INTRODUCTION.
logiciels malveillants intelligents sontessentiellement invisibles et monolithiques, bien que leur comportement implique de multiples modules, fragments, segments, amorces, etc., et qu'ils puissent moduler dynamiquement le nombre de ces éléments. Ces logiciels malveillants sont extrêmement actifs ; après avoir ciblé une première machine, ils s'attaquent à d'autres, voire se positionnent comme entités dormantes à plusieurs endroits. De même, il s'agit d'une cyberarme qui attaque tout type de système (logiciels, micrologiciels et matériels ; par exemple, un disque dur est composé de micrologiciels, de logiciels et de matérielet peut être ( conçu pour mener des activités malveillantes )) offensifou défensif ( conçu pour protéger, neutraliser, atténuer, inactiver, stériliser, etc., le logiciel malveillant) offensif. Actuellement, les clés de la conception, de la synthèse et de la mise en œuvre de logiciels malveillants défensifs ou protecteurs intelligents (antagonistes et divergents des logiciels malveillants offensifs) sont perfectionnées grâce à un ensemble d'éléments et d'approches disruptifs. Ces éléments s'appuient sur un vaste corpus de connaissances, de renseignements et d'inférences accumulés en continu concernant les logiciels malveillants offensifs à contrer. Ils confèrentaux logiciels malveillants défensifs des capacités contre les logiciels malveillants offensifs auparavant inimaginables. L'idée fondamentale est de transformer, de transporter et d'amplifier toutes les fonctionnalités des logiciels malveillants offensifs, notamment les prédictions basées sur l'intelligence des données (utilisant le Big Data et l'analyse de données), l'IA (intelligence artificielle ; avec des mécanismes tels que l'apprentissage automatique, les réseaux neuronaux profonds et convolutifs, les systèmes experts, les puces à algorithmes neuromorphiques, l'apprentissage profond, les moteurs d'inférence répliqués, le NLP, etc.), le renseignement sur les vulnérabilités, le renseignement sur les cybermenaces, la chasse aux cybermenaces, la rétro-ingénierie, etc. La charge utile d'un logiciel malveillant intelligent comprend un grand nombre de fonctionnalités et de capacités (intelligemment dispersées et dissimulées sous forme de graines, de fragments, de modules, etc.). Il communique également (à courte, moyenne et longue distance) via des canaux subliminaux utilisant la stéganographie pour ajouter dynamiquement de nombreuses fonctionnalités supplémentaires (gain dynamique de fonctionnalités selon les besoins). Il en résulte un défensif (ou protecteur) qui neutralise, inactive, élimine, isole, stérilise, atténue, dégrade, phagocyte, annule, désactive, traque, bloque, etc., tous les logiciels malveillants offensifs et répare a posteriori toutes les opérations malveillantes que ces derniers ont pu effectuer. La synthèse et la fabrication de logiciels malveillants défensifs intelligents reposent sur un ensemble d'approches, de tactiques, de techniques, de procédures, d'actions et d'opérations automatisées guidées par des playbooks(qui permettent l'exécution de tâches pré-étudiées et répétitives pour une performance robotisée). Actuellement, il n'est pas nécessaire de planifier toutes les actions nécessaires à l'inactivation et à la neutralisation des logiciels malveillants offensifs. Les logiciels malveillants défensifs exploitent d'innombrables paradigmes, architectures, frameworks, outils et activités, tels que la théorie des jeux, le principe de confiance zéro (ZT ; vérification approfondie avant toute confiance), (; le secret ne doit jamais quitter son propriétaire/expéditeur ; le destinataire ne travaillera qu'avec la clé publique associée à ce secret) et les bases de connaissances (bases de données dynamiques, en temps réel et évolutives, recensant les (TTP) utilisées par les logiciels malveillants offensifs, fruit d'années d'observation continue et exploitées par les logiciels malveillants défensifs pour neutraliser ces derniers). Ils fonctionnent grâce aux signatures numériques, aux hachages, aux chiffrements imbriqués, aux inférences avancées, aux indices, aux indicateurs (tels que les indicateurs de compromission, etc.), aux anomalies, aux signaux suspects et aux manifestations dissonantes. Les scanners de vulnérabilités n'offrent qu'une vision à un instant T (les vulnérabilités détectées à un moment donné ne seront pas nécessairement les mêmes ultérieurement, car d'autres apparaîtront) et sont incapables de prédire l'avenir et de différencier un cyber-risque potentiel d'une exposition réelle.
IDENTIFICATION ET NEUTRALISATION DES TTP UTILISÉES PAR LES LOGICIELS MALVEILLANTS OFFENSIFS.
Les logiciels malveillants intelligents utilisent un ensemble de TTP ( Tactiques, Techniques et Procédures ) pour mener à bien leurs opérations. Les tactiques sont corrélées aux phases d'une cyberattaque et représentent le « pourquoi » d'un comportement et les « raisons » de son exécution. Un exemple d'objectif tactique d'un logiciel malveillant offensif est d'obtenir des identifiants . Les techniques , quant à elles, représentent le « comment » le logiciel malveillant mettra en œuvre une tactique de cyberattaque ; par exemple, il pourrait utiliser une technique de « dump d'identifiants » pour obtenir des identifiants. Au sein des techniques se trouvent des sous-techniques qui décrivent plus précisément le comportement du logiciel malveillant pour atteindre un objectif ; par exemple, un logiciel malveillant pourrait effectuer un « dump d'identifiants » en accédant aux secrets de l' autorité de sécurité locale (LSA). Les procédures , enfin, sont la mise en œuvre spécifique utilisée par le logiciel malveillant pour les techniques et sous-techniques ; par exemple, une procédure pourrait consister à utiliser PowerShell pour injecter du code dans lsass.exe et effectuer un « dump d'identifiants ». Chaque tactique utilise des techniques et sous-techniques différentes, et chaque technique et sous-technique emploie des procédures différentes. Les logiciels malveillants défensifs sont conçus pour neutraliser ( par tous leurs processus d' inactivation, de stérilisation, de désactivation, d'atténuation, de perturbation, d'inhibition, de paralysie, de mise hors service, d'annulation, etc.) les TTP utilisées par les logiciels malveillants offensifs. Les logiciels malveillants défensifs opèrent à tous les niveaux, à un niveau d'abstraction élevé contre les TTP qui caractérisent la nature intime et chaotique des logiciels malveillants offensifs. En dessous se trouvent les niveaux d'abstraction inférieurs (et très variables) où les opérations sont effectuées sur les valeurs de hachage, les adresses MAC et IP, les noms de domaine et les URL, les IoC (indicateurs de compromission ), les noms de fichiers et de dossiers, etc. Les principales tactiques des logiciels malveillants offensifs sont :
- Reconnaissance/sondage initial. Cette tactique permet d'explorer les cibles en analysant leurs empreintes numériques et intègre des techniques permettant l'étude, l'investigation, l'identification et la sélection des cibles par reconnaissance active et/ou passive. Logiciels malveillants
- Cette tactique consiste à modifier les sources de compromission et englobe toutes les techniques qui préparent les activités utilisées pour établir l'infrastructure nécessaire à l'accès et à la cyberattaque par des logiciels malveillants offensifs.
