Les cybercriminels ne cessent de mettre au point de nouvelles techniques d’attaque, allant du vol de jetons OAuth aux attaques contre les agents d’IA, mais les méthodes classiques ne disparaissent jamais tout à fait de leur répertoire. À tout moment, un employé peut recevoir un programme malveillant joint directement à un email ou dissimulé derrière un lien intégré à un email. Pour que ces attaques aboutissent, il faut encore faire preuve d’une certaine créativité, et ces dernières années, les pirates informatiques ont de plus en plus souvent recours à des formats de fichiers exotiques. Les utilisateurs ne considèrent pas ces formats comme dangereux. Plus important encore, de nombreuses solutions EDR et de protection des messageries les ignorent complètement lors de leur analyse. Or, ils se sont révélés très efficaces pour le déploiement de programmes malveillants ou la récupération d’identifiants.
Vous trouverez ci-dessous les types de fichiers susceptibles de passer inaperçus dans la stratégie de détection de votre organisation, pourtant utilisés dans des attaques réelles.
Images disque
Il s’agit de la catégorie de pièces jointes la plus vaste et la plus dangereuse. Une image disque peut contenir un ensemble de fichiers entièrement préparés, correctement structurés et adaptés à un large éventail de scénarios d’attaque. Elle se monte en tant que volume distinct (disque virtuel autonome) et, pour ce faire, utilise souvent des outils intégrés au système d’exploitation. La victime n’a pas besoin de décompresser quoi que ce soit ni de créer de dossiers suspects sur le disque.
Le format le plus polyvalent est « ISO », qui remonte à l’âge d’or des CD multimédias. Les images ISO peuvent être montées de manière native sur tous les principaux systèmes d’exploitation sans utilitaires supplémentaires, que ce soit à l’aide d’outils simples comme l’Explorateur de fichiers ou via l’interface de ligne de commande. C’est précisément pour cette raison que les cybercriminels n’hésitent pas à envoyer des fichiers ISO en pièces jointes par email.
Les conteneurs IMG sont un peu moins courants. Ils peuvent également être montés sans outil supplémentaire sous macOS ou Linux, mais nécessitent l’installation d’un petit utilitaire gratuit, comme OSFMount sous Windows, ou l’utilisation de WSL2 (Windows Subsystem for Linux), qui est intégré aux versions récentes de Windows. Un fichier au contenu identique peut également porter l’extension DD.
Les acteurs malveillants ont également recours au format VHD, un format de disque virtuel natif de Windows, qui fonctionne généralement aussi sur les machines Linux (via qemu-nbd ou guestmount). Sous macOS, un utilitaire supplémentaire (là encore, qemu-nbd est un choix courant) est nécessaire pour le monter. Il convient de noter que sur les systèmes Windows non mis à jour, la victime n’a aucune action supplémentaire à effectuer une fois le disque monté : la vulnérabilité CVE-2025-24993, activement exploitée dans le cadre d’attaques réelles, déclenche l’exécution du code du pirate informatique dès le montage de l’image.
Pour être complet, il convient également de mentionner le format VMDK, le format d’image disque utilisé par VMware, bien qu’il soit largement inefficace lors d’attaques visant des utilisateurs lambda, car tous les systèmes d’exploitation courants requièrent un logiciel supplémentaire pour le monter.
Tous ces formats d’image peuvent être visualisés et décompressés non seulement à l’aide d’outils spécialisés, mais aussi avec des utilitaires d’archivage courants tels que 7-Zip ou RAR. De ce fait, les chances que l’utilisateur morde à l’hameçon sont plus élevées qu’on ne pourrait l’espérer.
Outre le fait qu’il s’agisse d’un format peu connu mais potentiellement dangereux, les fichiers image offrent un avantage supplémentaire à leurs exploitants : les fichiers extraits d’images disque sous Windows ne comportent souvent pas l’indicateur « Mark of the Web » et peuvent donc être exécutés sans déclencher d’avertissements supplémentaires du système.
Il existe une autre raison pour laquelle les solutions EPP/EDRdoivent analyser les machines virtuelles et les images disque : ces formats sont également utilisés lors des phases ultérieures d’une attaque. Afin de dissimuler l’activité du système de fichiers aux outils de surveillance, les groupes d’auteurs de ransomwares exécutent parfois l’intégralité du processus de chiffrement au sein d’une machine virtuelle déployée sur l’ordinateur de la victime. La variante de ransomwares RagnarLocker a utilisé VirtualBox à cette fin, tandis que la campagne CRON#TRAP s’est appuyée sur un environnement QEMU.
Fichiers MS Office
Non, il ne s’agit pas de fichiers DOC contenant des macros. Face à l’utilisation persistante de ce vecteur d’attaque classique, Microsoft bloque désormais systématiquement les macros dans les documents téléchargés, et leur activation nécessite plusieurs manipulations de la part de l’utilisateur. Cependant, Office utilise des dizaines de formats de fichiers, et certains des plus peu courants continuent parfois de donner un avantage aux pirates informatiques.
Les fichiers OneNote (.one) sont moins connus, aussi bien des utilisateurs que des solutions de sécurité. Il s’agit essentiellement de simples notes, mais elles peuvent contenir des pièces jointes, notamment non seulement des images et des liens, mais aussi des scripts VBS/WSF/BAT. Dans la note, une pièce jointe s’affiche généralement sous la forme d’une icône, mais les pirates informatiques la recouvrent d’une image sur laquelle figure un message accompagné d’un bouton « Afficher ».
Les modules complémentaires Excel sont un autre format Office très prisé des pirates informatiques. Ces fichiers portent l’extension .xll, mais sont en réalité des bibliothèques de liens dynamiques (DLL) Windows à part entière et peuvent donc proposer des fonctionnalités très complètes. Les victimes reçoivent un email malveillant contenant ce qui ressemble à une facture. L’icône indique que le fichier s’ouvrira dans Excel. Le fait d’ignorer cet avertissement de sécurité peut entraîner une infection par un logiciel de vol d’informations.
« Graphiques » SVG
La description du format SVG (Scalable Vector Graphics) semble tout à fait anodine. En effet, 99 % des fichiers SVG sont des logos et des icônes d’interface. Mais contrairement aux fichiers PNG ou JPG, les fichiers SVG sont avant tout des documents XML et, outre les points, les lignes et les remplissages, ils peuvent également contenir du code JavaScript. En termes de potentiel malveillant, le format SVG n’est pas loin derrière une page Internet complète. Dans le cadre d’attaques réelles, les fichiers SVG peuvent rediriger un utilisateur vers une page de phishing dès leur ouverture, ou afficher directement cette page en décompressant un bloc encodé en Base64 pour le convertir en code HTML complet.
Les fichiers SVG représentent un risque particulier pour les portails d’entreprise qui permettent aux utilisateurs de charger des fichiers. Si le mécanisme CSP (Content Security Policy) d’un portail n’est pas suffisamment restrictif et permet à quelqu’un de charger un fichier SVG malveillant, le code JavaScript intégré peut voler les cookies de la page, injecter du contenu non autorisé et mener d’autres attaques de ce type.
Fichiers polyglottes
Les formats de fichiers polyglottes sont en soi moins rares, mais ces fichiers recèlent bien plus que ce que l’on pourrait croire à première vue. On les appelle « polyglottes », car les pirates informatiques créent un fichier pouvant être interprété de plusieurs façons différentes : par exemple, il peut s’agir à la fois d’une archive ZIP valide et d’un fichier exécutable valide. Le but est uniquement d’échapper à la détection par des solutions de sécurité et d’induire l’utilisateur en erreur. Nous avons abordé en détail le sujet des fichiers polyglottes dans un article de blog distinct.
La campagne malveillante qui se démarque clairement dans notre synthèse est celle qui diffuse le logiciel de vol d’informations IcedID. Les victimes reçoivent des emails contenant une pièce jointe au format ZIP, qui, une fois décompressée, crée une image disque au format ISO. Ce fichier est ensuite décompressé en un fichier CHM (le format d’aide de Windows) qui est également traité correctement comme une application mshta (Microsoft HTML Application Host), laquelle télécharge ensuite la charge utile principale du programme malveillant.
Se protéger contre les fichiers exotiques
Ces attaques partent du principe que les solutions de sécurité n’analysent pas les formats de fichiers inhabituels, ou ne les analysent que de façon superficielle. Pour prévenir ces menaces, il faut avant tout ne pas partir de ce postulat en ce qui concerne votre propre infrastructure :
- Configurez les filtres EDR, Web et de messagerie afin qu’ils analysent tous les formats de fichiers décrits ci-dessus.
- Traitez les archives et les images disque avec la même rigueur que celle que vous appliquez aux fichiers exécutables.
- Exécutez les types de fichiers potentiellement dangereux dans la sandbox et configurez le désarchivage récursif des formats imbriqués jusqu’au bout de la chaîne : ZIP → ISO → CHM.
- Dans la mesure du possible, mettez en quarantaine tous les formats de fichiers inhabituels pour les emails, en particulier les images disque.
- Élaborez des règles de détection pour les comportements d’utilisation anormaux impliquant des fichiers inhabituels. Par exemple, les images disque inhabituellement petites sont rares et méritent donc d’être examinées de plus près.
- Consultez la documentation technique de vos solutions de sécurité pour vérifier que les formats complexes sont détectés par une analyse structurelle approfondie, et pas uniquement par la vérification des octets magiques.
- Déployez une détection comportementale capable de signaler les modèles d’exécution anormaux et les utilitaires légitimes lancés dans des contextes inattendus. Parmi les coupables habituels, on trouve notamment mshta, git, wscript, hh et rundll32.
- Les fichiers SVG méritent leur propre stratégie. Traitez les fichiers SVG comme du contenu actif au niveau de la messagerie électronique et du périmètre Web. Sur les portails d’entreprise, appliquez un mécanisme CSP strict et hébergez les fichiers mis en ligne par les utilisateurs sur un sous-domaine distinct, afin qu’un script malveillant intégré à un fichier SVG ne puisse pas accéder à la session sur le portail principal.
fichiers
Conseils