Destover, le malware signé avec un certificat dérobé à Sony Pictures

Destover, le malware signé avec un certificat dérobé à Sony Pictures

Le recyclage est écologique

Avatar de l'auteur

Vincent Hermann

Publié dansLogiciel

10/12/2014
30
Destover, le malware signé avec un certificat dérobé à Sony Pictures

Des pirates ont dérobé à Sony de nombreuses données il y a deux semaines. Parmi elles, des certificats de sécurité, dont au moins un servant désormais à signer un malware, causant des difficultés à certains antivirus.

Dans le trésor de guerre du pillage de Sony, plusieurs certificats...

L’attaque contre Sony Pictures Entertainment continue de dévoiler des retombées, et elles ne visent pas toutes l’entreprise. Jour après jour, les pirates des Guardians of Peace ont diffusé une partie des données qui ont été volées il y a plus de deux semaines, notamment quatre films qui ne sont pas encore sortis au cinéma, ainsi qu’un autre (Fury), sorti en septembre mais non disponible sur DVD. Analyses financières, informations personnelles sur les employés et certains acteurs, bilans comptables et autres peuvent se retrouver sur la toile.

 

Parmi les données, on trouvait également de nombreuses informations touchant à la sécurité, notamment des mots de passe et des clés de chiffrement. Plusieurs certificats de sécurité se trouvaient également dans le lot, et c’est là que les choses se corsent. Les certificats sont utilisés en effet pour signer une application ou un site, afin qu’il soit reconnu par un système d’exploitation ou un navigateur comme étant ce qu’il prétend : une création authentique et légitime provenant d’une entreprise.

... dont un sert désormais à signer un malware : Destover 

Or, l’un des certificats est actuellement utilisé par un malware nommé Destover. Il s’agit en fait d’une famille de chevaux de Troie, comme l’explique Kaspersky qui raconte sa découverte. Elle a été utilisée plusieurs fois dans des scénarios d’attaque baptisés DarkSeoul, ainsi que dans l’attaque contre Sony Pictures. Et justement, une variante trouvée par Kaspersky en date du 5 décembre est justement signée avec un certificat authentique provenant de Sony.

 

destover

 

Kaspersky ne dit pas clairement en quoi consiste le fonctionnement de Destover. Le cheval de Troie contient deux portes dérobées et communique avec deux adresses IP correspondant à des serveurs de contrôle, qui doivent lui envoyer des instructions. L’un est situé aux États-Unis, l’autre en Thaïlande.

 

Il s’agit d’un vecteur particulièrement séduisant pour les pirates puisque le certificat permet de faire passer le malware pour un composant logiciel provenant de Sony. Certains antivirus se feront avoir, même si la plupart ont un moteur heuristique suffisamment efficace pour détecter l’activité frauduleuse. Mais le certificat permettra de passer en tout cas à travers des filtres basés sur des listes blanches, la signature de Sony étant globalement acceptée telle quelle.

La problématique des certificats et de la chaine de confiance 

Le cas souligne une fois de plus la problématique qui entoure les certificats et la confiance qui en découle. Ils ont été créés justement pour prouver qu’une création est bien d’une personne morale ou physique, avec une vraie traçabilité. Mais si un certificat authentique est volé, c’est toute la chaine de confiance qui se retrouve brisée.

 

Kaspersky indique sur son blog Secure List avoir contacté COMODO et Digicert pour les avertir. Ces autorités de certification devraient procéder rapidement à la révocation du certificat, qui ne sera alors plus reconnu comme authentique. Le problème évidemment est que pour Sony, cela impliquera d'acheter un autre certificat et de remplacer celui qui a été révoqué, si bien sûr il était utilisé.

 

Ceux qui souhaitent vérifier que leur antivirus bloque bien la menace pourront contrôler la liste fournie par VirusTotal. On peut y voir que toutes les principales solutions de sécurité reconnaissent maintenant le cheval de Troie.

30
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

Toxique de répétition

17:15IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Ou comment briller en société (de service)

16:53Sécurité 7
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Dangereuse, mais spécifique ?

15:57Sécurité 14

Sommaire de l'article

Introduction

Dans le trésor de guerre du pillage de Sony, plusieurs certificats...

... dont un sert désormais à signer un malware : Destover 

La problématique des certificats et de la chaine de confiance 

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécurité 7
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécurité 14
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hardware 2
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécurité 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

0
Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardwareInternet 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IA et algorithmesSociété numérique 53

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA et algorithmes 28
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitInternet 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société numérique 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitInternet 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

0

Le poing Dev – round 6

Next 143

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA et algorithmes 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Sciences et espace 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hardware 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

0
Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Internet 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécurité 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécurité 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

0

Hébergeurs, éditeurs, espaces de conversation ? La difficile régulation des réseaux sociaux

Réseaux sociauxSociété numérique 23
Puces en silicium

Silicium : un matériau indispensable et omniprésent, mais critique

HardwareSciences et espace 25
Panneau solaire bi-face Sunology Play

Panneaux solaires en autoconsommation : on décortique le kit Play de Sunology

Hardware 29
The eyes and ears of the army, Fort Dix, N.J.