- Cette tactique consiste à injecter des éléments infectieux et intègre des techniques permettant la transmission d'une arme (d'infection) à l'environnement de la cible.
- Ingénierie sociale. Cette tactique englobe toutes les techniques utilisées pour manipuler des personnes (entités, robots sociaux, robots opérationnels, etc.) afin qu'elles accomplissent des actions dangereuses (présentant des vulnérabilités).
- Développement des ressources. Cette tactique permet au logiciel malveillant offensif de tenter d'établir des ressources qu'il peut utiliser pour soutenir ses opérations.
- Accès initial. Cette tactique permet aux logiciels malveillants offensifs de tenter d'accéder à un appareil, un système ou un réseau victime. Les techniques intégrées à cette tactique représentent les vecteurs utilisés par le logiciel malveillant pour s'infiltrer initialement dans un réseau cible et y mener des actions malveillantes. Le rôle des logiciels de défense est de neutraliser chaque vecteur d'attaque. Voici quelques techniques utilisées :Compromission furtive (le logiciel malveillant accède à un système cible lorsqu'un utilisateur visite un site web infecté, même via un code QR ou une URL raccourcie) ; Services distants externes ; Comptes valides ; Compromission de la chaîne d'approvisionnement ; Relations de confiance ; Modules complémentaires matériels ; Réplication via supports amovibles ; jointe d'hameçonnage ; Lien d'hameçonnage(incite l'utilisateur à cliquer sur un lien ou un bouton dans un e-mail, un message instantané, etc.) ; Hameçonnage ciblé via un service (incite l'utilisateur à exécuter une pièce jointe) ; Exploitation d'une application accessible au public. «Spearphishing par détournement de domaine » sont ajoutés des enregistrements DNS malveillants aux enregistrements DNS d'une organisation, puis les visiteurs sont redirigés vers ces adresses IP malveillantes). « Malvertising » (un logiciel malveillant est téléchargé sur le système de l'utilisateur lorsqu'il clique sur une publicité infectée, qui peut se trouver sur n'importe quel site, même un site d'apparence fiable). « Techniques furtives LoT (Living off the Land) » (ces techniques exploitent les ressources déjà présentes sur les appareils/systèmes cibles sans nécessiter le téléchargement ou l'installation d'applications externes. Il s'agit de cyberattaques ciblant des fichiers non exécutables, tels que des documents Office, contenant des macros, des scripts et des commandes malveillants. Elles s'exécutent en mémoire, utilisent des outils à double usage comme PowerShell et PsExec, et exploitent des binaires Windows comme WMI pour exécuter du code malveillant (LOLBins), etc.).
- Exploitation. Cette tactique permet le déclenchement de mécanismes infectieux et englobe toutes les techniques permettant l'exploitation des vulnérabilités des systèmes, des personnes, des appareils, des services, des réseaux, etc., ce qui peut notamment conduire à l'exécution de code malveillant.
- Exécution. Cette tactique permet au logiciel malveillant de tenter d'exécuter du code malveillant et intègre des techniques permettant l'exécution de code contrôlé par le logiciel malveillant sur un système local ou distant. Elle est utilisée conjointement avec la tactique d'« accès initial » pour exécuter du code une fois l'accès obtenu et se déplacer latéralement afin d'étendre l'accès à des systèmes distants sur un réseau. Parmi les techniques de cette tactique, on trouve : « Rundll32 » (exécution de DLL (bibliothèques de liens dynamiques) via rundll32.exe). Ceci permet également de contourner les défenses potentielles et de lancer des modules supplémentaires. Cette technique constitue un vecteur de cyberattaque difficile à surveiller car elle est également utilisée par des fonctions Windows légitimes. « Exécution via API » (Le logiciel malveillant lance des processus en appelant la « CreateProcessA » de l’ (Interface de programmation d’applications Windows « PowerShell » (Utilise la ligne de commande PowerShell pour l’exécution.Lancez PowerShell et appelez CreateObject pour créer un objet Shell afin de télécharger puis d’exécuter le logiciel malveillant. Un shell inversé a été observé créé à l’aide de plusieurs scripts Shell chiffrés appelés via PowerShell.) « WMI (Instrumentation de gestion Windows) » (Cela implique l’accès à WMI pour extraire des informations sur le système d’exploitation ou le logiciel anti-malware installé. La ligne de commande WMI (WMIC) est utilisée lors de l’exécution du logiciel malveillant. WMIC crée des processus.) « Exécution de service » (Un autre vecteur d’exécution important consiste à s’enregistrer ou à s’exécuter en tant que service. Cela implique la possibilité d’exécuter des processus distants via PsExec.exe. Lorsque la technique d’« Exécution de service » exécute directement le service, elle diffère de la technique du « Nouveau service », qui est utilisée comme tactique de persistance. Certains logiciels malveillants utilisent PowerShell et WMI pour exécuter des logiciels malveillants sans fichier. Dans la technique d’« Exécution de service », Le logiciel malveillant utilise WSCM (Gestionnaire de contrôle des services Windows) pour exécuter son code. Il peut exécuter un fichier binaire, une commande ou un script en interagissant avec les services Windows tels que WSCM. Cela peut se faire en créant un nouveau service ou en modifiant un service existant. La mission des logiciels malveillants défensifs est d'intervenir pour désactiver ou neutraliser cette exécution de code malveillant. La tactique d'« exécution » englobe les techniques permettant l'exécution de code contrôlé par le logiciel malveillant sur un système local ou distant. « CLI (Interface en ligne de commande) » :certains logiciels malveillants interagissent avec le système hôte via l'interface en ligne de commande cmd.exe pour exécuter des modules. Certains logiciels malveillants invoquent cmd.exe pour établir une porte dérobée en créant un shell inversé TCP. Des arguments de ligne de commande obfusqués sont utilisés avec cmd.exe pour contourner les mesures de détection par signature. « GUI (Interface utilisateur graphique) ». « WRM (Gestion à distance Windows) ». « MSHTA ». « Fichier HTML compilé ». « CMSTP ». « DDE (Données dynamiques) Échange) ». « Espace après le nom de fichier ». « Exécution par l'utilisateur » (Une façon d'atténuer la « prévention de l'exécution » consiste à utiliser la « liste blanche d'applications », qui peut empêcher l'exécution de fichiers exécutables masquant d'autres fichiers.)
