Commencer gratuitement
Cyberattaque / Howard Poston / 10 oct. 2023

Les logiciels espions : intrus silencieux et techniques d'atténuation

Spyware: Silent Intruders and Mitigation Techniques

Le mot anglais « spyware » est un mot-valise formé de « spying » (espionnage) et de « malware » (maliciel). Essentiellement, un logiciel espion est un programme malveillant conçu pour recueillir divers renseignements sensibles sur l'appareil d'un utilisateur. Ces données peuvent être des identifiants de connexion, des renseignements personnels ou d'autres informations qu'un attaquant peut exploiter pour planifier et mener ses attaques.
Les données sont une marchandise de valeur. L'accès à un compte en ligne se négocie généralement quelques dollars sur le Web clandestin, tandis qu'un seul dossier médical peut valoir jusqu'à 1 000 $ pour un cybercriminel. La propriété intellectuelle, comme les secrets industriels ou les plans de technologies avancées ou à accès restreint, peut rapporter bien davantage.
En conséquence, les logiciels espions représentent un risque croissant tant pour les particuliers que pour les entreprises. Cet article explore la menace qu'ils posent : les capacités de ces maliciels, les grandes campagnes recensées et les pratiques exemplaires pour prévenir, détecter et corriger les infections.

Qu'est-ce qu'un logiciel espion ?

Un logiciel espion est un maliciel dont la vocation est de recueillir des données personnelles sur un système infecté. Il peut collecter un large éventail de données : identifiants de connexion, renseignements permettant d'identifier une personne (RPIP), propriété intellectuelle et habitudes de navigation en ligne.

Ces renseignements peuvent servir à diverses fins malveillantes. Parmi les cas les plus courants figurent le vol d'identité, la fraude financière et l'espionnage industriel.

Un logiciel espion peut s'introduire dans un ordinateur de plusieurs façons. Voici quelques mécanismes d'infection courants :

Hameçonnage : L'hameçonnage recourt à l'ingénierie sociale pour amener un utilisateur à ouvrir une pièce jointe ou un lien malveillant. L'accent est mis sur le facteur humain plutôt que sur l'exploitation de vulnérabilités logicielles ou de failles dans d'autres processus de sécurité.

Programmes groupés : Les gratuiciels et les partagiciels sont des programmes, des fichiers et des outils gratuits téléchargeables sur Internet. Ils sont souvent offerts en lots où des programmes moins désirables accompagnent un programme plus attrayant. Dans certains cas, ces lots peuvent renfermer des logiciels espions et d'autres types de maliciels.

Exploitation de vulnérabilités : Certains logiciels espions accèdent à un appareil en exploitant des vulnérabilités. C'est particulièrement vrai des logiciels espions mobiles, qui peuvent intégrer des mécanismes d'infection sans clic.

Une fois installé sur un appareil, un logiciel espion peut recueillir des renseignements sensibles de diverses manières. Voici quelques mécanismes courants :

  • Enregistrement de frappe : La capture des frappes au clavier saisies sur un ordinateur permet au logiciel espion de dérober des identifiants, des données de cartes de paiement et d'autres renseignements sensibles.
  • Captures d'écran : Les captures d'écran peuvent fournir des renseignements précieux en permettant à l'attaquant de voir les données sensibles affichées à l'écran de l'utilisateur lorsqu'il accède à ses comptes en ligne.
  • Pistage en ligne : Les logiciels espions recueillent couramment des renseignements sur les activités en ligne de l'utilisateur, comme l'historique de navigation, les témoins et d'autres informations.
  • Accès aux fichiers : Le logiciel espion a également accès au système de fichiers et peut être en mesure de passer au crible les documents enregistrés afin de repérer des renseignements utiles à exfiltrer.
  • Données propres à l'appareil : Un logiciel espion peut aussi être conçu pour recueillir des renseignements adaptés au type d'appareil infecté. Par exemple, un logiciel espion mobile peut collecter des données de géolocalisation au moyen du GPS intégré à l'appareil.

Une fois les renseignements sensibles recueillis, le logiciel espion les transmet à l'attaquant. Les maliciels disposent couramment d'une infrastructure de commande et de contrôle (C2) qui leur permet d'envoyer des données à l'attaquant et d'en recevoir des instructions en retour. Les communications C2 sont généralement conçues pour se dissimuler dans le trafic réseau normal, en enfouissant les données dans des protocoles réseau d'usage courant.

Les risques associés aux logiciels espions

L'objectif d'un logiciel espion est de recueillir des données sensibles et de les exfiltrer vers un attaquant. Une infection peut avoir diverses répercussions possibles :

Vol de données : Les brèches de données constituent la finalité première des logiciels espions. Des renseignements comme les identifiants de connexion ou les RPIP des utilisateurs peuvent être revendus au marché noir ou exploités lors d'attaques ultérieures. Par exemple, un logiciel espion peut recueillir une foule de détails sensibles permettant à un attaquant de rendre une attaque de harponnage beaucoup plus convaincante.

