{"id":24394,"date":"2026-09-23T16:51:39","date_gmt":"2026-09-23T14:51:39","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=24394"},"modified":"2026-09-22T16:54:53","modified_gmt":"2026-09-22T14:54:53","slug":"exotic-file-formats-detection-gaps-iso-one-xll-svg","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/24394\/","title":{"rendered":"Fichiers exotiques : des sources inattendues de cybermenaces"},"content":{"rendered":"<p>Les cybercriminels ne cessent de mettre au point de nouvelles techniques d\u2019attaque, allant du <a href=\"https:\/\/www.kaspersky.com\/blog\/google-oauth-email-hijacking-shadow-token-remote-debug\/56144\/\" target=\"_blank\" rel=\"noopener nofollow\">vol de jetons OAuth<\/a> aux <a href=\"https:\/\/www.kaspersky.com\/blog\/ai-agents-under-attack-2026-incidents\/56169\/\" target=\"_blank\" rel=\"noopener nofollow\">attaques contre les agents d\u2019IA<\/a>, mais les m\u00e9thodes classiques ne disparaissent jamais tout \u00e0 fait de leur r\u00e9pertoire. \u00c0 tout moment, un employ\u00e9 peut recevoir un programme malveillant joint directement \u00e0 un email ou dissimul\u00e9 derri\u00e8re un lien int\u00e9gr\u00e9 \u00e0 un email. Pour que ces attaques aboutissent, il faut encore faire preuve d\u2019une certaine cr\u00e9ativit\u00e9, et ces derni\u00e8res ann\u00e9es, les pirates informatiques ont de plus en plus souvent recours \u00e0 des formats de fichiers exotiques. Les utilisateurs ne consid\u00e8rent pas ces formats comme dangereux. Plus important encore, de nombreuses solutions EDR et de protection des messageries les ignorent compl\u00e8tement lors de leur analyse. Or, ils se sont r\u00e9v\u00e9l\u00e9s tr\u00e8s efficaces pour le d\u00e9ploiement de programmes malveillants ou la r\u00e9cup\u00e9ration d\u2019identifiants.<\/p>\n<p>Vous trouverez ci-dessous les types de fichiers susceptibles de passer inaper\u00e7us dans la strat\u00e9gie de d\u00e9tection de votre organisation, pourtant utilis\u00e9s dans des attaques r\u00e9elles.<\/p>\n<h2>Images disque<\/h2>\n<p>Il s\u2019agit de la cat\u00e9gorie de pi\u00e8ces jointes la plus vaste et la plus dangereuse. Une image disque peut contenir un ensemble de fichiers enti\u00e8rement pr\u00e9par\u00e9s, correctement structur\u00e9s et adapt\u00e9s \u00e0 un large \u00e9ventail de sc\u00e9narios d\u2019attaque. Elle se monte en tant que volume distinct (disque virtuel autonome) et, pour ce faire, utilise souvent des outils int\u00e9gr\u00e9s au syst\u00e8me d\u2019exploitation. La victime n\u2019a pas besoin de d\u00e9compresser quoi que ce soit ni de cr\u00e9er de dossiers suspects sur le disque.<\/p>\n<p>Le format le plus polyvalent est \u00ab\u00a0ISO\u00a0\u00bb, qui remonte \u00e0 l\u2019\u00e2ge d\u2019or des CD multim\u00e9dias. Les images ISO peuvent \u00eatre mont\u00e9es de mani\u00e8re native sur tous les principaux syst\u00e8mes d\u2019exploitation sans utilitaires suppl\u00e9mentaires, que ce soit \u00e0 l\u2019aide d\u2019outils simples comme l\u2019Explorateur de fichiers ou via l\u2019interface de ligne de commande. C\u2019est pr\u00e9cis\u00e9ment pour cette raison que les cybercriminels n\u2019h\u00e9sitent pas \u00e0 <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/c\/unveiling-earth-kapre-aka-redcurls-cyberespionage-tactics-with-t.html\" target=\"_blank\" rel=\"noopener nofollow\">envoyer des fichiers ISO en pi\u00e8ces jointes par email<\/a>.