- Persistance. Cette tactique permet aux logiciels malveillants de tenter de se maintenir. Elle se manifeste par tout accès, action ou modification de configuration d'un système qui confère au logiciel malveillant une présence persistante sur ce système. Les logiciels malveillants doivent conserver l'accès aux systèmes malgré les interruptions telles que les redémarrages système, les ouvertures de session, la perte d'identifiants ou d'autres défaillances qui nécessiteraient autrement le redémarrage d'un outil d'accès à distance ou l'ouverture d'une porte dérobée pour rétablir l'accès. Il existe une longue liste de mécanismes utilisés par les logiciels malveillants pour assurer leur persistance (outre les portes dérobées). Par exemple, le Emotet crée des services Windows ; le Trickbot s'appuie sur les tâches planifiées. D'autres logiciels malveillants exploitent des vulnérabilités ou un manque de validation lors du chargement des DLL (bibliothèques de liens dynamiques) ou tirent parti du modèle COM (Component Object Model) en manipulant des clés. Dans le cas Agent Tesla , la charge utile est dissimulée dans un fichier PNG par stéganographie, et le logiciel malveillant s'exécute grâce à l'exécution de clés de registre par Windows. Les logiciels malveillants persistants peuvent survivre à un redémarrage du système, se faire passer pour un composant légitime du système compromis, etc. Cette tactique englobe des techniques permettant tout accès, action ou modification d'un système, assurant ainsi une présence persistante du logiciel malveillant sur le système, le réseau, etc. Parmi les techniques utilisées, on trouve : les « clés d'exécution du Registre » / le « dossier de démarrage » (permettant l'ajout d'une clé de démarrage au Registre Windows ou au dossier de démarrage). « Tâches BITS » (Le service BITS (Background Intelligent Transfer Service) de Windows est un mécanisme de transfert de fichiers asynchrone à faible bande passante exposé via COM (Component Object Model). BITS est généralement utilisé par les programmes de mise à jour, les messageries instantanées et d'autres applications pour fonctionner en arrière-plan (en utilisant la bande passante inutilisée). Les logiciels malveillants peuvent exploiter BITS pour télécharger, exécuter et supprimer du code malveillant après son exécution. L'interface de création et de gestion des tâches BITS est accessible via PowerShell et l'outil BITSAdmin. Les tâches de transfert de fichiers sont implémentées sous forme de tâches BITS, qui contiennent une file d'attente d'une ou plusieurs opérations sur les fichiers.) « Ajout de fichiers exécutables portables (PE) » (Permet l'ajout direct au dossier de démarrage ; une variante de la technique du dossier de démarrage). «Nouveau service » (Installe un logiciel malveillant en tant que service système. Crée un nouveau service qui s'exécute au démarrage de Windows. Utilise la CreateServiceA et ajoute des DLL malveillantes.) « Tâche planifiée » (Un logiciel malveillant peut exploiter le Planificateur de tâches Windows pour planifier des tâches qui lancent ou répètent l'exécution de code malveillant. Le Planificateur de tâches Windows est accessible et la commande « schtasks » peut être exécutée directement depuis la ligne de commande. Un logiciel malveillant peut utiliser un wrapper .NET pour le Planificateur de tâches Windows. La bibliothèque Windows netapi32 peut être utilisée pour créer une tâche planifiée. L'utilisation de « at.exe » et « schtasks.exe » permet de déclencher l'exécution de code malveillant à chaque redémarrage ou toutes les minutes.) « Injection d'options d'exécution de fichier image »(Permet de lancer un nouveau processus en attachant un débogueur à un processus en cours d'exécution.) « Modification des services existants » (Permet de modifier les clés de registre à l'aide de reg.exe dans HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\ ou à l'aide de sc.exe pour modifier le État des services Windows tels que Windows Update. « Interception » (le processus d'interception d'une fonction est appelé interception). « AppInitDLLs » (permet aux processus qui chargent user32.dll de charger également la DLL malveillante). « Points d'exécution à démarrage automatique (ASEP) » (ASEP natifs des systèmes d'exploitation courants permettant de maintenir l'accès aux systèmes compromis). « Port Knocking » (les logiciels malveillants peuvent utiliser cette technique pour masquer les ports ouverts dans le cadre de tactiques de persistance et de commande et de contrôle. Pour activer un port, le logiciel malveillant envoie une série de tentatives de connexion à une séquence prédéfinie de ports fermés. Une fois la séquence terminée, le port est généralement ouvert par le pare-feu de l'hôte, mais peut également être implémenté par un logiciel personnalisé).
- Élévation de privilèges. Cette tactique permet aux logiciels malveillants de tenter d'obtenir des permissions et autorisations plus élevées. Elle permet des actions qui permettent à un logiciel malveillant d'obtenir un niveau de permissions/autorisations supérieur sur un système ou un réseau (afin d'accroître son contrôle sur le périphérique, le système ou le réseau infecté). Certaines actions nécessitent un niveau de privilèges plus élevé pour fonctionner et sont probablement nécessaires à plusieurs reprises au cours d'une opération. Un logiciel malveillant peut pénétrer dans un système avec un accès non privilégié et doit exploiter les vulnérabilités du système pour obtenir des privilèges d'administrateur local ou des privilèges root/système. Un compte utilisateur disposant d'un accès administrateur peut également être utilisé. Les comptes utilisateurs disposant des autorisations nécessaires pour accéder à des systèmes spécifiques ou exécuter des fonctions spécifiques dont le logiciel malveillant a besoin pour atteindre ses objectifs peuvent également être considérés comme une élévation de privilèges. Cette tactique englobe les techniques qui confèrent aux logiciels malveillants des permissions plus étendues sur un système, un périphérique ou un réseau. Cette tactique utilise notamment les techniques suivantes : « Manipulation du jeton d’accès » (outre l’élévation de privilèges, elle permet de modifier le propriétaire d’un processus Windows actif. L’implémentation la plus courante consiste à utiliser les OpenProcessToken, LookupPrivilegeValueA et AdjustTokenPrivileges), « Fonctionnalités d’accessibilité », « DLL AppCert », « DLL AppInit » et « Exploitation pour l’élévation de privilèges » (accès à la fonction ShellExecute). L’injection de processus (plusieurs sous-types de la d’injection de processus sous Windows incluent l’injection DDL, de thread et le stockage local de thread TLS). technique exécution est difficile à contrer par des mesures préventives, car elle exploite les fonctionnalités du système d’exploitation. Limiter les appels d’API Windows aurait des effets indésirables, comme empêcher le bon fonctionnement de logiciels légitimes, tels que les produits de cybersécurité. L’injection APC (appel de procédure asynchrone)et l’injection PE sont également des exemples.Une tâche planifiée élève les privilèges au niveau SYSTEM. Créer un nouveau service lance un service avec des privilèges d’administrateur pour s’exécuter avec des privilèges SYSTEM élevés.
