir à contrôler à distance des appareils à l’insu de leurs propriétaires ou à les utiliser pour mener d’autres attaques. Mais comment un logiciel malveillant parvient-il à s’introduire dans un appareil ? Passons en revue les options les plus courantes.
Ordinateurs (fixes et portables)
Sur les ordinateurs classiques (Windows ou macOS), il existe différents vecteurs de transmission. Une méthode actuellement très répandue prend la forme d’attaques « ClickFix ». À partir d’un site web piraté, le but est d’amener l’utilisateur ou l’utilisatrice à croire qu’il y a un problème technique ou qu’une action spécifique est nécessaire. Le logiciel malveillant n’est donc pas exécuté à la suite d’une faille de sécurité technique, mais d’une action déclenchée par la victime elle-même.
Des programmes et applications émanant de sources non fiables, ainsi que des publicités frauduleuses intégrées aux applications (surtout celles qui sont gratuites), peuvent également infecter les appareils. Toute personne qui télécharge un logiciel à partir d’un site web inconnu ou qui installe un programme potentiellement altéré car provenant d’une source non vérifiée s’expose au risque de télécharger un logiciel malveillant.
Les extensions de navigateur peuvent également présenter un risque. Certaines disposent de droits d’accès étendus aux données du navigateur, par exemple aux mots de passe enregistrés. Une extension malveillante peut notamment espionner des données ou rediriger les utilisateurs ou utilisatrices vers des sites web falsifiés. C’est pourquoi il ne faut installer que les extensions dont on a réellement besoin.
Les pièces jointes aux courriels ont longtemps été le moyen privilégié pour introduire des logiciels malveillants sur les terminaux. En raison des différents mécanismes de protection mis en place par les systèmes d’exploitation courants, ce vecteur de transmission n’a certes pas disparu, mais il n’est plus très répandu.
Smartphones
Sur les smartphones, l’installation d’applications émanant de sources non fiables constitue le vecteur de transmission le plus courant. L’installation d’applications à partir de boutiques non officielles ou directement depuis internet (p. ex. des fichiers APK sur les appareils Android) présente un risque particulièrement élevé, notamment lorsque le fournisseur et l’application n’ont pas pu être contrôlés.
Même les applications provenant des boutiques d’applications officielles présentent un risque résiduel. Les exploitants de ces boutiques vérifient certes que les applications ne contiennent pas de logiciels malveillants ni d’autres caractéristiques problématiques, mais ces contrôles ne peuvent garantir une sécurité totale. C’est pourquoi il ne faut installer que les applications dont on a réellement besoin. Par ailleurs, le fournisseur et, en particulier, les autorisations demandées doivent être plausibles.
Téléviseurs, caméras de surveillance, imprimantes, etc. (appareils connectés)
Les ordinateurs et les smartphones ne sont pas les seuls appareils à pouvoir être touchés par des logiciels malveillants. Les appareils connectés à internet (routeurs, caméras de surveillance, enregistreurs réseau, appareils domotiques, imprimantes, téléviseurs, etc.) peuvent également être la cible d’attaques.
Les appareils obsolètes présentant des failles de sécurité connues sont une source importante de problèmes. De même, les mots de passe par défaut non modifiés constituent un risque considérable. Souvent, les accès depuis l’extérieur se font sur des appareils qui ne sont pas suffisamment protégés et qui sont en outre accessibles depuis internet, par exemple en raison de redirection de ports sur le routeur.
Un routeur compromis peut notamment manipuler le trafic réseau ou attaquer d’autres appareils du réseau. Les appareils connectés peuvent être intégrés à un botnet, puis utilisés pour lancer des attaques contre d’autres systèmes ou espionner des utilisateurs ou utilisatrices. Sur ce type d’appareils aussi, il convient d’installer rapidement les mises à jour de sécurité et de modifier immédiatement les mots de passe par défaut. Les appareils pour lesquels le fabricant ne fournit plus de mises à jour de sécurité devraient, dans la mesure du possible, être remplacés ou au moins sécurisés en limitant l’accès à partir du seul réseau domestique interne.
Recommandations
Il n’existe pas de protection efficace à 100 % contre les logiciels malveillants. Le risque d’infection peut toutefois être considérablement réduit grâce à quelques mesures élémentaires.
- Mettez vos appareils et logiciels à jour
Les mises à jour de sécurité des systèmes d’exploitation, des navigateurs, des applications et des autres programmes doivent être installées dans les meilleurs délais. De nombreuses attaques exploitent des failles de sécurité pour lesquelles une mise à jour est déjà disponible. - Utilisez un logiciel antivirus
Il est recommandé d’utiliser un logiciel antivirus à jour sur les ordinateurs (fixes et portables). Les fonctions de protection intégrées aux systèmes d’exploitation modernes offrent déjà une protection de base essentielle. Il ne faut pas les désactiver sans raison valable. - N’installez des logiciels qu’à partir de sources fiables
Dans la mesure du possible, les programmes et les applications doivent être téléchargés à partir des boutiques officielles ou directement sur le site web du fabricant. Évitez tout téléchargement sur des sites que vous ne connaissez pas. - N’exécutez pas n’importe quelle instruction
Il convient de faire preuve d’une prudence particulière face aux demandes vous invitant à exécuter certaines instructions, à désactiver des fonctions de sécurité ou à installer des programmes inconnus. Dans le cas des attaques de type « ClickFix » en particulier, la contribution de l’utilisateur ou de l’utilisatrice est un élément essentiel de l’attaque. - Limitez les extensions de navigateur
N’installez que les extensions fiables dont vous avez besoin et supprimez toutes les autres. - Protégez vos mots de passe et vos identifiants
Utilisez exclusivement des mots de passe sécurisés (au moins 12 caractères comprenant des majuscules et des minuscules, des chiffres et des caractères spéciaux). Utilisez un mot de passe différent pour chaque application (et non le même mot de passe pour plusieurs services). Si possible, activez l’authentification à deux facteurs. - Veillez également à la sécurité des appareils connectés
Les routeurs, caméras et autres appareils connectés du foyer doivent aussi être mis à jour, protégés par des mots de passe individuels et, dans la mesure du possible, configurés de manière à désactiver les fonctions et accès inutiles.
Statistiques et chiffres actuels
Les annonces de la dernière semaine selon les catégories sont publiées sous:
