Leçon 1 sur 7 · 8 min
Ce qu’est un logiciel malveillant, et comment il arrive sur un ordinateur
Les logiciels malveillants se rangent en quelques familles qui diffèrent par ce qu’elles veulent et par leur façon de se propager. Connaître la différence vous dit où regarder et quoi protéger.
Un logiciel malveillant (en anglais « malware », contraction de « malicious software ») est tout programme écrit pour faire quelque chose que sa victime n’a pas accepté. Le NIST, l’institut américain des normes et de la technologie, le définit comme un logiciel ou un micrologiciel destiné à exécuter un processus non autorisé qui nuira à la confidentialité, à l’intégrité ou à la disponibilité d’un système. Cette définition est utile parce qu’elle décrit le dommage, pas la technique. Un programme qui vole vos mots de passe, un autre qui verrouille vos fichiers et un troisième qui fait discrètement de votre ordinateur un maillon du réseau de quelqu’un d’autre sont tous des logiciels malveillants, même s’ils ne se ressemblent en rien à l’intérieur.
Les grandes familles, selon ce qu’elles veulent
Les spécialistes de la sécurité classent ces programmes en familles selon leur mode de propagation et leur objectif. Les noms se recoupent, et un même programme réel combine souvent plusieurs familles, mais ce vocabulaire aide à lire l’actualité et les conseils avec un œil plus clair.
| Famille | Ce qu’elle fait | Ce qu’elle veut en général |
|---|---|---|
| Virus | S’attache à d’autres fichiers ou programmes et se propage quand on les partage ou les lance | Se propager ; historiquement, souvent du vandalisme |
| Ver | Se propage tout seul à travers un réseau, sans aucune action de la victime | Atteindre le plus de machines possible |
| Cheval de Troie | Se fait passer pour quelque chose d’utile pour que vous l’installiez vous-même | Une porte d’entrée sur votre ordinateur |
| Voleur d’informations (infostealer) | Collecte mots de passe, cookies du navigateur, portefeuilles crypto et fichiers, puis les envoie ailleurs | Vos comptes et votre argent |
| Rançongiciel | Chiffre ou vole vos fichiers et exige un paiement | Une rançon |
| Logiciel espion et stalkerware | Surveille ce que vous faites : messages, position, écran, micro | Des informations sur vous |
| Logiciel publicitaire | Vous inonde de publicités ou détourne vos recherches | De l’argent publicitaire |
| Rootkit | Se cache, avec d’autres programmes malveillants, au plus profond du système | Rester invisible et durable |
| Client de botnet | Fait entrer votre machine dans un réseau télécommandé par quelqu’un d’autre | Les ressources et la connexion de votre ordinateur |
Comment il entre vraiment
Au cinéma, les attaquants tapent frénétiquement pour percer les défenses. Les vraies infections sont en général bien plus banales. La base de connaissances MITRE ATT&CK, qui recense les techniques observées dans des attaques réelles, fait de l’« exécution par l’utilisateur » une technique à part entière : le but de l’attaquant est de vous faire ouvrir ou lancer quelque chose. La plupart des infections d’ordinateurs personnels commencent ainsi, par une personne qui prend une décision qui semblait raisonnable sur le moment.
- Un téléchargement au mauvais endroit : une version piratée d’un logiciel payant, un convertisseur « gratuit », un faux lecteur vidéo qu’un site de streaming prétend nécessaire.
- Une fausse mise à jour : une fenêtre sur une page web affirmant que votre navigateur ou Flash n’est pas à jour (Flash a été retiré il y a des années, ce qui suffit à faire de ce message un mensonge).
- Une pièce jointe ou un lien dans un e-mail ou un message qui prétend venir d’un transporteur, d’une banque, d’un collègue ou d’une administration.
- Une annonce dans les résultats de recherche pour une appli connue, qui mène à un site sosie hébergeant un installeur modifié.
- Un support amovible : une clé USB laissée sur un parking, ou le disque d’un collègue infecté sur un autre ordinateur.
- Une vulnérabilité non corrigée : une faille dans un logiciel que vous utilisez déjà, exploitée pour entrer sans que vous fassiez quoi que ce soit. Plus rare chez les particuliers, mais c’est la raison pour laquelle les mises à jour comptent.
Pourquoi les Mac sont aussi des cibles
L’idée que les Mac ne peuvent pas attraper de virus n’a jamais été tout à fait vraie, et elle l’est de moins en moins chaque année. À mesure que les Mac se sont répandus dans les bureaux, chez les créatifs et chez les détenteurs de cryptomonnaies, les criminels ont suivi l’argent. Apple documente elle-même plusieurs couches de défense justement parce que la menace est réelle : Gatekeeper vérifie que les applis téléchargées viennent de développeurs identifiés et ont été notarisées, XProtect recherche les logiciels malveillants connus, et des protections à l’exécution limitent ce que les applis peuvent faire. Ces couches fonctionnent bien contre les menaces connues et les attaquants négligents. Elles sont bien plus faibles face à l’astuce la plus courante : convaincre l’utilisateur de passer outre. Beaucoup d’infections sur Mac commencent par des instructions vous demandant de faire un clic droit, de choisir Ouvrir ou de saisir votre mot de passe pour « autoriser » un installeur.