- Contournement des défenses. Cette tactique permet aux logiciels malveillants offensifs de tenter d'échapper à la détection. Elle regroupe les techniques qu'ils peuvent utiliser pour contourner la détection ou d'autres défenses (à l'exception de celles des logiciels malveillants « intelligents » qui les connaissent déjà et les désactivent donc). Parfois, ces actions sont identiques ou des variantes de techniques d'autres catégories, avec l'avantage supplémentaire de contourner une défense ou une mesure d'atténuation spécifique. Le contournement des défenses peut être considéré comme un ensemble d'attributs appliqués à toutes les phases de l'opération. Cette tactique intègre les techniques spécifiques utilisées par les logiciels malveillants pour contourner leur détection ou d'autres défenses. Parmi ces techniques, on trouve : le « package logiciel » (qui rend les logiciels malveillants offensifs plus difficiles à détecter ou à analyser ; certains paquets sont de type UPX ou RAR) ; l'« obfuscation de fichiers ou d'informations » (code source .NET encodé en BSE64 ; code .NET appelant les fonctions de déchiffrement « CreateDecryptor » ; diapositives NOP intégrées suggérant un shellcode obfusqué) ; et le « chargement latéral de DLL ». « Masquage » (Permet de manipuler ou d'utiliser abusivement les noms et emplacements de fichiers légitimes pour contourner les défenses contre les logiciels malveillants. Par exemple : créer une présence dans les répertoires Program Files, Windows et Driver ; créer des fichiers dans le répertoire System32 ; créer des fichiers exécutables avec des noms similaires à des fichiers Windows existants ; et utiliser des noms couramment utilisés dans les applications tierces). « Fichiers ou informations désobfusqués/décodés » (Cette technique dissimule les logiciels malveillants pour les rendre plus difficiles à détecter. Par exemple, utiliser des fonctions de décryptage de chaînes pour récupérer les sections obfusquées ; encoder uniquement les sections malveillantes d'un fichier malveillant et les décoder avant exécution permet souvent de contourner la détection heuristique des logiciels malveillants). « Installer un certificat racine ». « MSHTA ». « Exécuter DLL32 ». « Traitement de script XSL ». « DCS Shadow ». « Suppression de fichiers ». « Détournement de l'ordre de recherche des DLL ». « Modification des permissions de fichiers ». « Tâches BITS ». « Dissimulation de fichiers et de répertoires ». « Remplissage binaire ». « cmstp ». « Scripting ». « Contournement du contrôle de compte d'utilisateur ». « Manipulation des jetons d'accès ». « Désactivation des outils de cybersécurité ». Certaines tactiques employées par des logiciels malveillants offensifs peuvent utiliser la même technique ; par exemple, les tactiques d'« élévation de privilèges » et d'« évasion des défenses » utilisent la « manipulation des jetons d'accès » pour augmenter leurs niveaux d'autorisation et éviter d'être détectées.
- Accès aux identifiants. Cette tactique permet aux logiciels malveillants de tenter de voler les noms de compte et les mots de passe, ou d'autres informations confidentielles donnant accès aux ressources. Elle englobe les techniques permettant d'accéder aux identifiants d'un système, d'un domaine ou d'un service, ou de les contrôler, au sein d'un environnement spécifique. Les logiciels malveillants tenteront probablement d'obtenir les identifiants de comptes utilisateurs ou administrateurs légitimes (administrateur système local ou utilisateurs de domaine disposant de droits d'administrateur) pour une utilisation sur le réseau. Cela leur permet d'usurper l'identité du compte et de disposer de tous les droits d'accès sur le système ou le réseau, ce qui rend leur détection plus difficile pour les systèmes de sécurité (contrairement aux logiciels malveillants défensifs, qui sont conscients de cette tactique). Avec un accès réseau suffisant, les logiciels malveillants peuvent créer des comptes pour une utilisation ultérieure au sein de l'environnement. Cette tactique englobe toutes les techniques permettant d'accéder à un système, un service ou un domaine, ou de le contrôler, à l'aide d'identifiants. Parmi ces techniques, on trouvele « credential dumping » (ou « extraction d'identifiants ») .Cette technique décrit tous les moyens d'obtenir des informations de connexion (identifiants et mots de passe) auprès du système d'exploitation et des logiciels (sous forme de hachage ou de mot de passe en clair) afin de se déplacer latéralement sur le réseau et d'accéder à des informations sensibles. Ces techniques incluent la collecte de l'historique de navigation et des mots de passe ; la récupération de l'emplacement des fichiers et des clés de registre via des outils FTP tiers courants ; la récupération de la clé du « Login Data Registry » utilisé par Chrome et d'« IntelliForms2 » utilisé par Internet Explorer pour stocker les mots de passe ; l'interrogation du système de fichiers ; et la recherche d'identifiants stockés dans le Registre Windows. Parmi les méthodes utilisées par la technique d'« extraction d'identifiants », on trouve : SAM (Security Accounts Manager), les identifiants mis en cache, les secrets LSA (Local Security Authority), les identifiants en clair, les SPN (Service Principal Names), les fichiers GPP (Group Policy Preferences), NTDS du contrôleur de domaine, DCSync, etc. Les procédures utilisées par cette technique attaque incluent : gsecdump, mimikatz, pwdumpx.exe,par force bruteet la recherche d'identifiants dans des fichiers. « Informations d’identification dans le Registre ». « Capture des entrées »(Capture des entrées utilisateur via le clavier avec la fonction « SetWindowsHookEx », qui intercepte les caractères saisis ; utilisation de fonctionnalités pour récupérer les informations saisies à l’aide de fonctions telles que GetAAsyncKeyState, GetKeyState et MaoVirtualKeyA ; création d’un objet DirectInput à l’aide de la fonction DirectDrawCreateEx pour capturer les touches pressées). « DLL de filtrage des mots de passe ». « Authentification forcée ». « Interception » (Le processus d'interception d'une fonction est appelé interception). Une fonction utilisée pour effectuer des injections web sous Windows est « HttpSendRequestA». En interceptant cette fonction, un logiciel malveillant peut analyser les requêtes HTTP à la recherche de données sensibles, telles que des numéros de carte bancaire, et les envoyer à sa cible. Les injections web sont une technique malveillante qui intercepte les fonctions de l'API Windows appelées par le navigateur web. « Manipulation de compte ». « Historique Bash ». « Enregistrement des frappes au clavier ». « Empoisonnement LLMNR/NBT-NS ». « Kerber roasting ». « Analyse du trafic réseau ». « Exploitation des identifiants d'accès ».
- Cette tactique permet au logiciel malveillant d'appréhender pleinement son environnement. Elle repose sur des techniques lui permettant d'acquérir des connaissances sur le système et son réseau interne. Une seconde phase de reconnaissance est essentielle ; elle utilise des techniques pour recueillir des informations sur le système infecté et sa position au sein du réseau. Lorsqu'un logiciel malveillant accède à un nouveau système, il doit se concentrer sur ce qu'il contrôle désormais et sur les avantages opérationnels que ce système lui apporte pour ses objectifs actuels ou globaux lors de l'intrusion. Le système d'exploitation fournit de nombreux outils natifs qui facilitent cette phase de collecte d'informations post-compromission. La plupart des techniques de la tactique de « découverte » exploitent les fonctionnalités natives du système d'exploitation. Cette tactique intègre des techniques permettant au logiciel malveillant d'acquérir des connaissances sur le système, le périphérique, le service, etc., et son environnement réseau. Cette tactique utilise plusieurs techniques, notammentla « Détection de logiciels de sécurité » . Elle consiste à détecter la présence de logiciels de cybersécurité tels que des logiciels anti-malware, des règles de pare-feu local, des logiciels de virtualisation, des débogueurs, etc. Pour ce faire, la « SystemKernelDebuggerInformation » afin de détecter un débogueur de niveau 0 lié au processus courant. La détection d'un débogueur s'effectue en vérifiant la différence de temps entre deux appels aux API Windows « GetProcessHeap » et « CloseHandle », puis en effectuant un appel à l'API « IsDebuggerPresent ». La présence d'un débogueur est également vérifiée en attribuant à GetLastError une valeur aléatoire dans le registre et en vérifiant si cette valeur a changé après l'appel à OutDebugString. L'exécution d'une RDTSC (ReadTimeCounter) permet de déterminer la vitesse d'exécution du processeur et ainsi de déduire la présence d'un débogueur. La détection des machines virtuelles et des environnements sandbox constitue une autre méthode pour empêcher l'analyse de logiciels malveillants. Détection de plusieurs produits : Détection de la virtualisation par identification des clés de registre spécifiques à la fonctionnalité de partage invité, telles que HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VMTools. Appel de la fonction « PhysicalDrive0 » pour rechercher des chaînes de caractères pouvant indiquer que le lecteur est virtualisé. « Interrogation du registre » : Permet d’interroger le registre Windows pour obtenir des informations sur le système hôte. Permet de lire les stratégies de restriction logicielle du registre Windows en parcourantHKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers. La valeur DWORD « AuthenticodeEnabled » indique si l’exécution des binaires est restreinte par le système d’exploitation. Interrogation du GUID (Identifiant unique global) dans le registre, probablement l’identifiant unique du système infecté. « Découverte de la configuration réseau du système » :Appel de la fonction « GetAdaptersInfo » pour récupérer des informations sur la carte réseau. Utilisation d’ipconfig, netstat ou netsh pour la recherche. Pour la configuration réseau Windows. Interrogez les services IP et de géolocalisation en ligne standard afin de déterminer l'adresse IP en ligne du système infecté. « Découverte des processus » (Cette technique consiste à collecter des informations sur les processus actifs sur le système hôte. Mettez-la en œuvre à l'exécution en utilisant des appels aux fonctions Windows telles que « CreateToolhelp32Snapshot », « Process32First » et « Process32Next ». Utilisez tasklist.exe pour découvrir les processus exécutés sur les systèmes local et distant). « Découverte des informations système » (Cette technique facilite l'exécution de logiciels malveillants en interrogeant le système d'exploitation et le matériel. Interrogez la version de Windows à l'aide de la fonction « GetVersion ». Récupérez des informations locales telles que la langue de l'interface utilisateur en interrogeant les fonctions « GetLocaleInfoA » ou « GetLocaleInfoEx » de l'API Windows. Obtenez ces informations à l'aide de « VirtualQuery » et « VirtualAlloc » pour collecter des informations sur le contenu de la mémoire. Vérifiez les instructions du processeur susceptibles d'avoir des visées anti-analyse. Selon l'instruction, lorsqu'elle est appelée, elle peut renvoyer l'identifiant du fabricant du processeur, mais aussi la marque de l'hyperviseur. Certaines valeurs renvoyées peuvent indiquer si Le logiciel malveillant s'exécute sur une machine physique ou virtuelle. Les informations relatives au processeur sont accessibles via la clé de registre Windows HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\CentralProcessor. Les fonctions suivantes sont utilisées : « Détection de l'heure système », « Détection de la politique de mot de passe », « Détection de l'utilisateur/propriétaire du système », « Détection des connexions réseau du système », « Détection des groupes d'autorisation », « Détection des périphériques » et « Analyse du réseau ».
- Mouvement latéral. Cette tactique permet aux logiciels malveillants de tenter de se déplacer dans leur environnement. Elle intègre des techniques permettant aux logiciels malveillants d'accéder à des systèmes distants sur un réseau et dans le cloud (edge computing, fog computing, cloud computing) et de les contrôler, sans toutefois nécessairement inclure l'exécution d'outils sur ces systèmes distants. Cette tactique peut permettre aux logiciels malveillants de collecter des informations sur un système sans avoir besoin d'outils supplémentaires, tels qu'un outil d'accès à distance. Elle permet également de pivoter à travers le réseau vers d'autres systèmes cibles. Les techniques mises en œuvre sont difficiles à observer. Cette tactique englobe des techniques permettant aux logiciels malveillants d'accéder à d'autres systèmes distants et de les contrôler horizontalement. Parmi les techniques utilisées, on trouve : la « Réplication via supports amovibles » (tentative d'infection de périphériques de stockage USB par la création de fichiers autorun.inf contenant une entrée Open ou ShellExecute) ; le « Protocole Bureau à distance » (tentatives de démarrage du service « Bureau à distance », une technique furtive efficace pour le mouvement latéral, se fondant dans le flux normal du protocole réseau) ; et les tentatives de téléchargement de fichiers, constituant un cas de surveillance de l'hôte à la recherche de processus inhabituels par l'établissement d'une connexion réseau. « Copie de fichiers à distance » (Cette technique permet à un logiciel malveillant de télécharger et de téléverser des fichiers au sein du réseau, ainsi que sur l'infrastructure qu'il contrôle. Tentatives de téléchargement de fichiers supplémentaires. Utilise des requêtes « HTTP GET », stockant généralement le résultat dans le répertoire « Fichiers Internet temporaires ». Établit des connexions HTTPS). « Répertoire racine partagé ». « Gestion à distance de Windows ». « Scripts d'ouverture de session ». « Exploitation de services distants ».

- Cette tactique englobe des techniques permettant de faire transiter le trafic par un système contrôlé vers d'autres systèmes qui ne sont pas directement accessibles.
- Collecte d'informations. Cette tactique permet aux logiciels malveillants de collecter des données d'intérêt pour leurs cibles. Elle consiste en des techniques d'identification et de collecte d'informations, telles que des fichiers sensibles, sur un réseau cible avant leur exfiltration. Cette tactique masque également les emplacements sur le système ou le réseau où le logiciel malveillant peut rechercher des informations à exfiltrer. La plupart des techniques reposent sur des fonctions natives de Windows pour acquérir des informations sensibles sur l'utilisateur et sur l'utilisation de scripts. Cette tactique intègre toutes les techniques utilisées pour identifier et collecter des données sur un réseau, un système ou un périphérique cible avant leur exfiltration. Parmi ces techniques, on trouve : la « Collecte d'e-mails »(collecte des messages électroniques en interrogeant les emplacements des e-mails et les clés de registre associées aux clients de messagerie tels qu'Outlook et Windows Mail) la « Récupération de données du Presse-papiers » (obtention de données du Presse-papiers Windows en appelant les fonctions « OpenClipboard » et « GetClipboardData » et en ouvrant une fenêtre dans la classe de Presse-papiers CLIPBRDWNDCLASS pour obtenir les opérations de copier-coller). Capture d'écran (capture du contenu de l'interface graphique à l'aide de fonctions telles que « GetDesktopWindows » et « GetWindowsRect » pour récupérer les dimensions des fenêtres, et « BitBlt » et « GetDIBits » pour mettre en mémoire tampon la capture). Capture audio. Données de lecteur réseau partagé. Données de supports amovibles. Attaque de type « homme du milieu ». Capture vidéo. Données de référentiel d'informations. Capture de frappe (par exemple, à l'aide d'enregistreurs de frappe). Lecteur partagé. Collecte automatisée.