Un think tank propose d’autoriser les opérations de « hack back »

Sécurité 13

#LeBrief : Ariane 6 sur le banc de test, arrestation algorithmique, entraînement d’IA par des mineurs

0
Logo de Google sur un ordinateur portable

Chrome : Google corrige plusieurs failles sévères, dont une déjà exploitée

Logiciel 2

vieux téléphones portables

Des cadres supérieurs invités à n’utiliser que des téléphones jetables à Hong Kong

Sécurité 21

La Dreamcast de Sega fête ses 25 ans

Hardware 22

Pilule rouge et bleue avec des messages codés

Démantèlement d’un groupe ukrainien de rançongiciels

Sécurité 5

Commentaires (30)


Arcy Abonné
Il y a 9 ans

Rhooo bon ça va, une intrusion pour une telle boite, c’est pas trop grave. Et c’est à la mode.

C’est pas comme si ça leur était déjà arrivé … oh … oh mais attendez …

<img data-src=" />


uzak
Il y a 9 ans

C’est même Sony qui aurait dû le faire révoquer sans attendre.
Quand tu perds tes clés, faut pas attendre d’être cambriolé pour changer les serrures…


Inny Abonné
Il y a 9 ans






Arcy a écrit :

C’est pas comme si ça leur était déjà arrivé …

… peu de temps après que Sony ait licencié une bonne partie de son équipe système et réseau, notamment ceux qui s’occupaient de la sécurité. <img data-src=" />



Lyaume Abonné
Il y a 9 ans

Est-ce qu’ils savent vraiment ce qui a fuité?&nbsp; <img data-src=" />

Blague à part, ça craint un peu pour eux. A mon avis leur service informatique console ne discute pas avec leur service informatique cinéma. <img data-src=" />


papinse
Il y a 9 ans

Le problème de la révocation, c’est que ça ne marche pas en pratique.
Source : https://www.imperialviolet.org/2014/04/29/revocationagain.html via Bortzmeyer


ayaredone
Il y a 9 ans

Quelqu’un a une idée du prix d’un certificat ? Merci.


jb18v
Il y a 9 ans

le coup des certificats,c ‘est géré par l’OS (enfin windows) dans une màj système ? Ou c’est indépendant ?


bingo.crepuscule
Il y a 9 ans

Hum… Je ne sais pas pourquoi, mais je sent que l’on va avoir un leak des clés de la PS3, la PS4, la PSvita, et des Blu-Ray prochainement… <img data-src=" />

Je pensais vraiment pas qu’ils auraient réussit à récupérer des données aussi importantes qu’un certificat, alors pour le reste…


anonyme_69736061fe834a059975aa425bebeb6d
Il y a 9 ans

Pour faire bloquer un site, un lein pour leur ayant droit de m***, ce sont les premiers à faire les demandes de blocage

mais pour leur certif tipiaké , y a personne …vu que cela n’est pas leurs données qui peuvent en souffrir …


papinse
Il y a 9 ans

Très variable et ça dépend de ce que tu veux en faire et de la durée de validité.
Ça va de 0 pour un certificat de serveur web pour 6 mois ou 1 an à plusieurs milliers d’€ pour un certificat “Extended Validation”…


papinse
Il y a 9 ans

Certaines applis utilisent les certificats de l’OS (oui, il y a des mises à jours WindowsUpdate pour ça), d’autres ont leur propre catalogue (java, certains navigateurs comme Firefox).


TexMex
Il y a 9 ans

&nbsp; Sur ce coup la; Sony :
-s’est pris les pieds dans le tapis,
-a dévalé les escaliers en roulade permanente,
-a rebondi sur le mur (+3 tours sur lui-même),
-a re-dévalé le deuxième escalier,
-a finalement atterri le dentier en premier sur le carrelage du salon,
-a continué en glissade sur la terrasse, puis la pelouse,
-et finalement a été arrêté par le pommier.
&nbsp;

Quoiqu’il en soit on ne peut s’empêcher de penser a ses concurrents qui doivent se frotter les mains.

&nbsp;


uzak
Il y a 9 ans

C’est dommage, parce que c’est un peu la base pour une sécurité avec chaîne de confiance..


jb18v
Il y a 9 ans






papinse a écrit :

Certaines applis utilisent les certificats de l’OS (oui, il y a des mises à jours WindowsUpdate pour ça), d’autres ont leur propre catalogue (java, certains navigateurs comme Firefox).


<img data-src=" />
me rappelle d’un souci avec un KB de certificat racine sous Seven y’a 1 ou 2 ans..



