Malware Coronavirus, comment se défendre des cyberattaques

Une nouvelle attaque de malware vise les routeurs domestiques en exploitant une page web liée au COVID-19. Plus de 1000 utilisateurs touchés en deux jours, les malwares sur le thème du Coronavirus ont été multipliés par cinq en mars : les conseils pour se défendre.

Malware Coronavirus Covid-19
Malware Coronavirus Covid-19
Suivez FullPress sur Google

Ajoutez-nous à vos sources préférées.

Suivre cette source sur Google

Les chercheurs de Bitdefender ont récemment découvert une nouvelle attaque qui cible les routeurs domestiques et modifie leurs paramètres DNS. Les pirates attaquent par des attaques brute force les identifiants de gestion à distance des routeurs Linksys pour modifier les paramètres DNS et redirigent les utilisateurs vers une page web liée au COVID-19 qui distribue des logiciels malveillants (Oski inforstealer). Pour masquer le lien du dépôt Bitbucket hébergeant le logiciel malveillant, le service TinyURL est utilisé.

L’attaque est nouvelle, elle a débuté le 18 mars et abuse d’un service de raccourcissement d’URL pour masquer le lien de la charge utile ainsi que de Bitbucket (un dépôt de code légitime) pour héberger les charges utiles malveillantes.

« Malheureusement, le COVID-19 est un sujet récurrent dont les cybercriminels abusent pour piéger les victimes », a déclaré Liviu Arsene, Senior Cybersecurity Researcher chez Bitdefender. « Les signalements de logiciels malveillants sur le thème du coronavirusont quintuplé en marsavec des agresseurs sans scrupules exploitant des escroqueries par phishing, des informations erronées sur le Coronavirus et la peur des pénuries de fournitures médicales. »

Comment fonctionne l’attaque du malware Coronavirus

Il n’est pas rare que des pirates informatiques utilisent des nouvelles d’un grand intérêt pour la population, comme la pandémie actuelle, pour attirer l’attention des utilisateurs et envoyer des e-mails de phishing avec des pièces jointes infectées ; cette nouvelle typologie d’attaque impliquant les routeurs domestiques confirme cette tendance.

Les agresseurs ont scanné Internet à la recherche de routeurs vulnérables, réussissant à les violer – potentiellement via des attaques par force brute de mots de passe – et à modifier leurs paramètres IP DNS. Les paramètres DNS sont très importants, car ils fonctionnent comme un annuaire téléphonique. Chaque fois que les utilisateurs tapent le nom d’un site Web, les services DNS peuvent les envoyer à l’adresse IP correspondante qui dessert ce nom de domaine particulier. En d’autres termes, le DNS fonctionne plus ou moins comme l’agenda d’un smartphone : chaque fois que vous souhaitez appeler quelqu’un, il suffit de rechercher son nom au lieu d’avoir à mémoriser son numéro de téléphone.

Une fois que les pirates modifient les adresses IP DNS, ils peuvent rediriger les utilisateurs vers des pages Web contrôlées directement par eux, sans que personne ne s’en aperçoive.

Vous trouverez ci-dessous une liste de certains des domaines qui sont redirigés :

  • « aws.amazon.com » 
  • « goo.gl » 
  • « bit.ly » 
  • « washington.edu » 
  • « imageshack.us » 
  • « ufl.edu » 
  • « disney.com » 

Lorsque vous essayez d’accéder à l’un des domaines ci-dessus, les utilisateurs sont en fait redirigés vers une adresse IP, qui affiche un message apparemment de l’Organisation Mondiale de la Santé, demandant aux utilisateurs de télécharger et d’installer une application offrant des instructions et des informations sur le COVID-19.

En détail, les charges utiles malveillantes sont livrées via Bitbucket, le populaire service d’hébergement de projets basé sur le Web utilisant des systèmes de contrôle de version. Pour s’assurer que la victime ne suspecte pas un crime, les pirates exploitent également TinyURL, le populaire service web de raccourcissement d’URL, pour masquer le lien vers la charge utile Bitbucket. Ce qui est intéressant, c’est que les utilisateurs pensent atterrir sur une page Web légitime, s’il n’y avait pas eu le fait qu’elle soit servie par une adresse IP différente.

Quels utilisateurs sont affectés par le malware Coronavirus

Le nombre actuel de victimes potentielles au cours des deux derniers jours est estimé à environ 1 193, à en juger par le nombre cumulatif de téléchargements à partir des dépôts Bitbucket encore actifs.

Les chercheurs de Bitdefender ont également découvert que les principaux pays touchés sont la France, l’Allemagne et les États-Unis, qui représentent plus de 73 % du total. L’Italie et l’Espagne pourraient être incluses, car Bitbucket a déjà bloqué deux dépôts, rendant impossible d’avoir une image complète du nombre de victimes.

Comment se défendre contre le malware Coronavirus

En plus de modifier les identifiants d’accès au panneau de contrôle du routeur, il est recommandé aux utilisateurs de changer les identifiants de leur compte cloud Linksys, ou de tout compte de gestion à distance de leurs routeurs, afin d’éviter toute acquisition via des attaques utilisant la méthode « force brute » ou le credential stuffing.

Il est également conseillé de s’assurer que le firmware du routeur est toujours à jour, car cela empêche les pirates d’exploiter les vulnérabilités non encore identifiées pour prendre le contrôle de l’appareil. Enfin, il est important de s’assurer que tous les appareils disposent d’une solution de sécurité installée qui empêche d’accéder à des sites Web de phishing ou frauduleux et de télécharger et installer des logiciels malveillants.

Pubblicato in

Se vuoi rimanere aggiornato su Malware Coronavirus, comment se défendre des cyberattaques iscriviti alla nostra newsletter settimanale

Soyez le premier à commenter

Laisser un commentaire

Votre adresse de messagerie ne sera pas publiée.


*