<\/p>\n<p>Les conteneurs IMG sont un peu moins courants. Ils peuvent \u00e9galement \u00eatre mont\u00e9s sans outil suppl\u00e9mentaire sous macOS ou Linux, mais n\u00e9cessitent l\u2019installation d\u2019un petit utilitaire gratuit, comme OSFMount sous Windows, ou l\u2019utilisation de WSL2 (Windows Subsystem for Linux), qui est int\u00e9gr\u00e9 aux versions r\u00e9centes de Windows. Un fichier au contenu identique peut \u00e9galement porter l\u2019extension DD.<\/p>\n<p><a href=\"https:\/\/www.securonix.com\/blog\/deadvax-threat-research-security-advisory\/\" target=\"_blank\" rel=\"noopener nofollow\">Les acteurs malveillants ont \u00e9galement recours au format VHD<\/a>, un format de disque virtuel natif de Windows, qui fonctionne g\u00e9n\u00e9ralement aussi sur les machines Linux (via qemu-nbd ou guestmount). Sous macOS, un utilitaire suppl\u00e9mentaire (l\u00e0 encore, qemu-nbd est un choix courant) est n\u00e9cessaire pour le monter. Il convient de noter que sur les syst\u00e8mes Windows non mis \u00e0 jour, la victime n\u2019a aucune action suppl\u00e9mentaire \u00e0 effectuer une fois le disque mont\u00e9\u00a0: la vuln\u00e9rabilit\u00e9 <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-24993\" target=\"_blank\" rel=\"noopener nofollow\">CVE-2025-24993<\/a>, activement exploit\u00e9e dans le cadre d\u2019attaques r\u00e9elles, d\u00e9clenche l\u2019ex\u00e9cution du code du pirate informatique d\u00e8s le montage de l\u2019image.<\/p>\n<p>Pour \u00eatre complet, il convient \u00e9galement de mentionner le format VMDK, le format d\u2019image disque utilis\u00e9 par VMware, bien qu\u2019il soit largement inefficace lors d\u2019attaques visant des utilisateurs lambda, car tous les syst\u00e8mes d\u2019exploitation courants requi\u00e8rent un logiciel suppl\u00e9mentaire pour le monter.<\/p>\n<p>Tous ces formats d\u2019image peuvent \u00eatre visualis\u00e9s et d\u00e9compress\u00e9s non seulement \u00e0 l\u2019aide d\u2019outils sp\u00e9cialis\u00e9s, mais aussi avec des utilitaires d\u2019archivage courants tels que 7-Zip ou RAR. De ce fait, les chances que l\u2019utilisateur morde \u00e0 l\u2019hame\u00e7on sont plus \u00e9lev\u00e9es qu\u2019on ne pourrait l\u2019esp\u00e9rer.<\/p>\n<p>Outre le fait qu\u2019il s\u2019agisse d\u2019un format peu connu mais potentiellement dangereux, les fichiers image offrent un avantage suppl\u00e9mentaire \u00e0 leurs exploitants : les fichiers extraits d\u2019images disque sous Windows ne comportent souvent pas l\u2019indicateur \u00ab\u00a0Mark of the Web\u00a0\u00bb et peuvent donc \u00eatre ex\u00e9cut\u00e9s sans d\u00e9clencher d\u2019avertissements suppl\u00e9mentaires du syst\u00e8me.<\/p>\n<p>Il existe une autre raison pour laquelle les solutions <a href=\"https:\/\/www.kaspersky.fr\/next?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">EPP\/EDR<\/a>doivent analyser les machines virtuelles et les images disque : ces formats sont \u00e9galement utilis\u00e9s lors des phases ult\u00e9rieures d\u2019une attaque. Afin de dissimuler l\u2019activit\u00e9 du syst\u00e8me de fichiers aux outils de surveillance, les groupes d\u2019auteurs de ransomwares ex\u00e9cutent parfois l\u2019int\u00e9gralit\u00e9 du processus de chiffrement au sein d\u2019une machine virtuelle d\u00e9ploy\u00e9e sur l\u2019ordinateur de la victime. La variante de ransomwares RagnarLocker <a href=\"https:\/\/www.sophos.com\/en-us\/blog\/ragnar-locker-ransomware-deploys-virtual-machine-to-dodge-security\" target=\"_blank\" rel=\"noopener nofollow\">a utilis\u00e9<\/a> VirtualBox \u00e0 cette fin, tandis que la campagne CRON#TRAP <a href=\"https:\/\/www.securonix.com\/blog\/crontrap-emulated-linux-environments-as-the-latest-tactic-in-malware-staging\/\" target=\"_blank\" rel=\"noopener nofollow\">s\u2019est appuy\u00e9e sur un<\/a> environnement QEMU.