Une simple archive auto-extractible cache parfois une mécanique bien plus retorse. Des pirates informatiques ont trouvé le moyen d’infiltrer du code nocif directement dans le processus de décompression de l’utilitaire d’archivage. L’astuce consiste à modifier un composant open-source pour contacter un serveur distant, télécharger des composants chiffrés et lancer la menace en douce. Tout se passe avant que la barre de progression ne s’affiche à l’écran.
Comment les pirates détournent-ils l’utilitaire d’archivage pour tromper la vigilance ?
L’ingéniosité de l’attaque repose sur la distraction pure. Plutôt que de piéger le programme final, les opérateurs dissimulent leur charge dans la portion de l’utilitaire qui s’occupe de déballer les données. Un installateur totalement légitime de lecteur audio est ainsi placé au centre du paquetage.
Cette façade crédible endort la méfiance des chercheurs en sécurité.
Pendant que l’attention se porte sur le programme visible, le module altéré de 7-Zip lance silencieusement son appel réseau. Un chargeur discret télécharge deux bibliothèques DLL (des fichiers de fonctions partagées) et un bloc de données chiffrées. Ce mécanisme complexe prouve l’ingéniosité perverse des attaquants. Les experts de G Data Software estiment que ce comportement passe souvent inaperçu. L’analyste se concentre sur la configuration visible, oubliant que la vraie menace réside dans le code d’extraction lui-même.
Pourquoi les signatures numériques ne suffisent-elles plus ?
L’autre ruse employée concerne la certification du fichier. Les hackers ont signé numériquement l’exécutable avec un certificat émis par une prétendue société de développement de jeux. Cette signature valide donne un faux sentiment de sécurité. Mais une analyse approfondie révèle des anomalies flagrantes.
Le certificat est bourré d’octets de remplissage inutiles. Les chercheurs supposent que ce bourrage sert à modifier l’empreinte du fichier sans briser sa validité cryptographique. Un logiciel malveillant moderne joue justement sur cette ambiguïté.
C’est une façade purement administrative. Une signature légale ne garantit plus du tout l’absence d’un payload (la charge utile ou code destructeur final). La prudence impose de scruter les chemins d’exécution beaucoup moins évidents.
Quelles sont les astuces pour repérer ces archives compromises ?
Il ne s’agit pas d’une faille inhérente à toutes les archives de l’outil, mais bien d’une manipulation ciblée. Les échantillons analysés appartiennent à la famille OpenSUpdater, ou Snackarcin selon la nomenclature de Microsoft. La méthode d’infection nécessite d’imbriquer un exécutable dans un autre.
Le point commun de ces attaques réside dans la présence d’un certificat artificiellement alourdi et d’un code source trafiqué. Les analystes doivent s’alarmer face à des numéros de version incohérents ou à une taille de fichier suspecte. Il est crucial d’étudier le comportement réseau du fichier SFX (archive auto-extractible) dès sa toute première exécution, avant même de regarder ce qu’il contient. C’est l’unique parade face à cette tactique furtive.
Foire Aux Questions (FAQ)
Comment le code malicieux est-il déclenché ?
Le programme modifié insère un appel vers le serveur des attaquants juste avant que l’installation du logiciel légitime ne commence. Le tout s’exécute en arrière-plan pendant la phase de décompression.
Les antivirus détectent-ils cette menace ?
Pas toujours immédiatement. Les outils de sécurité se concentrent souvent sur le fichier principal extrait, passant parfois à côté du composant de décompression modifié qui héberge le code de téléchargement initial.
