{"id":24339,"date":"2026-09-03T10:30:46","date_gmt":"2026-09-03T08:30:46","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=24339"},"modified":"2026-09-10T10:31:22","modified_gmt":"2026-09-10T08:31:22","slug":"polyglot-file-formats-attack-examples-detection-prevention-advice","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/24339\/","title":{"rendered":"Des poup\u00e9es russes dangereuses : tout ce qu&rsquo;il faut savoir sur les fichiers de programmes malveillants polyglottes"},"content":{"rendered":"<p>Ces derni\u00e8res ann\u00e9es, les fichiers cr\u00e9\u00e9s \u00e0 l\u2019aide de la technique polyglotte sont de plus en plus utilis\u00e9s dans les cyberattaques. Ils permettent aux pirates informatiques de faire passer des programmes malveillants \u00e0 travers les filtres de messagerie et les analyseurs de fichiers, de tromper leurs victimes lors d\u2019attaques de phishing et de compliquer les enqu\u00eates sur les incidents. Pour y parvenir, les pirates informatiques cr\u00e9ent d\u00e9lib\u00e9r\u00e9ment un fichier que le syst\u00e8me peut interpr\u00e9ter comme diff\u00e9rents formats selon l\u2019application qui l\u2019ouvre.\u00a0 Un exemple classique est celui d\u2019un fichier pouvant \u00eatre trait\u00e9 soit comme une image PNG, soit comme une archive ZIP. Il suffit de modifier l\u2019extension du fichier ou d\u2019utiliser simplement l\u2019une ou l\u2019autre application pour l\u2019ouvrir.<\/p>\n<p>Voyons pourquoi il est possible de cr\u00e9er des fichiers de ce type, quelles combinaisons de formats ont \u00e9t\u00e9 d\u00e9couvertes dans des attaques r\u00e9elles, et comment les entreprises peuvent se prot\u00e9ger contre cette menace.<\/p>\n<h2>Comment les fichiers polyglottes peuvent-ils exister\u00a0?<\/h2>\n<p>Les formats de donn\u00e9es sur lesquels ils reposent ont rarement quoi que ce soit d\u2019inhabituel. Tout tient \u00e0 une combinaison astucieuse de formats courants dont les structures sont compatibles. Les fichiers polyglottes exploitent au moins l\u2019une des particularit\u00e9s suivantes dans certains formats de fichiers\u00a0:<\/p>\n<ul>\n<li>La plupart des formats de fichiers doivent \u00eatre d\u00e9cod\u00e9s \u00e0 partir du tout premier octet, mais certains doivent \u00eatre lus \u00e0 partir de la fin. L\u2019exemple le plus parlant est celui d\u2019une archive ZIP\u00a0: m\u00eame si le d\u00e9but du fichier est corrompu ou manquant, rien n\u2019emp\u00eache les applications de lire le fichier, car tous les en-t\u00eates n\u00e9cessaires se trouvent en r\u00e9alit\u00e9 \u00e0 la fin. Cela permet aux pirates informatiques de simplement fusionner deux fichiers\u00a0: dans l\u2019exemple ci-dessus, un fichier PNG et un fichier ZIP. Le d\u00e9but est interpr\u00e9t\u00e9 comme une image PNG valide, tandis que la fin est interpr\u00e9t\u00e9e comme une archive ZIP valide.<\/li>\n<li>De nombreux formats fonctionnent \u00e0 la mani\u00e8re des <em>poup\u00e9es russes<\/em>\u00a0: bien qu\u2019ils aient en apparence une extension particuli\u00e8re correspondant \u00e0 leur utilisation pr\u00e9vue, le fichier contient en r\u00e9alit\u00e9 une archive ZIP renfermant les donn\u00e9es n\u00e9cessaires. Ce groupe comprend les documents Office modernes (DOCX\/XLSX\/PPTX), les paquets d\u2019installation Android (fichier APK), les fichiers de biblioth\u00e8ques Java (JAR) et bien d\u2019autres encore.<\/li>\n<li>Certains formats n\u2019ont pas d\u2019exigences structurelles strictes ou leurs exigences sont suffisamment souples pour que l\u2019application qui traite le fichier puisse localiser le fragment dont elle a besoin, m\u00eame s\u2019il ne se trouve pas au d\u00e9but.<\/li>\n<\/ul>\n<p>Le d\u00e9p\u00f4t GitHub de <a href=\"https:\/\/github.com\/Polydet\/polyglot-database\" target=\"_blank\" rel=\"noopener nofollow\">Polydet<\/a> pr\u00e9sente de nombreux exemples de combinaisons de fichiers possibles pour cr\u00e9er un fichier polyglotte. Selon la classification MITRE, cette technique rel\u00e8ve de la cat\u00e9gorie \u00ab\u00a0Masquerading\u00a0\u00bb (<a href=\"https:\/\/attack.mitre.org\/techniques\/T1036\/008\/\" target=\"_blank\" rel=\"noopener nofollow\">T1036.008<\/a>, Masquerade File Type).