<\/p>\n<h2>Fichiers MS Office<\/h2>\n<p>Non, il ne s\u2019agit pas de fichiers DOC contenant des macros. Face \u00e0 l\u2019utilisation persistante de ce vecteur d\u2019attaque classique, Microsoft <a href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365-apps\/security\/internet-macros-blocked\" target=\"_blank\" rel=\"noopener nofollow\">bloque d\u00e9sormais syst\u00e9matiquement les macros dans les documents t\u00e9l\u00e9charg\u00e9s<\/a>, et leur activation n\u00e9cessite plusieurs manipulations de la part de l\u2019utilisateur. Cependant, Office utilise des dizaines de formats de fichiers, et certains des plus peu courants continuent parfois de donner un avantage aux pirates informatiques.<\/p>\n<p>Les fichiers OneNote (.one) sont moins connus, aussi bien des utilisateurs que des solutions de s\u00e9curit\u00e9. Il s\u2019agit essentiellement de simples notes, mais elles peuvent contenir des pi\u00e8ces jointes, notamment non seulement des images et des liens, mais aussi des scripts VBS\/WSF\/BAT. Dans la note, une pi\u00e8ce jointe s\u2019affiche g\u00e9n\u00e9ralement sous la forme d\u2019une ic\u00f4ne, mais les <a href=\"https:\/\/securelist.com\/emotet-darkgate-lokibot-crimeware-report\/110286\/\" target=\"_blank\" rel=\"noopener\">pirates informatiques la recouvrent d\u2019une image<\/a> sur laquelle figure un message accompagn\u00e9 d\u2019un bouton \u00ab\u00a0Afficher\u00a0\u00bb.<\/p>\n<p>Les modules compl\u00e9mentaires Excel sont un autre format Office tr\u00e8s pris\u00e9 des pirates informatiques. Ces fichiers portent l\u2019extension .xll, mais sont en r\u00e9alit\u00e9 des biblioth\u00e8ques de liens dynamiques (DLL) Windows \u00e0 part enti\u00e8re et peuvent donc proposer des fonctionnalit\u00e9s tr\u00e8s compl\u00e8tes. Les victimes re\u00e7oivent un email malveillant contenant ce qui ressemble \u00e0 une facture. L\u2019ic\u00f4ne indique que le fichier s\u2019ouvrira dans Excel. Le fait d\u2019ignorer cet avertissement de s\u00e9curit\u00e9 peut entra\u00eener une <a href=\"https:\/\/unit42.paloaltonetworks.com\/excel-add-ins-malicious-xll-files-agent-tesla\/\" target=\"_blank\" rel=\"noopener nofollow\">infection par un logiciel de vol d\u2019informations<\/a>.<\/p>\n<h2>\u00ab\u00a0Graphiques\u00a0\u00bb SVG<\/h2>\n<p>La description du format SVG (Scalable Vector Graphics) semble tout \u00e0 fait anodine. En effet, 99\u00a0% des fichiers SVG sont des logos et des ic\u00f4nes d\u2019interface. Mais contrairement aux fichiers PNG ou JPG, les fichiers SVG sont avant tout des documents XML et, outre les points, les lignes et les remplissages, ils peuvent \u00e9galement contenir du code JavaScript. En termes de potentiel malveillant, le format SVG n\u2019est pas loin derri\u00e8re une page Internet compl\u00e8te. Dans le cadre d\u2019<a href=\"https:\/\/www.cloudflare.com\/cloudforce-one\/research\/svgs-the-hackers-canvas\/\" target=\"_blank\" rel=\"noopener nofollow\">attaques r\u00e9elles<\/a>, les fichiers SVG peuvent rediriger un utilisateur vers une page de phishing d\u00e8s leur ouverture, ou afficher directement cette page en d\u00e9compressant un bloc encod\u00e9 en Base64 pour le convertir en code HTML complet.