Ce dont il a besoin une fois à l’intérieur
Une fois installé, un tel programme a presque toujours besoin de trois choses. Il doit rester : pour survivre à un redémarrage, il s’inscrit en général pour se lancer automatiquement, par exemple comme élément d’ouverture ou agent de lancement en arrière-plan. Il lui faut des autorisations : accès à vos fichiers, à votre trousseau, à votre écran ou à votre caméra. Et, dans presque tous les cas, il doit parler à Internet : pour recevoir des instructions, télécharger d’autres composants ou envoyer les données volées. Ce dernier besoin est une chance pour les défenseurs, car une connexion réseau se voit et se contrôle même quand on ne sait pas ce qu’un programme fait sur le disque.
C’est là qu’un pare-feu par appli comme FireAI trouve sa place. FireAI n’est pas un antivirus et ne supprime pas les logiciels malveillants, mais il demande avant qu’une appli inconnue se connecte pour la première fois, affiche chaque connexion sur la carte du monde et peut bloquer une appli ou une destination. Un nouveau programme qui essaie soudain de joindre un serveur dont vous n’avez jamais entendu parler, c’est exactement le genre de moment où il vaut la peine de s’arrêter et de regarder.
Signes que quelque chose ne va pas
- Une appli, un élément d’ouverture ou une extension de navigateur que vous ne vous souvenez pas avoir installé.
- Le moteur de recherche ou la page d’accueil de votre navigateur a changé tout seul.
- Des demandes de mot de passe inattendues, surtout juste après avoir installé quelque chose.
- Des ventilateurs qui tournent et une batterie qui se vide alors que l’ordinateur semble inactif.
- Des comptes montrant des connexions depuis des endroits où vous n’êtes jamais allé, ou des amis recevant des messages que vous n’avez pas envoyés.
- Une appli que vous ne reconnaissez pas qui se connecte à Internet encore et encore.
Aucun de ces signes ne prouve une infection à lui seul, et plusieurs ont des explications innocentes. Voyez-les comme des raisons de regarder de plus près : vérifiez les éléments d’ouverture dans Réglages Système, passez en revue les applis installées récemment, lancez un scanner réputé si vous êtes inquiet, et changez vos mots de passe depuis un appareil de confiance si vous pensez que des identifiants ont été exposés.
À retenir
- Un logiciel malveillant se définit par le mal qu’il fait, pas par une technique : virus, vers, chevaux de Troie, voleurs d’informations, rançongiciels, logiciels espions et rootkits en font tous partie.
- La plupart des infections d’ordinateurs personnels commencent par une personne qui lance quelque chose qui semblait légitime.
- Les Mac sont aussi des cibles ; beaucoup d’infections commencent en persuadant l’utilisateur de contourner un avertissement de macOS.
- Presque tous ces programmes ont besoin de parler à Internet, ce qui fait des connexions réseau un endroit où on peut les remarquer.
Vérifiez vos connaissances
1. Qu’est-ce qui fait d’un programme un logiciel malveillant, selon la définition du NIST ?
- Il est écrit dans un langage de programmation inhabituel
- Il exécute un processus non autorisé qui nuit à la confidentialité, à l’intégrité ou à la disponibilité d’un système — Exact.
- Il a été téléchargé en dehors d’une boutique d’applications
- Il utilise beaucoup de mémoire
Un logiciel malveillant se définit par ce qu’il fait sans permission et par le mal qu’il cause, pas par sa provenance ni par sa façon d’être écrit.
2. Comment commencent la plupart des infections d’ordinateurs personnels ?
- Par un attaquant qui entre via le Wi-Fi sans aucune action de l’utilisateur
- Par une personne qui lance quelque chose qui semblait légitime, comme une fausse mise à jour ou une appli piratée — Exact.
- Par la caméra de l’ordinateur
- Par la mise à jour automatique du système
MITRE ATT&CK fait de l’exécution par l’utilisateur une technique à part entière ; convaincre la victime de lancer le fichier est la porte d’entrée la plus courante.
3. Un installeur arrive avec des instructions pour faire un clic droit et contourner un avertissement de sécurité de macOS. Qu’est-ce que cela signifie en général ?
- L’appli est particulièrement sûre
- L’avertissement a probablement raison et l’installeur doit être traité avec méfiance — Exact.
- macOS est cassé et doit être réinstallé
- Le développeur paie Apple pour des vérifications supplémentaires
Les applis légitimes et notarisées s’ouvrent sans ce genre de détour. Des instructions pour contourner un avertissement sont un trait courant des installeurs malveillants.
À vous de jouer avec FireAI
Mettez cette leçon en pratique sur votre propre Mac.
- Règles : appli, site, domaine, IP ou une plage, pour toujours ou jusqu’au redémarrage — Écrivez une règle aussi précise qu’une seule adresse ou aussi large qu’un domaine entier.
- La Carte du monde — Voyez où vont réellement vos données, pas seulement un nom d’hôte que vous devriez rechercher vous-même.
- Listes de menaces (facultatif) — Comparez votre trafic à des données de menaces publiques sans jamais les lui envoyer.
- Enquêter sur une connexion — Décidez avec les faits sous les yeux, pas avec un vague avertissement.
- Modes de sécurité : Maison, Café, Paranoïa, Sous attaque — Adaptez la rigueur de FireAI à l’endroit où se trouve réellement votre Mac, en un geste.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Sources
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Mettez-le en pratique sur votre Mac
Essayez toutes les fonctionnalités gratuitement pendant 17 jours, sans carte bancaire.