<\/p>\n<h2>Exemples de fichiers polyglottes utilis\u00e9s dans des cyberattaques connues<\/h2>\n<p>Les analyses de campagnes de programmes malveillants disponibles publiquement r\u00e9v\u00e8lent l\u2019existence de toutes sortes de fichiers polyglottes. Les pirates informatiques adaptent l\u2019ensemble du sc\u00e9nario d\u2019attaque \u00e0 une combinaison particuli\u00e8re de types de fichiers.<\/p>\n<p>Le groupe Head Mare a diffus\u00e9 le programme malveillant <a href=\"https:\/\/securelist.ru\/head-mare-attacks-with-phantompyramid\/112164\/\" target=\"_blank\" rel=\"noopener\">PhantomPyramid<\/a> sous la forme d\u2019une pi\u00e8ce jointe au format ZIP. Le fichier \u00e9tait constitu\u00e9 d\u2019un code ex\u00e9cutable Windows (EXE) auquel \u00e9tait ajout\u00e9e, \u00e0 la fin, une petite archive ZIP. \u00c0 l\u2019ouverture de l\u2019archive par la victime, celle-ci contenait un fichier avec l\u2019extension PDF.LNK, qui lan\u00e7ait alors la m\u00eame pi\u00e8ce jointe polyglotte, cette fois sous la forme d\u2019un fichier ex\u00e9cutable.<\/p>\n<p>Dans l\u2019attaque <a href=\"https:\/\/blogs.jpcert.or.jp\/en\/2023\/08\/maldocinpdf.html\" target=\"_blank\" rel=\"noopener nofollow\">document\u00e9e par JPCERT<\/a>, les pirates informatiques ont cr\u00e9\u00e9 un fichier qui, \u00e0 premi\u00e8re vue, semblait \u00eatre un document PDF et \u00e9tait d\u00e9tect\u00e9 comme tel par la plupart des logiciels antivirus, mais qui portait en r\u00e9alit\u00e9 l\u2019extension .DOC et s\u2019ouvrait dans les logiciels Office comme un fichier DOC valide contenant des macros malveillantes.<\/p>\n<p>Les attaques visant \u00e0 propager les chevaux de Troie <a href=\"https:\/\/www.deepinstinct.com\/blog\/malicious-jars-and-polyglot-files-who-do-you-think-you-jar\" target=\"_blank\" rel=\"noopener nofollow\">StrRAT et Ratty<\/a> utilisaient un fichier polyglotte constitu\u00e9 d\u2019un paquet d\u2019installation Windows sign\u00e9 (MSI) auquel \u00e9tait ajout\u00e9, \u00e0 la fin, un code Java malveillant (JAR).<\/p>\n<p>Les <a href=\"https:\/\/medium.com\/%40DCSO_CyTec\/shortandmalicious-strelastealer-aims-for-mail-credentials-a4c3e78c8abc\" target=\"_blank\" rel=\"noopener nofollow\">attaques StrelaStealer<\/a> utilisaient un fichier polyglotte portant une extension HTML\u00a0: une biblioth\u00e8que Windows (DLL) \u00e0 laquelle \u00e9tait ajout\u00e9, \u00e0 la fin, un document HTML servant de leurre. Un raccourci pr\u00e9sent dans l\u2019archive lan\u00e7ait le fichier deux fois\u00a0: une fois via la commande \u00ab\u00a0start\u00a0\u00bb (l\u2019\u00e9quivalent d\u2019un double-clic, qui ouvrait un navigateur affichant le document HTML), et une fois via rundll32 (qui lan\u00e7ait le fichier DLL malveillant).<\/p>\n<p>Dans le cadre d\u2019une attaque simul\u00e9e mais ing\u00e9nieuse, des chercheurs ont <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hackers-now-use-zip-file-concatenation-to-evade-detection\/\" target=\"_blank\" rel=\"noopener nofollow\">fusionn\u00e9 deux fichiers ZIP ordinaires<\/a> et ont constat\u00e9 que diff\u00e9rents outils d\u2019archivage courants affichaient le fichier combin\u00e9 de mani\u00e8re diff\u00e9rente\u00a0: certains n\u2019affichaient que la premi\u00e8re archive, d\u2019autres uniquement la seconde, tandis que d\u2019autres encore affichaient les deux \u00e0 la fois, comme s\u2019il s\u2019agissait d\u2019une seule et m\u00eame archive au contenu partag\u00e9. Si le pirate informatique conna\u00eet bien l\u2019infrastructure de la victime et sait quels logiciels celle-ci a install\u00e9s, il peut profiter de cette situation pour pr\u00e9senter un fichier aux outils de s\u00e9curit\u00e9 tout en en montrant un autre \u00e0 la victime.