Le PDF dans l'archive protégée par mot de passe n'était pas un PDF
Pendant la majeure partie de cette année, la façon à la mode de poser un logiciel malveillant sur un PC Windows a été de demander à la victime de le faire elle-même: copiez cette ligne, appuyez sur Windows+R, collez, entrée. Star Blizzard, un groupe étatique russe que Microsoft suit depuis des années, a pris le chemin inverse. Sa nouvelle chaîne, décrite par Microsoft le 29 septembre sous le nom de RedFlick, demande un seul double-clic.
Cela commence poliment. Un e-mail qui ressemble à une invitation, une réponse de votre part, et seulement ensuite la pièce jointe: une archive ZIP ou RAR protégée par mot de passe, le mot de passe étant envoyé sous forme d'image pour que les analyseurs ne puissent pas le lire. A l'intérieur se trouve un fichier VHDX, un disque dur virtuel. Windows les monte d'un double-clic et les affiche comme un nouveau lecteur, et sur ce lecteur se trouve un fichier portant une icône de PDF. C'est un raccourci. L'ouvrir lance discrètement une commande pendant qu'un vrai PDF leurre s'affiche à l'écran, si bien que rien ne semble anormal. Ensuite un installeur MSI entre en scène, trois tâches planifiées sont créées pour découper le travail et rester discrètes, et au bout de la chaîne il y a une porte dérobée appelée CosmicPulse.
Microsoft a compté au moins 13 campagnes de grande ampleur depuis janvier, touchant plus de 100 organisations, surtout aux Etats-Unis et au Royaume-Uni, visant des ONG, des instituts de recherche, des journalistes et des personnes liées au soutien à l'Ukraine. Vous n'êtes presque certainement pas une cible. C'est la technique qui compte, parce que ces choses-là redescendent vers les criminels ordinaires en quelques mois, et celle-ci n'a aucun signe évident.
Deux habitudes valent l'effort. Activez l'affichage des extensions de fichiers dans l'Explorateur, sous Affichage puis Afficher, pour qu'un raccourci déguisé en PDF se lise comme un .lnk. Et traitez une archive protégée par mot de passe reçue par e-mail comme un avertissement, pas comme une attention: le mot de passe existe pour faire passer le fichier devant l'antivirus. Si quelque chose s'est bel et bien exécuté, le contrôle de sécurité de Tendvane passe en revue les tâches planifiées et les éléments de démarrage, exactement là où une chaîne de ce genre se gare.