- Exfiltration. Cette tactique permet aux logiciels malveillants de tenter de voler des données. Elle englobe toutes les techniques et caractéristiques permettant à un logiciel malveillant d'extraire des fichiers et des informations d'un réseau cible. Cette tactique masque également les emplacements, au sein du système ou du réseau, où le logiciel malveillant pourrait rechercher des informations à exfiltrer. Des protocoles et canaux subliminaux sont utilisés, tels que SMTP, DNS, FTP, HTTPS, etc. Elle inclut toutes les techniques permettant ou aidant un logiciel malveillant à extraire des données d'un réseau, d'un appareil ou d'un système cible. Voici quelques techniques de cette tactique : « Exfiltration via support physique », « Exfiltration via protocoles alternatifs », « Exfiltration via canaux de commande et de contrôle », « Exfiltration via d'autres supports réseau », « Téléchargements de fichiers via FTP », « Appels à la fonction « FtpPutFile » identifiée comme EOAP (Exfiltration Over Alternative Protocol) », « Exfiltration automatisée », « Données compressées », « Données chiffrées », « Transferts planifiés ».
- Commande et contrôle (C&C). Cette tactique permet aux logiciels malveillants offensifs de communiquer furtivement avec des systèmes, réseaux et périphériques compromis afin de les contrôler, et ainsi d'accéder à distance au réseau cible. Elle facilite la communication entre le logiciel malveillant et les systèmes qu'il contrôle au sein du réseau cible ou d'autres réseaux. Les logiciels malveillants disposent de nombreux moyens pour établir une communication C&C avec différents niveaux de furtivité, en fonction de la configuration du système, de la topologie du réseau et d'autres facteurs. En raison de la grande variété de possibilités offertes aux logiciels malveillants au niveau du réseau, les défenses conventionnelles sont confrontées à un défi de taille (contrairement aux logiciels malveillants défensifs intelligents qui connaissent les protocoles et services réseau potentiels pour la communication). Cette tactique englobe les techniques permettant aux logiciels malveillants de communiquer avec les systèmes contrôlés au sein d'un réseau cible. Parmi les techniques utilisées, on trouve : le « proxy de connexion » (qui permet de rediriger le trafic réseau entre les systèmes ou de servir d'intermédiaire pour les communications réseau. De nombreux outils existent pour rediriger le trafic via des proxys ou la redirection de ports, tels que ZXProxy, HTRAN, ZXPortMap, etc.). « Algorithmes de génération de domaines » (Les logiciels malveillants peuvent utiliser des algorithmes de génération de domaines (DGA) pour identifier dynamiquement un domaine de destination pour le trafic C&C au lieu d'utiliser une liste statique d'adresses IP ou de domaines. Cela rend difficile pour les outils de défense de tracer, bloquer ou prendre le contrôle du canal C&C, car il peut exister des milliers de domaines que le logiciel malveillant peut vérifier pour échanger des instructions). « DNS à flux rapide » (Permet à un logiciel malveillant de dissimuler un canal de commande et de contrôle derrière un ensemble d'adresses IP changeant rapidement et liées à une seule résolution de domaine. Cette technique utilise un nom de domaine pleinement qualifié (FQDN) auquel sont attribuées plusieurs adresses IP, qui sont fréquemment interverties grâce à une combinaison d'adressage IP circulaire et d'une durée de vie (TTL) courte pour un enregistrement DNS.) « Données parasites » (Un logiciel malveillant peut ajouter des données parasites aux protocoles utilisés pour la commande et le contrôle afin d'entraver sa détection. L'ajout de données aléatoires ou insignifiantes à ces protocoles peut empêcher le décodage et l'analyse du trafic. Par exemple, cette technique consiste à ajouter des caractères parasites avant ou après des données, ou à les insérer entre des caractères significatifs.) « Port non standard » (Établit du trafic TCP ou UDP sur des ports non standard. Cette technique est utilisée pour contourner les configurations de proxy et de pare-feu incorrectes.) « Service Web » (Permet de communiquer avec des plateformes de médias sociaux populaires telles que Facebook, Tumblr, Pastebin, etc., utilisées pour la commande et le contrôle.) « Protocoles cryptographiques standard ». « Proxy multi-sauts » (Établissement de connexions Tor). « Canaux nommés » (Méthode de communication interprocessus (IPC) avec des processus locaux et distants. Une technique pour contourner la détection du trafic C&C consiste à établir une communication via SMB et RPC. La technique des « canaux nommés » est détectable car un processus est censé appeler la fonction CreateNamedPipe de kernel32.dll pour créer un « canal nommé »). « Port couramment utilisé ». « Communication via support amovible ». « Protocole cryptographique personnalisé ». « Protocole C&C personnalisé ». « Encodage des données » (Permet d'encoder les données, rendant le trafic C&C plus difficile à détecter. Les informations C&C peuvent être encodées en hexadécimal, EBCDIC, ASCII, Unicode, Base64, MIME, en utilisant la compression de données gzip, etc., ou avec des encodages personnalisés). « Obfuscation des données ». « Proxy multi-sauts ». « Canaux de secours » (Un logiciel malveillant peut utiliser des canaux de communication alternatifs ou de secours si le canal principal est compromis ou inaccessible, afin de maintenir un système de commande et de contrôle fiable et d'éviter les dépassements de seuil de transfert de données). « Résolveur de boîtes noires » (Un logiciel malveillant peut utiliser un service web externe légitime existant pour héberger des informations pointant vers une infrastructure de commande et de contrôle supplémentaire. Il peut envoyer du contenu appelé « résolveur de boîtes noires » sur des services web avec des domaines ou des adresses IP chiffrés, obfusqués et encodés. Une fois infectées, les victimes sont redirigées via ces résolveurs). « Communication multibande ». « Chiffrement multicouche ». « Stéganographie multiniveau, redondante et imbriquée » (Ces techniques permettent de dissimuler le trafic C&C, ce qui complique considérablement sa détection. Elles permettent de cacher des données dans les messages numériques échangés entre systèmes. Ces informations cachées sont utilisées pour le C&C des systèmes compromis, l'obtention de privilèges, etc. Le passage de fichiers intégrés par stéganographie, tels que des images, des documents, des en-têtes inutilisés dans les PDU de protocole, etc., est utilisé pour le C&C.) « Copie de fichiers à distance. » « Outils d'accès à distance. » « Frontage de domaine. » « Canaux multi-étapes » (Un logiciel malveillant peut créer plusieurs étapes C&C utilisées dans différentes conditions ou pour des fonctions spécifiques. L'utilisation de plusieurs étapes permet d'obscurcir le C&C, rendant la détection plus difficile.) « Usurpation de protocole » (Un logiciel malveillant peut usurper l'identité d'un protocole ou d'un service web légitime pour dissimuler son activité C&C et empêcher son analyse. En usurpant l'identité de services web ou de protocoles légitimes, un logiciel malveillant peut mélanger son trafic C&C avec le trafic réseau légitime.)
- Effets de réseau. Cette tactique permet aux logiciels malveillants de tenter d'intercepter ou de manipuler le trafic réseau à destination ou en provenance d'un appareil, d'un objet, d'un système ou d'un réseau.
- Effets des services distants. Cette tactique permet à un logiciel malveillant de tenter de contrôler ou de surveiller le système, le périphérique ou le réseau à l'aide de services distants.
- Les objectifs socio-techniques et géopolitiques (y compris les opérations sous faux drapeau, l'utilisation de leurres, etc.) d'une cyberattaque par logiciel malveillant sont planifiés pour réaliser un objectif stratégique.
