Aller au contenu
← Les logiciels malveillants et l’internet caché

Leçon 1 sur 7 · 8 min

Ce qu’est un logiciel malveillant, et comment il arrive sur un ordinateur

Les logiciels malveillants se rangent en quelques familles qui diffèrent par ce qu’elles veulent et par leur façon de se propager. Connaître la différence vous dit où regarder et quoi protéger.

Un logiciel malveillant (en anglais « malware », contraction de « malicious software ») est tout programme écrit pour faire quelque chose que sa victime n’a pas accepté. Le NIST, l’institut américain des normes et de la technologie, le définit comme un logiciel ou un micrologiciel destiné à exécuter un processus non autorisé qui nuira à la confidentialité, à l’intégrité ou à la disponibilité d’un système. Cette définition est utile parce qu’elle décrit le dommage, pas la technique. Un programme qui vole vos mots de passe, un autre qui verrouille vos fichiers et un troisième qui fait discrètement de votre ordinateur un maillon du réseau de quelqu’un d’autre sont tous des logiciels malveillants, même s’ils ne se ressemblent en rien à l’intérieur.

Les grandes familles, selon ce qu’elles veulent

Les spécialistes de la sécurité classent ces programmes en familles selon leur mode de propagation et leur objectif. Les noms se recoupent, et un même programme réel combine souvent plusieurs familles, mais ce vocabulaire aide à lire l’actualité et les conseils avec un œil plus clair.

FamilleCe qu’elle faitCe qu’elle veut en général
VirusS’attache à d’autres fichiers ou programmes et se propage quand on les partage ou les lanceSe propager ; historiquement, souvent du vandalisme
VerSe propage tout seul à travers un réseau, sans aucune action de la victimeAtteindre le plus de machines possible
Cheval de TroieSe fait passer pour quelque chose d’utile pour que vous l’installiez vous-mêmeUne porte d’entrée sur votre ordinateur
Voleur d’informations (infostealer)Collecte mots de passe, cookies du navigateur, portefeuilles crypto et fichiers, puis les envoie ailleursVos comptes et votre argent
RançongicielChiffre ou vole vos fichiers et exige un paiementUne rançon
Logiciel espion et stalkerwareSurveille ce que vous faites : messages, position, écran, microDes informations sur vous
Logiciel publicitaireVous inonde de publicités ou détourne vos recherchesDe l’argent publicitaire
RootkitSe cache, avec d’autres programmes malveillants, au plus profond du systèmeRester invisible et durable
Client de botnetFait entrer votre machine dans un réseau télécommandé par quelqu’un d’autreLes ressources et la connexion de votre ordinateur

Comment il entre vraiment

Au cinéma, les attaquants tapent frénétiquement pour percer les défenses. Les vraies infections sont en général bien plus banales. La base de connaissances MITRE ATT&CK, qui recense les techniques observées dans des attaques réelles, fait de l’« exécution par l’utilisateur » une technique à part entière : le but de l’attaquant est de vous faire ouvrir ou lancer quelque chose. La plupart des infections d’ordinateurs personnels commencent ainsi, par une personne qui prend une décision qui semblait raisonnable sur le moment.

  • Un téléchargement au mauvais endroit : une version piratée d’un logiciel payant, un convertisseur « gratuit », un faux lecteur vidéo qu’un site de streaming prétend nécessaire.
  • Une fausse mise à jour : une fenêtre sur une page web affirmant que votre navigateur ou Flash n’est pas à jour (Flash a été retiré il y a des années, ce qui suffit à faire de ce message un mensonge).
  • Une pièce jointe ou un lien dans un e-mail ou un message qui prétend venir d’un transporteur, d’une banque, d’un collègue ou d’une administration.
  • Une annonce dans les résultats de recherche pour une appli connue, qui mène à un site sosie hébergeant un installeur modifié.
  • Un support amovible : une clé USB laissée sur un parking, ou le disque d’un collègue infecté sur un autre ordinateur.
  • Une vulnérabilité non corrigée : une faille dans un logiciel que vous utilisez déjà, exploitée pour entrer sans que vous fassiez quoi que ce soit. Plus rare chez les particuliers, mais c’est la raison pour laquelle les mises à jour comptent.

Pourquoi les Mac sont aussi des cibles

L’idée que les Mac ne peuvent pas attraper de virus n’a jamais été tout à fait vraie, et elle l’est de moins en moins chaque année. À mesure que les Mac se sont répandus dans les bureaux, chez les créatifs et chez les détenteurs de cryptomonnaies, les criminels ont suivi l’argent. Apple documente elle-même plusieurs couches de défense justement parce que la menace est réelle : Gatekeeper vérifie que les applis téléchargées viennent de développeurs identifiés et ont été notarisées, XProtect recherche les logiciels malveillants connus, et des protections à l’exécution limitent ce que les applis peuvent faire. Ces couches fonctionnent bien contre les menaces connues et les attaquants négligents. Elles sont bien plus faibles face à l’astuce la plus courante : convaincre l’utilisateur de passer outre. Beaucoup d’infections sur Mac commencent par des instructions vous demandant de faire un clic droit, de choisir Ouvrir ou de saisir votre mot de passe pour « autoriser » un installeur.