Prise de contrôle de compte : Un logiciel espion peut dérober des identifiants de connexion, y compris des mots de passe ou des mots de passe à usage unique (OTP) servant à l'authentification multifacteur. L'attaquant pourrait ainsi accéder aux autres comptes en ligne de l'utilisateur.

Vol d'identité : Les utilisateurs conservent parfois des renseignements personnels sensibles dans des documents sur leur ordinateur, comme des numéros de pièces d'identité gouvernementales et d'autres données servant à valider leur identité. Muni de ces renseignements, un attaquant peut se faire passer pour l'utilisateur et ouvrir des comptes en son nom.

Fraude financière : Les données financières constituent une autre forme de renseignements sensibles susceptibles d'être stockés sur un ordinateur et récoltés par un logiciel espion. Avec des numéros de comptes bancaires et des identifiants, un attaquant peut soutirer de l'argent à une organisation ou à une entreprise.

Exemples récents d'attaques par logiciel espion

Les logiciels espions comptent parmi les types de maliciels les plus répandus. Voici quelques exemples de grandes campagnes menées ces dernières années :

Pegasus :Pegasus est probablement la variante de logiciel espion la plus célèbre ; c'est aussi un exemple de maliciel mobile visant à la fois les appareils iOS et Android. Ce maliciel — mis au point par la société israélienne NSO Group — est offert aux gouvernements et sert couramment à espionner des dissidents, des militants, des journalistes et des représentants de l'État. Pegasus est réputé pour ses exploits sans clic, qui lui permettent d'accéder à un appareil mobile en exploitant des vulnérabilités sans aucune interaction de l'utilisateur.

Les recherches du groupe TAG de Google : En mars 2023, le Threat Analysis Group (TAG) de Google a dévoilé deux campagnes de logiciels espions actives menées par des « fournisseurs commerciaux de logiciels espions », qui vendent ces outils à des gouvernements et à d'autres acteurs soutenus par des États. Une campagne utilisait des liens bit.ly dans des messages texte pour diriger les utilisateurs vers des sites hébergeant des exploits visant leur appareil, tandis que l'autre tirait parti de vulnérabilités du navigateur Samsung Internet pour livrer le maliciel.

DarkHotel : DarkHotel est une variante de logiciel espion qui existe depuis 2014 et qui vise les voyageurs d'affaires. Les voyageurs qui utilisent les réseaux sans fil publics et non sécurisés des hôtels sont ciblés par ce maliciel, qui installe un enregistreur de frappe sur leur appareil. Cet enregistreur sert ensuite à recueillir des identifiants de connexion et d'autres renseignements sensibles.

Les logiciels espions peuvent servir à diverses fins, et ces objectifs déterminent les régions géographiques et les secteurs qu'une campagne donnée est susceptible de cibler. Par exemple, Pegasus est couramment utilisé contre des cibles politiques, tandis qu'un logiciel espion voué à l'espionnage industriel visera plutôt des cadres supérieurs d'un secteur précis.

Cas d'usage et statistiques sur les logiciels espions

Prévention des logiciels espions et tendances à venir

Le logiciel espion est un maliciel furtif et dangereux. Une fois l'infection installée, il peut être difficile de le détecter et de l'éliminer ; la meilleure approche pour gérer cette menace demeure donc la prévention. Voici quelques pratiques exemplaires pour réduire le risque d'infection :

  • Antimaliciel et antiespiogiciel : Le logiciel espion est un type de maliciel et devrait être détectable par les logiciels antivirus, antimaliciel et antiespiogiciel. Installer un antivirus réputé, le tenir à jour et effectuer des analyses régulières aide à détecter et à bloquer les logiciels espions avant qu'ils n'accèdent à un ordinateur, en plus d'éradiquer les infections existantes.
  • Sensibilisation des utilisateurs : Les attaques d'hameçonnage et les téléchargements malveillants sont deux vecteurs d'infection courants pour les logiciels espions. Apprendre aux utilisateurs à reconnaître les signes de ces attaques et à réagir adéquatement contribue à réduire le risque d'infection.
  • Gestion des correctifs : Un autre vecteur d'infection courant consiste à exploiter des logiciels non corrigés. Appliquer rapidement les mises à jour et les correctifs permet de combler les failles de sécurité créées par ces vulnérabilités avant qu'un attaquant ne puisse les exploiter.
  • Sécurité de la messagerie : L'hameçonnage est l'un des vecteurs d'infection les plus utilisés par les maliciels. Les solutions de sécurité du courriel peuvent inspecter le contenu d'un message, ses liens et ses pièces jointes, puis bloquer les courriels malveillants avant qu'ils n'atteignent la boîte de réception d'un utilisateur et n'exposent l'organisation à un risque.
  • Sécurité mobile : Les logiciels espions sont de plus en plus répandus sur les appareils mobiles, et les exploits sans clic permettent de les installer sans aucune interaction de l'utilisateur. Les antivirus mobiles et d'autres solutions de sécurité peuvent repérer et bloquer les logiciels espions sur ces appareils.
  • Sécurité des comptes : Les logiciels espions visent couramment les identifiants de connexion, comme les noms d'utilisateur et les OTP. Mettre en place des formes d'authentification plus robustes et résistantes à l'hameçonnage — la biométrie, par exemple — aide à se prémunir contre ces attaques.
  • Navigation sécuritaire : Les logiciels espions et autres maliciels peuvent être téléchargés depuis des sites Web malveillants sous forme de cheval de Troie (un maliciel qui se fait passer pour un programme légitime). Apprendre aux utilisateurs à se méfier des logiciels gratuits ou des documents téléchargés sur le Web aide à prévenir les infections.