<\/p>\n<p>Les pirates informatiques ont d\u00e9ploy\u00e9 un programme malveillant complexe sous forme de poup\u00e9es russes dans le cadre d\u2019une <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">campagne visant \u00e0 assurer la distribution du logiciel de vol d\u2019informations IcedID<\/a>. Ils ont joint une archive ZIP \u00e0 des emails de phishing. Une fois d\u00e9compress\u00e9e, celle-ci g\u00e9n\u00e9rait un fichier ISO. Ce fichier ISO \u00e9tait ensuite d\u00e9compress\u00e9 en un fichier CHM (aide Windows) cr\u00e9\u00e9 \u00e0 l\u2019aide de la technique polyglotte. Lorsque la victime l\u2019ouvrait avec l\u2019outil d\u2019aide standard de Windows, le fichier ex\u00e9cutait un script JavaScript int\u00e9gr\u00e9 au contenu de l\u2019aide, qui lan\u00e7ait l\u2019application standard <em>mshta<\/em> (Microsoft HTML Application Host) et lui indiquait d\u2019ouvrir ce m\u00eame fichier CHM. Les auteurs de la campagne ont int\u00e9gr\u00e9 une application HTA dans le fichier CHM de mani\u00e8re \u00e0 ce que sa pr\u00e9sence n\u2019emp\u00eache pas la lecture du fichier en tant que simple document d\u2019aide inoffensif. De son c\u00f4t\u00e9, le gestionnaire HTA faisait gentiment l\u2019impasse sur toutes les donn\u00e9es inutiles au d\u00e9but du fichier jusqu\u2019\u00e0 ce qu\u2019il trouve le script HTA.<\/p>\n<h2>Comment les outils de s\u00e9curit\u00e9 g\u00e8rent les fichiers polyglottes<\/h2>\n<p>Les exemples ci-dessus montrent clairement comment cette double lecture permet aux pirates informatiques de d\u00e9ployer des programmes malveillants sur l\u2019ordinateur d\u2019une victime. Mais que font r\u00e9ellement les filtres d\u2019email et les syst\u00e8mes EDR avec ce genre de fichiers\u00a0? La r\u00e9ponse d\u00e9pend enti\u00e8rement de la solution utilis\u00e9e. Il convient donc de la v\u00e9rifier, soit en passant en revue la documentation technique du fournisseur, soit en effectuant un test contr\u00f4l\u00e9 au sein de l\u2019infrastructure de l\u2019entreprise, en prenant toutes les pr\u00e9cautions n\u00e9cessaires.\u00a0 D\u2019une mani\u00e8re g\u00e9n\u00e9rale, seuls deux points s\u2019appliquent dans tous les cas\u00a0:<\/p>\n<ul>\n<li>La plupart des solutions de s\u00e9curit\u00e9 ne se fient pas \u00e0 l\u2019extension indiqu\u00e9e d\u2019un fichier, mais en v\u00e9rifient plut\u00f4t le d\u00e9but afin de d\u00e9terminer sa structure r\u00e9elle. C\u2019est pourquoi, dans l\u2019attaque d\u00e9crite ci-dessus, le fichier PDF dot\u00e9 d\u2019une extension DOC a \u00e9t\u00e9 analys\u00e9 comme un fichier PDF inoffensif, tandis que la macro malveillante se trouvait dans la partie DOC qui y avait \u00e9t\u00e9 ajout\u00e9e.<\/li>\n<li>Si un fichier semble \u00e0 premi\u00e8re vue inoffensif (par exemple, une image) et que son extension semble correspondre, il est peu probable qu\u2019il fasse l\u2019objet d\u2019une analyse plus approfondie. Les pirates informatiques peuvent exploiter cette faille\u00a0: les instructions jointes au fichier peuvent notamment demander \u00e0 la victime de le renommer, de sorte que le syst\u00e8me r\u00e9agisse \u00e0 la deuxi\u00e8me charge utile plut\u00f4t qu\u2019\u00e0 l\u2019image.<\/li>\n<\/ul>\n<h2>Comment prot\u00e9ger une organisation contre les attaques par fichiers polyglottes<\/h2>\n<p>Pour se pr\u00e9server des dangers des fichiers polyglottes, il n\u2019est pas n\u00e9cessaire de recourir \u00e0 des solutions techniques ou organisationnelles complexes. Il faut simplement mettre en place une hygi\u00e8ne de s\u00e9curit\u00e9 rigoureuse et coh\u00e9rente \u00e0 l\u2019\u00e9chelle de l\u2019entreprise\u00a0:<\/p>\n<ul>\n<li>Utilisez des listes d\u2019autorisation ferm\u00e9es pour les applications autoris\u00e9es \u00e0 \u00eatre ex\u00e9cut\u00e9es sur les postes de travail des employ\u00e9s. Excluez les applications Windows obsol\u00e8tes, les outils d\u2019administration Microsoft inutilis\u00e9s, les logiciels d\u2019acc\u00e8s \u00e0 distance et de transfert de fichiers, ainsi que tout autre \u00e9l\u00e9ment jug\u00e9 potentiellement dangereux ou obsol\u00e8te.<\/li>\n<li>Utilisez des <a href=\"https:\/\/www.kaspersky.fr\/small-to-medium-business-security\/mail-server?