{"id":15781,"date":"2020-10-08T14:34:58","date_gmt":"2020-10-08T14:34:58","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=15781"},"modified":"2020-10-08T14:34:58","modified_gmt":"2020-10-08T14:34:58","slug":"mosaicregressor-uefi-malware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/mosaicregressor-uefi-malware\/15781\/","title":{"rendered":"Infection malware : bootkit de l&rsquo;UEFI et MosaicRegressor"},"content":{"rendered":"<p>Nos chercheurs ont d\u00e9couvert il y a peu une <a href=\"https:\/\/securelist.com\/mosaicregressor\/98849\/\" target=\"_blank\" rel=\"noopener\">attaque cibl\u00e9e sophistiqu\u00e9e<\/a> qui s\u2019en prend aux institutions diplomatiques et aux ONG en Asie, en Europe et en Afrique. \u00c0 notre connaissance, toutes les victimes avaient un lien avec la Cor\u00e9e du Nord, que ce soit via une activit\u00e9 \u00e0 but non lucratif ou des relations diplomatiques.<\/p>\n<p>Les cybercriminels ont utilis\u00e9 un cadre modulaire sophistiqu\u00e9 de cyber-espionnage que nos chercheurs ont appel\u00e9 MosaicRegressor. Notre \u00e9tude r\u00e9v\u00e8le que, dans certains cas, le malware est entr\u00e9 dans l\u2019ordinateur des victimes en passant par un UEFI modifi\u00e9. Ce cas est extr\u00eamement rare mais, dans la plupart des cas, les pirates informatiques ont utilis\u00e9 le <em>spear-phishing<\/em> (harponnage), une m\u00e9thode beaucoup plus traditionnelle.<\/p>\n<h2>Qu\u2019est-ce que l\u2019UEFI et pourquoi le bootkit est-il dangereux ?<\/h2>\n<p>L\u2019UEFI, comme le BIOS (qu\u2019il remplace) est un logiciel qui s\u2019ex\u00e9cute au d\u00e9marrage de l\u2019ordinateur, m\u00eame avant que le syst\u00e8me d\u2019exploitation ne se lance. De plus, il n\u2019est pas stock\u00e9 dans le disque dur mais dans une puce de la carte m\u00e8re. Si les cybercriminels modifient le code UEFI, ils peuvent alors s\u2019en servir pour faire entrer un malware dans le syst\u00e8me de la victime.<\/p>\n<p>C\u2019est exactement ce que nous avons trouv\u00e9 dans la campagne d\u00e9crite ci-dessus. De plus, lorsqu\u2019ils ont cr\u00e9\u00e9 le micrologiciel modifi\u00e9 de l\u2019UEFI, les cybercriminels ont utilis\u00e9 le code source de VectorEDK, un bootkit de Hacking Team qui a \u00e9t\u00e9 mis en ligne. M\u00eame si le code source est disponible depuis 2015, c\u2019est la premi\u00e8re fois que nous avons vu les cybercriminels s\u2019en servir.<\/p>\n<p>Quand le syst\u00e8me d\u00e9marre, le bootkit met le fichier malveillant IntelUpdate.exe dans le dossier de d\u00e9marrage du syst\u00e8me. Le fichier ex\u00e9cutable t\u00e9l\u00e9charge et installe un autre composant de MosaicRegressor sur l\u2019ordinateur. \u00c9tant donn\u00e9 l\u2019insularit\u00e9 relative de l\u2019UEFI, m\u00eame si ce fichier malveillant est d\u00e9tect\u00e9 il est presque impossible de le supprimer. Rien n\u2019y fait, pas m\u00eame la suppression du fichier et la r\u00e9installation du syst\u00e8me d\u2019exploitation. Il faut remplacer la carte m\u00e8re pour r\u00e9soudre le probl\u00e8me.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb\">\n<h2>Pourquoi MosaicRegressor est-il dangereux ?<\/h2>\n<p>Les composants de MosaicRegressor qui ont r\u00e9ussi \u00e0 p\u00e9n\u00e9trer dans l\u2019ordinateur des victimes (gr\u00e2ce \u00e0 un UEFI compromis ou de l\u2019hame\u00e7onnage cibl\u00e9) se sont connect\u00e9s \u00e0 leurs serveurs C&amp;C, ont t\u00e9l\u00e9charg\u00e9 d\u2019autres modules et les ont ex\u00e9cut\u00e9s. Ils se sont ensuite servis de ces modules pour voler des informations. Par exemple, un d\u2019eux a r\u00e9cemment envoy\u00e9 les documents ouverts aux cybercriminels.<\/p>\n<p>Plusieurs m\u00e9canismes ont \u00e9t\u00e9 utilis\u00e9s pour communiquer avec les serveurs C&amp;C\u00a0: la biblioth\u00e8que de l\u2019URL (HTTP et HTTPS), l\u2019interface du service de transfert intelligent en arri\u00e8re-plan (BITS), l\u2019interface de programmation WinHTTP et les services publics de messagerie qu\u2019utilisent les protocoles POP3S, SMTPS et IMAPS.<\/p>\n<p>Cet <a href=\"https:\/\/securelist.com\/mosaicregressor\/98849\/\" target=\"_blank\" rel=\"noopener\">article publi\u00e9 sur Securelist<\/a> offre une analyse technique plus d\u00e9taill\u00e9e du cadre malveillant MosaicRegressor et fournit des indicateurs de compromission.<\/p>\n<h2>Comment vous prot\u00e9ger de MosaicRegressor<\/h2>\n<p>Pour vous prot\u00e9ger de MosaicRegressor, le <em>spear-phishing<\/em> est la premi\u00e8re menace \u00e0 neutraliser puisque c\u2019est de cette fa\u00e7on que la plupart des attaques sophistiqu\u00e9es commencent. Pour prot\u00e9ger au mieux les dispositifs de vos employ\u00e9s, nous vous conseillons d\u2019utiliser plusieurs produits de s\u00e9curit\u00e9 \u00e9quip\u00e9s de technologies avanc\u00e9es dans la lutte contre l\u2019hame\u00e7onnage et <a href=\"https:\/\/k-asap.com\/fr\/?