<\/p>\n<p>Les fichiers SVG repr\u00e9sentent un risque particulier pour les portails d\u2019entreprise qui permettent aux utilisateurs de charger des fichiers. Si le m\u00e9canisme CSP (Content Security Policy) d\u2019un portail n\u2019est pas suffisamment restrictif et permet \u00e0 quelqu\u2019un de charger un fichier SVG malveillant, le code JavaScript int\u00e9gr\u00e9 peut voler les cookies de la page, injecter du contenu non autoris\u00e9 et mener d\u2019autres attaques de ce type.<\/p>\n<h2>Fichiers polyglottes<\/h2>\n<p>Les formats de fichiers polyglottes sont en soi moins rares, mais ces fichiers rec\u00e8lent bien plus que ce que l\u2019on pourrait croire \u00e0 premi\u00e8re vue. On les appelle \u00ab\u00a0polyglottes\u00a0\u00bb, car les pirates informatiques cr\u00e9ent un fichier pouvant \u00eatre interpr\u00e9t\u00e9 de plusieurs fa\u00e7ons diff\u00e9rentes : par exemple, il peut s\u2019agir \u00e0 la fois d\u2019une archive ZIP valide et d\u2019un fichier ex\u00e9cutable valide. Le but est uniquement d\u2019\u00e9chapper \u00e0 la d\u00e9tection par des solutions de s\u00e9curit\u00e9 et d\u2019induire l\u2019utilisateur en erreur. Nous avons abord\u00e9 en d\u00e9tail le sujet des fichiers polyglottes dans un <a href=\"https:\/\/www.kaspersky.fr\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/24339\/\" target=\"_blank\" rel=\"noopener\">article de blog distinct<\/a>.<\/p>\n<p>La campagne malveillante qui se d\u00e9marque clairement dans notre synth\u00e8se est <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">celle qui diffuse le logiciel de vol d\u2019informations IcedID<\/a>. Les victimes re\u00e7oivent des emails contenant une pi\u00e8ce jointe au format ZIP, qui, une fois d\u00e9compress\u00e9e, cr\u00e9e une image disque au format ISO. Ce fichier est ensuite d\u00e9compress\u00e9 en un fichier CHM (le format d\u2019aide de Windows) qui est \u00e9galement trait\u00e9 correctement comme une application mshta (Microsoft HTML Application Host), laquelle t\u00e9l\u00e9charge ensuite la charge utile principale du programme malveillant.<\/p>\n<h2>Se prot\u00e9ger contre les fichiers exotiques<\/h2>\n<p>Ces attaques partent du principe que les solutions de s\u00e9curit\u00e9 n\u2019analysent pas les formats de fichiers inhabituels, ou ne les analysent que de fa\u00e7on superficielle. Pour pr\u00e9venir ces menaces, il faut avant tout ne pas partir de ce postulat en ce qui concerne votre propre infrastructure\u00a0:<\/p>\n<ul>\n<li>Configurez les filtres <a href=\"https:\/\/www.kaspersky.fr\/next?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_prodmen_sm-team___knext___\" target=\"_blank\" rel=\"noopener\">EDR<\/a>, Web et de messagerie afin qu\u2019ils analysent tous les formats de fichiers d\u00e9crits ci-dessus.<\/li>\n<li>Traitez les archives et les images disque avec la m\u00eame rigueur que celle que vous appliquez aux fichiers ex\u00e9cutables.<\/li>\n<li>Ex\u00e9cutez les types de fichiers potentiellement dangereux dans la sandbox et configurez le d\u00e9sarchivage r\u00e9cursif des formats imbriqu\u00e9s jusqu\u2019au bout de la cha\u00eene\u00a0: ZIP \u2192 ISO \u2192 CHM.<\/li>\n<li>Dans la mesure du possible, mettez en quarantaine tous les formats de fichiers inhabituels pour les emails, en particulier les images disque.<\/li>\n<li>\u00c9laborez des r\u00e8gles de d\u00e9tection pour les comportements d\u2019utilisation anormaux impliquant des fichiers inhabituels. Par exemple, les images disque inhabituellement petites sont rares et m\u00e9ritent donc d\u2019\u00eatre examin\u00e9es de plus pr\u00e8s.