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_link____mailserver___\" target=\"_blank\" rel=\"noopener\">solutions avanc\u00e9es de protection des messageries<\/a> dot\u00e9es de la technologie CDR (Content Disarm and Reconstruction, qui neutralise les pi\u00e8ces jointes suspectes et les reconstitue sous une forme plus s\u00fbre) et de la technologie de d\u00e9tonation (qui ex\u00e9cute les pi\u00e8ces jointes suspectes dans un environnement isol\u00e9 \u00e0 des fins d\u2019analyse). Configurez une analyse approfondie pour les pi\u00e8ces jointes pr\u00e9sentant des signes ext\u00e9rieurs indiquant qu\u2019elles sont polyglottes : tous les fichiers d\u2019archive et de bureautique, les fichiers dot\u00e9s d\u2019extensions non standard, etc.<\/li>\n<li>De m\u00eame, configurez la solution EDR pour qu\u2019elle effectue \u00e9galement une analyse approfondie des fichiers potentiellement polyglottes.<\/li>\n<li>Cr\u00e9ez des r\u00e8gles de surveillance qui signalent les combinaisons inhabituelles entre un processus et les fichiers qui lui sont transmis pour traitement, par exemple un fichier CHM lanc\u00e9 via <em>mshta<\/em> ou un fichier HTML lanc\u00e9 via <em>rundll32<\/em>, comme dans les exemples ci-dessus.<\/li>\n<li>Ajoutez des informations de base sur les fichiers polyglottes au programme de sensibilisation \u00e0 la s\u00e9curit\u00e9 d\u00e9j\u00e0 en place, afin que les utilisateurs restent vigilants lorsqu\u2019ils sont invit\u00e9s \u00e0 modifier l\u2019extension d\u2019un fichier ou \u00e0 manipuler ce dernier d\u2019une fa\u00e7on inhabituelle, par exemple en l\u2019ouvrant dans une application particuli\u00e8re.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"kesb\" value=\"13710\">\n","protected":false},"excerpt":{"rendered":"<p>Les pirates cr\u00e9ent des fichiers que les appareils peuvent interpr\u00e9ter simultan\u00e9ment comme deux types de documents diff\u00e9rents, et utilisent ces \u00abpoup\u00e9es russes\u00bb pour y dissimuler des programmes malveillants. Comment d\u00e9tecter et neutraliser ces fichiers \u00e0 double face ?<\/p>\n","protected":false},"author":2722,"featured_media":24341,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[4621,87,4623,4622,204,89,1271,920,527],"class_list":["post-24339","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-archives","tag-conseils","tag-failles-de-securite","tag-logiciels-polyglottes","tag-menaces","tag-phishing","tag-programme-malveillant","tag-programmes-malveillants","tag-technologie"],"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/24339\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30971\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25999\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30801\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/29462\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/32430\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30978\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/42481\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/14845\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/56253\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25291\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/33844\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30936\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36465\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36380\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/programme-malveillant\/","name":"programme malveillant"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24339","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=24339"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24339\/revisions"}],"predecessor-version":[{"id":24342,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24339\/revisions\/24342"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/24341"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=24339"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=24339"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=24339"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}