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">de former vos employ\u00e9s<\/a>\u00a0pour qu\u2019ils connaissent les attaques de ce type.<\/p>\n<p>Nos <a href=\"https:\/\/www.kaspersky.fr\/small-to-medium-business-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solutions de s\u00e9curit\u00e9<\/a>\u00a0d\u00e9tectent les modules malveillants charg\u00e9 de voler les donn\u00e9es.<\/p>\n<p>Quant au micrologiciel compromis, malheureusement nous ne savons pas exactement comment le bootkit est entr\u00e9 dans l\u2019ordinateur des victimes. Selon les donn\u00e9es divulgu\u00e9es par Hacking Team, les cybercriminels devaient vraisemblablement avoir acc\u00e8s physiquement aux machines et utiliser une cl\u00e9 USB pour les infecter. Pourtant, nous ne pouvons pas \u00e9carter d\u2019autres m\u00e9thodes qui permettraient de mettre en danger l\u2019UEFI.<\/p>\n<p>Pour vous prot\u00e9ger du bootkit de l\u2019UEFI MosaicRegressor\u00a0:<\/p>\n<ul>\n<li>Consultez le site Internet du fabricant de votre ordinateur et de la carte m\u00e8re pour savoir si votre mat\u00e9riel est compatible avec Intel Boot Guard, qui emp\u00eache les modifications non autoris\u00e9es du micrologiciel UEFI.<\/li>\n<li>Utilisez le chiffrage complet du disque pour emp\u00eacher un bootkit d\u2019installer la charge malveillante.<\/li>\n<li>Installez des <a href=\"https:\/\/www.kaspersky.fr\/small-to-medium-business-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solutions de s\u00e9curit\u00e9 fiables<\/a> et capables d\u2019analyser et d\u2019identifier les menaces de cette nature. Depuis 2019, nos produits ont pu rechercher des menaces qui se cachaient dans ROM BIOS et dans le micrologiciel UEFI. En r\u00e9alit\u00e9, notre <a href=\"https:\/\/www.kaspersky.com\/enterprise-security\/wiki-section\/products\/anti-rootkit-and-remediation-technology\" target=\"_blank\" rel=\"noopener nofollow\">technologie sp\u00e9ciale Firmware Scanner<\/a> a \u00e9t\u00e9 la premi\u00e8re \u00e0 d\u00e9tecter cette attaque.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-top3\">\n","protected":false},"excerpt":{"rendered":"<p>Les cybercriminels utilisent un cadre malveillant sophistiqu\u00e9 dont certains outils ont \u00e9t\u00e9 divulgu\u00e9s par Hacking Team.<\/p>\n","protected":false},"author":2506,"featured_media":15782,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2112,3150,3151],"tags":[474,602,3901,4014,1038,4013],"class_list":{"0":"post-15781","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-bootkit","11":"tag-sas","12":"tag-sas-2020","13":"tag-sashome","14":"tag-security-analyst-summit","15":"tag-uefi"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/mosaicregressor-uefi-malware\/15781\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/mosaicregressor-uefi-malware\/21972\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/17450\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/8694\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/23419\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/mosaicregressor-uefi-malware\/21607\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/20250\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/mosaicregressor-uefi-malware\/24039\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/mosaicregressor-uefi-malware\/23044\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/mosaicregressor-uefi-malware\/29215\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/37252\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/mosaicregressor-uefi-malware\/16151\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/mosaicregressor-uefi-malware\/14031\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/mosaicregressor-uefi-malware\/25417\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/mosaicregressor-uefi-malware\/12040\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/mosaicregressor-uefi-malware\/29347\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/mosaicregressor-uefi-malware\/26195\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/mosaicregressor-uefi-malware\/22968\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/mosaicregressor-uefi-malware\/28268\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/mosaicregressor-uefi-malware\/28092\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/sas\/","name":"SAS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/15781","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=15781"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/15781\/revisions"}],"predecessor-version":[{"id":15784,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/15781\/revisions\/15784"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/15782"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=15781"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=15781"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=15781"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}