<\/li>\n<li>Consultez la documentation technique de vos solutions de s\u00e9curit\u00e9 pour v\u00e9rifier que les formats complexes sont d\u00e9tect\u00e9s par une analyse structurelle approfondie, et pas uniquement par la v\u00e9rification des octets magiques.<\/li>\n<li>D\u00e9ployez une d\u00e9tection comportementale capable de signaler les mod\u00e8les d\u2019ex\u00e9cution anormaux et les utilitaires l\u00e9gitimes lanc\u00e9s dans des contextes inattendus. Parmi les coupables habituels, on trouve notamment mshta, git, wscript, hh et rundll32.<\/li>\n<li>Les fichiers SVG m\u00e9ritent leur propre strat\u00e9gie. Traitez les fichiers SVG comme du contenu actif au niveau de la messagerie \u00e9lectronique et du p\u00e9rim\u00e8tre Web. Sur les portails d\u2019entreprise, appliquez un m\u00e9canisme CSP strict et h\u00e9bergez les fichiers mis en ligne par les utilisateurs sur un sous-domaine distinct, afin qu\u2019un script malveillant int\u00e9gr\u00e9 \u00e0 un fichier SVG ne puisse pas acc\u00e9der \u00e0 la session sur le portail principal.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kaspersky-next\">\n","protected":false},"excerpt":{"rendered":"<p>Nous passons en revue les formats de fichiers qui peuvent sembler inconnus \u00e0 certains utilisateurs et qui ne sont pas toujours analys\u00e9s par les solutions de s\u00e9curit\u00e9, mais qui peuvent n\u00e9anmoins repr\u00e9senter des cybermenaces.<\/p>\n","protected":false},"author":2722,"featured_media":24396,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2112,3150],"tags":[4621,87,3835,4622,204,89,920,61,527,322],"class_list":["post-24394","post","type-post","status-publish","format-standard","has-post-thumbnail","category-business","category-enterprise","tag-archives","tag-conseils","tag-fichiers","tag-logiciels-polyglottes","tag-menaces","tag-phishing","tag-programmes-malveillants","tag-securite","tag-technologie","tag-vulnerabilites"],"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/24394\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31009\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/26033\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30839\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/29503\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/32477\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/31016\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/42580\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/14917\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/56320\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/33888\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/30985\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36503\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/exotic-file-formats-detection-gaps-iso-one-xll-svg\/36414\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/fichiers\/","name":"fichiers"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24394","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=24394"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24394\/revisions"}],"predecessor-version":[{"id":24400,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24394\/revisions\/24400"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/24396"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=24394"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=24394"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=24394"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}