Le logiciel espion est une menace en évolution qui tire parti des mutations du paysage informatique. Par exemple, l'essor de l'usage professionnel des appareils mobiles ces dernières années s'est traduit par une attention accrue portée aux maliciels et aux logiciels espions mobiles. De même, à mesure que les objets connectés (IdO) se répandent et recueillent de grands volumes de renseignements sensibles, les cybercriminels risquent de les cibler dans leurs attaques, profitant du fait que ces appareils comportent souvent de nombreuses vulnérabilités exploitables.

L'essor de l'intelligence artificielle et de l'apprentissage automatique (IA/AA) pourrait lui aussi transformer le paysage de la menace. D'un côté, ces outils peuvent servir à recueillir et à dérober intelligemment des renseignements sensibles sur les appareils infectés. De l'autre, ils peuvent aussi accroître la capacité des organisations à détecter et à éradiquer ces formes furtives de maliciels.

Techniques de suppression et d'atténuation des logiciels espions

Le logiciel espion est une forme furtive de maliciel. Les variantes avancées sont extrêmement difficiles à détecter et à supprimer sur un appareil infecté. Voici quelques pratiques exemplaires pour gérer une infection :

  • Mise en quarantaine : Déconnecter l'appareil infecté du réseau contribue à le protéger, lui et les autres appareils. Le maliciel ne peut plus transmettre de renseignements sensibles à l'attaquant ni se propager à d'autres appareils.
  • Mode sans échec ou mode de récupération : La plupart des appareils offrent une variante du mode sans échec, qui propose des fonctions et des fonctionnalités réduites. Démarrer dans ce mode peut faciliter l'éradication du logiciel espion, puisque les processus malveillants ont peu de chances de s'y exécuter.
  • Analyses : Utilisez un programme antimaliciel ou antiespiogiciel réputé pour passer l'ordinateur au peigne fin. S'il détecte un logiciel espion, l'antimaliciel devrait être en mesure de le supprimer.
  • Élimination des artéfacts résiduels : Il arrive qu'un logiciel espion ajoute des certificats malveillants et apporte d'autres modifications à la configuration d'un système. Renseignez-vous sur les effets courants de la variante en cause et prenez les mesures nécessaires pour annuler ces changements.

Une autre façon de gérer une infection consiste à effectuer une réinitialisation aux paramètres d'usine de l'appareil touché. C'est pourquoi il est judicieux de faire des sauvegardes régulières de vos données, afin de pouvoir restaurer une copie saine sur le système au besoin.

Conclusion

Le logiciel espion est un maliciel axé sur le vol de données. Les données sont une marchandise de valeur, et les identifiants, la propriété intellectuelle et les RPIP recueillis et exfiltrés par ce maliciel peuvent servir à la prise de contrôle de comptes, à la fraude financière, au vol d'identité ou à d'autres fins malveillantes.

Le logiciel espion est une variante furtive de maliciel, ce qui le rend difficile à détecter et à éradiquer une fois qu'il a pris pied sur un appareil. C'est pourquoi la prévention et l'atténuation sont essentielles. Les organisations peuvent gérer leur exposition aux risques liés aux logiciels espions en cherchant à bloquer l'infection initiale et à limiter les dommages que l'attaquant peut causer avec les données dérobées.

Chez KZero Passwordless, nous reconnaissons l'importance de renforcer votre défense contre les logiciels espions et les cybermenaces du même ordre. C'est pourquoi nous allons plus loin en concevant des solutions d'authentification et de confiance de nouvelle génération afin de véritablement sécuriser les organisations dans le monde numérique d'aujourd'hui.

Avec notre produit phare, Multi-Pass, nous remplaçons les mots de passe par une authentification sans mot de passe de calibre entreprise et résistante à l'hameçonnage, pour que votre entreprise garde une longueur d'avance.

Réservez une démo dès aujourd'hui pour en savoir plus sur Multi-Pass et sur la façon dont KZero Passwordless peut vous aider à intégrer la confiance à l'ensemble de vos activités.

Howard Poston



Howard Poston est rédacteur publicitaire, auteur et concepteur de cours ayant de l'expérience en cybersécurité, en sécurité des chaînes de blocs, en cryptographie et en analyse de maliciels. Il détient une maîtrise en cyberopérations, cumule une décennie d'expérience en cybersécurité et plus de cinq ans d'expérience comme consultant indépendant.