XMalek
Il y a 9 ans






bingo.crepuscule a écrit :

Hum… Je ne sais pas pourquoi, mais je sent que l’on va avoir un leak des clés de la PS3, la PS4, la PSvita, et des Blu-Ray prochainement… <img data-src=" />

Je pensais vraiment pas qu’ils auraient réussit à récupérer des données aussi importantes qu’un certificat, alors pour le reste…



Ca métonnerait qu’elles soient au même endroit c’est Sony pictures qui a été piraté pas Sony Computer Entertainement.



bingo.crepuscule
Il y a 9 ans

Et pour les Blu-ray ? <img data-src=" />


Ler van keeg
Il y a 9 ans

XBMC ne va pas tarder à lire les Blu-Rays&nbsp;<img data-src=" />


Elsiko
Il y a 9 ans

Ils ont pompé l’idée à Stuxnet&nbsp;<img data-src=" />


coket Abonné
Il y a 9 ans

ca commence… va falloir se méfier de tout ce qui est signé bientôt^^


anonyme_5308cee4763677866e1421efa4474f79
Il y a 9 ans






coket a écrit :

ca commence… va falloir se méfier de tout ce qui est signé bientôt^^


Surtout des femmes, quand c’est signé Cat’s Eyes.



Nerkazoid
Il y a 9 ans

<img data-src=" />


bingo.crepuscule
Il y a 9 ans

J’ai quand même eu un bref rictus.


127.0.0.1
Il y a 9 ans


Le cas souligne une fois de plus la problématique qui entoure les certificats et la confiance qui en découle. Ils ont été créés justement pour prouver qu’une création est bien d’une personne morale ou physique, avec une vraie traçabilité.


Et tout ce qu’on a finalement, c’est une preuve que l’auteur de la création connait la clé de chiffrement.
Ce qui est le cas ici.

Bref, les certificats ne remplissent pas leur role. USELESS.


psn00ps Abonné
Il y a 9 ans

Pas d’accord. La faille est chez Sony Pictures, pas dans le système des certificats.


Daikyoka
Il y a 9 ans

Le système joue son rôle si l’acheteur du certificat le garde secret, ce dont il a tout intérêt de faire. Alors oui, ça crée des angles d’attaque, mais tout système de sécurité possède une surface d’attaque. Et dans le cas des certificats le temps a montré que la balance bénéfices/risques était avantageuse.


127.0.0.1
Il y a 9 ans

Une clé ou un mot de passe prouve l’identité d’une personne seulement si on a la preuve que la clé/mot-de-passe est connu seulement de cette personne.

Quand bien même NextINpact t’assure que seul qqn qui connait mon user/pwd a écrit ce commentaire, ca ne prouve absolument pas que je suis 127.0.0.1. Je suis peut être sa femme, son fils, un ami de passage, un hacker, un admin du site, un bot, …

&gt;Le système joue son rôle si l’acheteur du certificat le garde secret

Non. Le système joue son rôle si tu as la preuve que l’acheteur du certificat a gardé le secret. Mais ca, le système actuel ne le garantit pas.


adarion29
Il y a 9 ans

Sony à un mal de chien à protéger ses donnée, on dit que beaucoup apprenne de leur erreur mais visiblement Sony ne fait pas partie de cette catégorie, après un PSN piraté deux fois on à le droit a sony picture maintenant ça fait vraiment pas sérieux pour une boite de cette envergure


psn00ps Abonné
Il y a 9 ans

Tu ne peux pas utiliser un certificat sans les mots de passe qui vont avec =&gt; en clair ET volés chez Sony.
&nbsp;En cas de certificat compromis, tu révoques le certificat et tu en mets un autre =&gt; non réaction de Sony.
&nbsp;Il a bon dos le système ^^


Bou2004 Abonné
Il y a 9 ans

Sony fidèle à lui-même et à son incompétence crasse.






jb18v a écrit :

le coup des certificats,c ‘est géré par l’OS (enfin windows) dans une màj système ? Ou c’est indépendant ?




jb18v a écrit :

<img data-src=" />
me rappelle d’un souci avec un KB de certificat racine sous Seven y’a 1 ou 2 ans..



J’ai d’ailleurs eu une maj W8 concernant les certificats ce matin.



Khalev
Il y a 9 ans






psn00ps a écrit :

Tu ne peux pas utiliser un certificat sans les mots de passe qui vont avec =&gt; en clair ET volés chez Sony.
 En cas de certificat compromis, tu révoques le certificat et tu en mets un autre =&gt; non réaction de Sony.
 Il a bon dos le système ^^


Le système repose sur un certain nombre d’acteurs de confiance : confiance dans les CA, confiance dans le fait que la partie privée reste privée etc.

Ensuite on a mis en place des procédure pour permettre de conserver cette confiance. Si tu n’as plus confiance dans un acteur, oui les certificats ne servent à rien. Mais en même temps tu es censé agir en connaissance de cause dans ce cas.

Pour localhost les certificats ne servent à rien parce qu’il n’a plus confiance en aucun acteur. Cool pour lui. Moi je sais que sur mon PC les acteurs que j’ai autorisé je leur fais confiance et dans ce cas le système de certificat fonctionne comme il est sensé fonctionner.

Quand on se place dans les conditions d’utilisations du système de certificat, celui-ci fonctionne. Si on en sort il ne fonctionne plus. Rien de choquant là-dedans. Par contre il est pertinent de critiquer ces conditions d’utilisation, surtout si on considère que les gens ne sont que très rarement conscient des certificats qu’ils ont sur leur PC.