- Dégradation des systèmes ICS/CPS. Cette tactique permet aux logiciels malveillants offensifs de tenter de dégrader le système ICS/CPS cible, réduisant ainsi l'efficacité des systèmes de commande et de contrôle légitimes et des méthodes de collecte d'informations. Elle utilise des techniques telles que : (1) Dégradation. Il s'agit de la dégradation d'un élément essentiel à la fourniture d'un service. Elle peut être effectuée à n'importe quel point entre le système cible et ses utilisateurs autorisés. Les points d'attaque sont le système lui-même ou les périphériques réseau (dont la dégradation impacte les utilisateurs). Généralement, pour maximiser l'impact, le logiciel malveillant prive de service le plus grand nombre d'utilisateurs possible. Quatre sous-techniques sont associées à la dégradation : (i) Inondation. Cette technique dégrade les services en envoyant une grande quantité de requêtes de service valides. (ii) Amplification. Elle consiste à envoyer un petit nombre de requêtes à des services qui produisent des réponses d'une ampleur très élevée, afin que le logiciel malveillant puisse saturer un service. On peut citer comme exemples l'amplification basée sur DNS, NTP, ICMP, etc. (iii) Réflexion. Le logiciel malveillant envoie des requêtes à un serveur réflecteur, en usurpant son adresse d'origine et en se faisant passer pour la victime. Ce réflecteur, incapable de distinguer les requêtes légitimes des requêtes falsifiées, répond directement à la victime et dégrade sa bande passante. (iv) Exploitation. Cette technique consiste à exploiter une ou plusieurs vulnérabilités dans une politique ou dans le mécanisme/protocole qui exécute cette politique, ou encore dans le logiciel qui implémente le système cible, provoquant ainsi une consommation excessive des ressources de la cible par l'envoi de quelques requêtes soigneusement conçues. Des requêtes malveillantes envoyées à une application web dont la structure de base de données est défaillante entraînent une dégradation du processeur sur le serveur web ou de base de données. (2) Interférence. Cette technique consiste à introduire du bruit ou à injecter de fausses données pour dégrader les services de la cible. Trois sous-techniques sont associées à l'interférence : (i) Brouillage. Utilisation de signaux de saturation ou d'inhibition. Similaire aux brouilleurs RF et aux générateurs d'impulsions électromagnétiques (IEM). (ii) Abandon de paquets. L'objectif est que l'expéditeur et le destinataire perçoivent une déconnexion ou une dégradation de la qualité de la connexion. (ii) Mauvais routage. Il s'agit d'une cyberattaque de routage modifiant les routes reliant l'expéditeur au destinataire (par exemple, par empoisonnement, black-hole, etc.). (3) Altérationdes composants du système. Deux sous-techniques sont associées à l'altération : (i) Désactivation. Le logiciel malveillant désactive un ou plusieurs composants et modifie les fonctions ou données clés de la cible (à n'importe quel point de la fourniture de service, une infrastructure spécifique, etc.). (ii) Corruptionde la mémoire vive du système. Un redémarrage du système permet généralement de récupérer les fonctionnalités perdues ou dégradées.
- Destruction dans les systèmes de contrôle industriel (ICS) et les systèmes cyber-physiques (CPS). Cette tactique intègre un ensemble de techniques, notamment : (1) Effacement. Du micrologiciel, des logiciels et des données. Elle permet la suppression de fichiers afin de perturber la disponibilité des services du système cible. Elle emploie deux sous-techniques : (i) Effacement. Cette opération est effectuée à l’aide de commandes ou de méthodes système qui ne détruisent pas réellement les informations. (ii) Purge. Cette opération permet de supprimer les informations afin qu’elles ne puissent plus être lues (par exemple, en écrasant l’espace utilisé par l’objet avec des motifs aléatoires). S’il s’agit d’un disque dur, on parle d’effacement de disque ; s’il est effectué sur des dossiers ou des fichiers, on parle de destruction. (2) Chiffrement malveillant. Ce chiffrement peut être réversible si la clé de déchiffrement est fournie, et irréversible dans le cas contraire. Dans certains cas, le fichier chiffré peut être récupéré par cryptanalyse, en identifiant des vulnérabilités dans l’algorithme ou son implémentation. (3) Corruption. Il s'agit d'une modification délibérée des informations (par exemple, le remplacement du code de démarrage du BIOS par des données erronées). Une sous-technique consiste en la « dégradation » ou la corruption progressive des données causée par des défaillances du système provoquées par le logiciel malveillant.
- Manipulation dans les systèmes de contrôle industriel (ICS) et les systèmes cyberphysiques (CPS). Cette tactique englobe les techniques suivantes de cyberattaque visant à compromettre l'intégrité des systèmes : (1) Fabrication. Elle consiste à insérer des données erronées dans des éléments clés afin de provoquer un dysfonctionnement du système ciblé (un paramètre dans un fichier de configuration, un logiciel malveillant, etc.). (2) Modification. Elle consiste à remplacer des données légitimes par des données malveillantes afin de provoquer un dysfonctionnement. Prenons l'exemple d'un détecteur de niveau de fluide dangereux/radioactif/toxique dont la valeur affichée est modifiée pour indiquer une valeur très basse alors qu'elle est en réalité très élevée, ce qui entraîne une fuite dangereuse. La technique du « poltergeist » modifie les données des capteurs d'un CPS embarqué dans un véhicule afin qu'il détecte des obstacles là où il n'y en a pas et ne détecte pas les obstacles là où il y en a. (3) Annulation. Elle consiste à supprimer des données clés du système cible afin de provoquer un dysfonctionnement. La manipulation de données affecte tous les types de données : métadonnées de photos/vidéos, données de géolocalisation, données d'exécution, données stockées, données transmises, structures de données, ressources système, données de synchronisation et d'état, etc.
