Parti en un éclair : les 10 principales vulnérabilité utilisées par les kits d'exploit
Résumé de l'analyse
- Adobe Flash Player était à l'origine de huit des dix principales vulnérabilité exploitées par les kits d'exploitation en 2015.
- vulnérabilité d'Internet Explorer et de Silverlight de Microsoft constituent également des cibles majeures.
- Angler est actuellement le kit d’exploitation le plus populaire, régulièrement lié à des malwares comme Cryptolocker.
- L'identification vulnérabilité ciblées permet d'optimiser les fonctions de gestion des correctifs au sein des organisations.
- Certains professionnels de la sécurité suggèrent de désinstaller Adobe Flash Player. Activer « Cliquer pour jouer » est une solution temporaire.
L'analyse de Recorded Future renseignement sur les menaces portant sur plus de 100 kits d'exploitation (EK) et vulnérabilité connues a identifié Adobe Flash Player comme le produit le plus fréquemment exploité. Si le rôle de vulnérabilité d'Adobe Flash comme porte d'entrée régulière pour les criminels et les logiciels malveillants ne devrait pas surprendre les professionnels de la sécurité de l'information, son ampleur est considérable.
Selon une analyse Web du 1er janvier 2015 au 30 septembre 2015, Adobe Flash Player figurait parmi les 10 principales vulnérabilité exploitées par les kits d'exploitation. D'autres vulnérabilité exploitées affectent les versions 10 et 11 de Microsoft Internet Explorer (CVE-2015-2419) et les produits Microsoft, notamment Silverlight (CVE-2015-1671).
Background
Les kits d’exploitation sont des « crimeware as a service » (CaaS) où les utilisateurs paient à chaque installation de leur malware. Les utilisateurs n’ont qu’à fournir la charge utile (un malware comme Cryptolocker) et un moyen de distribuer l’URL générée. Cette URL peut être diffusée via des sites de compromission ou de la publicité tierce malveillante (malvertising). Les équipes derrière ces kits d’exploits continuent d’ajouter de nouvelles exploitations logicielles, car une efficacité accrue dans la livraison de la charge utile du « client » générera plus de revenus.
Les victimes de kits d'exploitation chargent la page Web compromise, la publicité malveillante ou suivent sans le savoir un lien malveillant vers la page de destination du kit d'exploitation. Selon Sophos, « la page d'accueil est le point de départ du code du kit d'exploitation ». Utilisant un mélange de HTML et de JavaScript, l'EK identifie le navigateur et les plugins du visiteur, fournissant au kit les informations nécessaires pour déployer l'exploit le plus susceptible d'entraîner un téléchargement furtif.
Comprendre ce vulnérabilité sont ciblés par les kits d’exploitation peut mieux éclairer les fonctions de gestion des correctifs au sein des organisations.
Kit Angler Exploit en vedette
Angler est l'un des kits d'exploitation les plus populaires et les plus connus, lié à plusieurs Campagne de malvertising et de ransomware de grande envergure. Apparu pour la première fois en 2013, il a rapidement supplanté Blackhole comme favori des cybercriminels, probablement en raison du rythme rapide d'adoption de nouvelles failles et de sa capacité à contourner de nombreux produits antivirus.
Recorded Future analyse du Web sources , incluant les réseaux sociaux, forums et reporting techniques, a mis en lumière les charges utiles d’Angler, dont Cryptowall, AlphaCrypt, Necres et le malware Bedep.
Cliquez sur l'image pour l'agrandir.
En octobre, Cisco a affirmé avoir porté un coup dur à Angler en découvrant un grand lot de serveurs proxy Angler qui représentaient jusqu’à 50 % de l’activité du kit d’exploit. Cette infrastructure aurait ciblé jusqu’à 90 000 victimes par jour et généré plus de 30 millions de dollars par an.
Methodology
Recorded Future a analysé des milliers de sources sur le Web, y compris .onion le site, les forums criminels et les réseaux sociaux. L’analyse s’est concentrée sur les kits d’exploitation et vulnérabilité discussion du 1er janvier 2015 au 30 septembre 2015. Dans le cadre de cette recherche, Recorded Future a utilisé une liste de 108 kits exploit comprenant des EK bien connus tels que Angler, Neutrino, Nuclear Pack, etc. Les vulnérabilité exploitées des EK supérieures étaient classées selon le nombre de références Web les reliant à un kit d’exploit.
Recorded Future n’a pas rétro-ingénié aucun malware mentionné dans cette analyse et a plutôt réalisé une méta-analyse des informations disponibles provenant de blogs de sécurité de l’information, de forums, etc. Des exploits pour des dizaines d’autres vulnérabilité sont actuellement employés par les EK et l’objectif de cet article est de mettre en avant les principales cibles des kits d’exploitation populaires.
Résultats
Grâce à cette méthodologie, Recorded Future identifié les vulnérabilité les plus utilisés par les kits d’exploitation. Adobe Flash Player vulnérabilité dominé cette liste avec des milliers de références.
La principale vulnérabilité CVE 2015-0313 – affectant Flash Player 16.0.0.296 et identifiée comme critique par Adobe – a été corrigée le 2 février 2015 et considérée comme un exploit zéro jour dès décembre 2014. Recorded Future a observé 410 références de CVE-2015-0313 liées à un kit d’exploitation en 2015. Cette vulnérabilité a récemment été observée dans les EK de Hanjuan, Angler et Fiesta.
Les exploits liés aux troisième et cinquième vulnérabilité les plus mentionnés (CVE-2015-5119, CVE-2015-5122) ont immédiatement été ajoutés aux EK, y compris Angler, après leur divulgation en tant que zero-days d’Adobe Flash lors de la fuite de l’équipe de piratage de juillet 2015.
Cliquez sur l'image pour l'agrandir.
Impact
Populaire grâce à sa compatibilité avec les navigateurs et les systèmes d'exploitation, Adobe Flash Player, suite à une série de vulnérabilité récentes et à sa popularité auprès de groupes APT tels que Pawn Storm, remet en question la place de Flash dans un environnement d'exploitation sécurisé.
Les versions de Flash antérieures à la 19.0.0.226 (ou à la 18.0.0.255 sur les machines plus anciennes) ne sont plus autorisées à s'exécuter sur macOS. Brian Krebs a récemment écrit sur son expérience d'un mois sans Flash. En juillet, WIRED a évoqué le mouvement Occupy Flash et a détaillé sa longue liste de revendications.
Cliquez sur l'image pour l'agrandir.
Conclusion
Bien que chaque organisation doive décider elle-même si l'installation régulière des mises à jour d'Adobe Flash est envisageable, des mesures peuvent être prises pour pallier les failles de sécurité d'Adobe. Cela inclut l'activation de l'option « Cliquer pour lire », qui permet de vérifier l'utilisation d'Adobe Flash Player dans un environnement inconnu.