Ce dont il a besoin une fois à l’intérieur

Une fois installé, un tel programme a presque toujours besoin de trois choses. Il doit rester : pour survivre à un redémarrage, il s’inscrit en général pour se lancer automatiquement, par exemple comme élément d’ouverture ou agent de lancement en arrière-plan. Il lui faut des autorisations : accès à vos fichiers, à votre trousseau, à votre écran ou à votre caméra. Et, dans presque tous les cas, il doit parler à Internet : pour recevoir des instructions, télécharger d’autres composants ou envoyer les données volées. Ce dernier besoin est une chance pour les défenseurs, car une connexion réseau se voit et se contrôle même quand on ne sait pas ce qu’un programme fait sur le disque.

C’est là qu’un pare-feu par appli comme FireAI trouve sa place. FireAI n’est pas un antivirus et ne supprime pas les logiciels malveillants, mais il demande avant qu’une appli inconnue se connecte pour la première fois, affiche chaque connexion sur la carte du monde et peut bloquer une appli ou une destination. Un nouveau programme qui essaie soudain de joindre un serveur dont vous n’avez jamais entendu parler, c’est exactement le genre de moment où il vaut la peine de s’arrêter et de regarder.

Signes que quelque chose ne va pas

  • Une appli, un élément d’ouverture ou une extension de navigateur que vous ne vous souvenez pas avoir installé.
  • Le moteur de recherche ou la page d’accueil de votre navigateur a changé tout seul.
  • Des demandes de mot de passe inattendues, surtout juste après avoir installé quelque chose.
  • Des ventilateurs qui tournent et une batterie qui se vide alors que l’ordinateur semble inactif.
  • Des comptes montrant des connexions depuis des endroits où vous n’êtes jamais allé, ou des amis recevant des messages que vous n’avez pas envoyés.
  • Une appli que vous ne reconnaissez pas qui se connecte à Internet encore et encore.

Aucun de ces signes ne prouve une infection à lui seul, et plusieurs ont des explications innocentes. Voyez-les comme des raisons de regarder de plus près : vérifiez les éléments d’ouverture dans Réglages Système, passez en revue les applis installées récemment, lancez un scanner réputé si vous êtes inquiet, et changez vos mots de passe depuis un appareil de confiance si vous pensez que des identifiants ont été exposés.

À retenir

  • Un logiciel malveillant se définit par le mal qu’il fait, pas par une technique : virus, vers, chevaux de Troie, voleurs d’informations, rançongiciels, logiciels espions et rootkits en font tous partie.
  • La plupart des infections d’ordinateurs personnels commencent par une personne qui lance quelque chose qui semblait légitime.
  • Les Mac sont aussi des cibles ; beaucoup d’infections commencent en persuadant l’utilisateur de contourner un avertissement de macOS.
  • Presque tous ces programmes ont besoin de parler à Internet, ce qui fait des connexions réseau un endroit où on peut les remarquer.

Vérifiez vos connaissances

  1. 1. Qu’est-ce qui fait d’un programme un logiciel malveillant, selon la définition du NIST ?

    • Il est écrit dans un langage de programmation inhabituel
    • Il exécute un processus non autorisé qui nuit à la confidentialité, à l’intégrité ou à la disponibilité d’un système — Exact.
    • Il a été téléchargé en dehors d’une boutique d’applications
    • Il utilise beaucoup de mémoire

    Un logiciel malveillant se définit par ce qu’il fait sans permission et par le mal qu’il cause, pas par sa provenance ni par sa façon d’être écrit.

  2. 2. Comment commencent la plupart des infections d’ordinateurs personnels ?

    • Par un attaquant qui entre via le Wi-Fi sans aucune action de l’utilisateur
    • Par une personne qui lance quelque chose qui semblait légitime, comme une fausse mise à jour ou une appli piratée — Exact.
    • Par la caméra de l’ordinateur
    • Par la mise à jour automatique du système

    MITRE ATT&CK fait de l’exécution par l’utilisateur une technique à part entière ; convaincre la victime de lancer le fichier est la porte d’entrée la plus courante.

  3. 3. Un installeur arrive avec des instructions pour faire un clic droit et contourner un avertissement de sécurité de macOS. Qu’est-ce que cela signifie en général ?

    • L’appli est particulièrement sûre
    • L’avertissement a probablement raison et l’installeur doit être traité avec méfiance — Exact.
    • macOS est cassé et doit être réinstallé
    • Le développeur paie Apple pour des vérifications supplémentaires

    Les applis légitimes et notarisées s’ouvrent sans ce genre de détour. Des instructions pour contourner un avertissement sont un trait courant des installeurs malveillants.

À vous de jouer avec FireAI

Mettez cette leçon en pratique sur votre propre Mac.

Sources

Mettez-le en pratique sur votre Mac

Essayez toutes les fonctionnalités gratuitement pendant 17 jours, sans carte bancaire.

Télécharger pour Mac Docs