Les logiciels malveillants offensifs perturbent le fonctionnement de tout : appareils informatiques, sabotage, capture illégale d'informations sensibles (un logiciel malveillant intégré à un fichier détermine la localisation de l'utilisateur dès son ouverture ), accès non autorisé à tous types d'appareils ( PC, tablettes, téléphones mobiles comme l'iPhone 13, automates programmables, routeurs, etc. ), systèmes ( lecture des données de processus ), réseaux ( Wi-Fi 6/7, 4G/5G, fibre optique, LoRaWAN, etc. ), services ( panne totale de services tels que les réseaux sociaux, la messagerie instantanée, etc., cyberattaques contre les services de transfert d'argent comme Bizum, etc. ), systèmes d'exploitation ( Linux, Windows 10, iOS 15, Android 12, macOS, Solaris, Unix, etc. ), personnes, véhicules ( navires, avions, trains, drones, sous-marins, voitures connectées/autonomes avec systèmes ADAS/d'aide à la conduite avancés, etc. ), systèmes cyberphysiques (CPS ), systèmes de contrôle industriel (ICS ), etc. Applications, bases de données, CRM, ERP, objets IoT/IoMT/IIoT/AIoT, tous types de satellites ( géolocalisation et géopositionnement: GPS, Glonass, BeiDou, Galileo, GNSS, etc.), communications (multimédia et liaison Internet : Hispasat, Iridium, Inmarsat, Eutelsat, Globalstar, SES, Intelsat, Thuraya, Terrestar, Indium, Astra, STSAT-2C, etc.), météorologie ( Meteosat-8, GOES-12, MTSAT-1R, MSG-3, TIROS-1, GOMS, RESURS, METEOR, NOAA-18, FENGYUN/FY-2D, etc. ), observation, surveillance, reconnaissance et espionnage ( Earth Observing EO-1 (NASA), Discover, Corona (États-Unis), Spainsat, Yantar, Cartosat-1, Kosmos 2542 (Russie)). USA-245/NROL-65, Ofeq, Paz, Helios 2B, Vela, IGS, Keyhole-KH, SAR/Lupe, etc. ], etc. Selon une étude de Juniper Research , le nombre mondial de connexions IIoT ( Internet industriel des objets ) devrait croître de 107 % d'ici 2025, pour atteindre 36,8 milliards ( une aubaine pour les logiciels malveillants dans l'Industrie 4.0 ). Actuellement, l'évolution des vulnérabilités est dissonante, rapide et incohérente ; son objectif est de faciliter le développement de logiciels malveillants intelligents. Le seuil de cybersécurité ( CTH) est une fonctionnalité/activité de cyberdéfense proactive (intégrée aux logiciels malveillants intelligents défensifs). Il s'agit également du processus automatisé qui analyse de manière itérative et prédictive les réseaux, les appareils, les applications, etc., afin de détecter, neutraliser, isoler, restaurer, etc., les menaces. Les actions des logiciels malveillants intelligents et offensifs capables de contourner les systèmes de cybersécurité classiques (par exemple, les mesures de gestion des cybermenaces telles que les IDS, les IPS, les pare-feu, les SIEM, le sandboxing, etc.). Une étude de Mobieltron révèle que 86 % des utilisateurs de smartphones ont scanné des codes QR et que 34 % ne se soucient pas des implications en matière de cybersécurité liées à leur utilisation.
Les logiciels malveillants offensifs ne doivent pas être tolérés, mais combattus (notammentgrâce à des armes cybernétiques neutralisantes telles que malveillants défensifs, un nouveau paradigme opérationnel). Les codes QR constituent un vecteur de cyberattaques et permettent d'accéder à un site web depuis un smartphone sans saisir l'URL (et donc sans voir quelle URL est consultée). Par exemple, ils permettent de consulter le menu d'un restaurant, d'accéder à un site web malveillant à votre insu, de consulter une demande de rançon numérique, d'activer et d'infecter des services connectés à un système multimédia, d'accéder à votre géolocalisation, de télécharger des firmwares malveillants, d'espionner votre téléphone, d'effectuer des paiements en votre nom, de vous rediriger vers un faux site web infecté imitant un site autorisé et usurpant votre identité (hameçonnage), etc. Si le smartphone est lié à un véhicule, un domicile, un lieu de travail, votre identité, votre santé, vos comptes bancaires/financiers, etc., les cyber-risques potentiels augmentent de façon exponentielle.
- Areitio, J. « Sécurité de l’information : réseaux, informatique et systèmes d’information ». Cengage Learning-Paraninfo. 2020.
- Areitio, J. « Contrôler le pouvoir croissant des logiciels malveillants : identification et exploration des aspects clés des logiciels malveillants ». Conectrónica Magazine. N° 240. Février 2021.
Areitio, J. « Le danger d’ignorer l’existence d’une contamination par des logiciels malveillants peut engendrer des situations cyber-épidémiologiques mondiales très graves ». Revue électronique. N° 241. Mars-avril 2021.
Areitio, J. « Clarifications sur les logiciels malveillants, les cyberpandémies et les scénarios cyber-épidémiologiques critiques. Protection contre les logiciels malveillants : défense précoce ». Conectrónica Magazine. N° 242. Mai-juin 2021.
Areitio, J. « Points de convergence entre logiciels malveillants, vulnérabilités et exploits : indicateurs d’infiltration, surface d’exposition des vecteurs d’infection et danger des logiciels malveillants ». Conectrónica Magazine. N° 243. Juillet 2021.
Areitio, J. « Adaptation à la variabilité des infections par logiciels malveillants non détectées dans tous les types de scénarios, d’environnements et d’écosystèmes actuels ». Conectrónica Magazine, n° 244, septembre 2021.
- Areitio, J. « Dualité des logiciels malveillants intelligents avancés (offensifs et défensifs), points d'action et opération d'expansion transparente ». Conectrónica Magazine. N° 245. Octobre 2021.
- Metcalf, L. et Spring, J. « Utiliser la science en cybersécurité ». World Scientific Publishing Company. 2021.
- Stamp, M., Alazab, M. et Shalaginov, A. « Analyse des logiciels malveillants à l'aide de l'intelligence artificielle et de l'apprentissage profond ». Springer. 2021.
- Karbab, EB, Debbabi, M., Derhab, A. et Mouheb, D. « Détection de logiciels malveillants Android à l'aide de l'apprentissage automatique : empreinte numérique basée sur les données et renseignement sur les menaces ». Springer. 2021.
- Rains, T. « Menaces de cybersécurité, tendances et stratégies en matière de logiciels malveillants : apprenez à atténuer les exploits, les logiciels malveillants, le phishing et autres attaques d’ingénierie sociale. » Packt Publishing. 2020.
- Bilge, L., Cavallaro, L., Pellegrino, G. et Neves, N. « Détection des intrusions et des logiciels malveillants, et évaluation des vulnérabilités ». 18e Conférence internationale, DIMVA 2021. Springer. 2021.
- Wardle, P. « L’art des logiciels malveillants pour Mac : le guide d’analyse des logiciels malveillants. » Not Starch Press. 2021.
- URL où vous pouvez télécharger des échantillons de logiciels malveillants à des fins de recherche : https://github.com/ytisf/theZoo ; https://zeltser.com/malware-sample-sources/ ; https://contagiodump.blogspot.com/ ; http://openmalware.org/
- Sanders, C. « Pot de miel pour la détection d'intrusion : détection par tromperie ». Applied Network Defense. 2020.
- Stanford, E. « Guerres crypto : morts simulées, milliards disparus et bouleversement du secteur. » Kogan Page. 2021.
- Di Pietro, R., Raponi, S., Caprolu, M. et Cresci, S. « Nouvelles dimensions de la guerre de l'information ». Springer. 2021.
- Malpedia (répertoire de logiciels malveillants) : malpedia.caad.fkie.fraunhofer.de/details/
- Patterson, W. et Winston-Proctor, CE « Cybersécurité comportementale : principes fondamentaux et applications de la psychologie de la personnalité ». CRC Press. 2020.
- Alrabaee, S., Debbabi, M., Shirani, P., Wang, L., Youssef, A., Rahimani, A., Nouth, L., Mouheb, D., Huang, H. et Hanna, A. « Empreintes numériques binaires pour la cybersécurité : application à l’identification de codes malveillants ». Springer. 2020.
- Chiroma, H., Abdulhamid, SM, Fournier-Viger, P. et García, NM « Apprentissage automatique et exploration de données pour les tendances émergentes en cyberdynamique : théories et applications ». Springer. 2021.


