Microsoft ciblé par 8 des 10 principales vulnérabilité en 2018
Click here to download the complete analysis as a PDF.
Cette analyse porte sur la cooccurrence d'un kit d'exploitation, d'une attaque de phishing ou d'un cheval de Troie d'accès à distance avec une vulnérabilité entre le 1er janvier 2018 et le 31 décembre 2018. Nous avons analysé des milliers de sources, notamment des dépôts de code, des messages sur des forums du web profond et des sites du dark web. Ce rapport fait suite à celui de 2017 et s'adresse aux professionnels de la sécurité de l'information, notamment ceux qui participent aux évaluations des risques vulnérabilité .
Executive Summary
De nombreux professionnels vulnérabilité gestion sont confrontés à la tâche ardue de prioriser vulnérabilité sans une compréhension adéquate des vulnérabilité qui sont activement exploités par les cybercriminels. Ici, nous allons tenter de clarifier cela en déterminant les 10 meilleurs vulnérabilité de 2018. Il est impératif que les professionnels de la sécurité aient une compréhension des vulnérabilité qui impactent la pile technologique d’une entreprise et qui sont incluses dans les kits d’exploitation, utilisées pour distribuer un cheval de Troie d’accès à distance (RAT), ou actuellement utilisées dans des attaques de phishing.
En 2018, nous avons observé davantage d'exploitations de failles ciblant les produits Microsoft que ceux d'Adobe. Huit vulnérabilité sur dix exploitées via des attaques de phishing, des kits d'exploitation ou des RAT ciblaient des produits Microsoft, et une seule vulnérabilité d'Adobe Flash figurait dans le top 10, probablement en raison d'une meilleure mise à jour des correctifs et de la disparition imminente de Flash Player en 2020.
Comme ces dernières années, le développement de nouveaux kits d'exploitation a continué de diminuer en raison de l'évolution vers des attaques plus ciblées et de la moindre disponibilité de vulnérabilité zero-day. Les kits d'exploitation utilisés ces dernières années tiraient profit des vulnérabilité des produits Adobe, dont le nombre a continué de diminuer.
Key Judgments
- Pour la deuxième année consécutive, Microsoft a été constamment la cible la plus ciblée, avec huit des dix premiers vulnérabilité impactant ses produits. En 2017, sept des dix premiers vulnérabilité ont également touché Microsoft. Inversement, la majorité des vulnérabilité les plus populaires de 2016 et 2015 ciblaient Adobe Flash Player.
- Comme dans le rapport de 2017, seules quelques vulnérabilité des rapports précédents sont restées parmi les vulnérabilité les plus exploitées. La vulnérabilité CVE-2017-0199, principale vulnérabilité exploitée l'année dernière et qui affectait Microsoft Office, est passée à la cinquième place, avec son inclusion continue dans le kit d'exploitation ThreadKit. CVE-2016-0189, la principale vulnérabilité en 2016 et classée deuxième en 2017, était toujours associée à cinq kits d'exploitation différents. Selon un rapport RAND de 2017, vulnérabilité ont en moyenne une espérance de vie de près de sept ans.
- Le nombre de nouveaux kits d’exploits a continué de diminuer de 50 % en 2018, avec seulement cinq nouveaux kits d’exploit, contre 10 l’année précédente. Deux de ces kits d’exploitation étaient associés aux vulnérabilitéles plus exploités de 2018 : Impacts et LCG Kit. Comme les années précédentes, des tendances similaires continuent d’influencer la tendance à la baisse des kits d’exploitation, notamment des transitions vers des navigateurs plus sécurisés et un ciblage spécifique des victimes.
- Avec l’inclusion cette année des RAT, 35 nouveaux RAT ont été publiés en 2018, contre 47 en 2017. Un seul de ces nouveaux RAT, Sisfader, était associé à une vulnérabilité majeure : CVE-2017-8750, une faille de sécurité dans Microsoft Office.
- Un kit d'exploitation, ThreadKit, s'est distingué par le nombre de références qu'il a reçues sur le dark web, comparativement aux autres kits d'exploitation. Au 31 décembre 2018, ThreadKit contenait quatre des dix principales vulnérabilité et se vendait pour la dernière fois sur le dark web au prix de 400 $.
Background
Recorded Future a continué d'élargir sa liste annuelle des 10 principales vulnérabilité en y ajoutant les RAT, en plus de la cooccurrence avec des exploits ou des attaques de phishing, qui avaient été ajoutés en 2017. Comme les années précédentes, l'objectif de cette liste est de mettre en lumière la vulnérabilité la plus exploitée par le milieu criminel. Bien que la fuite de données relatives aux exploits d'États-nations ait fait les gros titres en 2018, Recorded Future n'a pas constaté de preuves que ces exploits étaient largement utilisés par le milieu criminel et ne constituent donc pas un axe central de cette analyse.
La liste continuait d’analyser les occurrences de vulnérabilité avec des kits d’exploits, comme le faisaient les rapports des trois dernières années. Depuis l’apparition des kits d’exploitation en 2006, les cybercriminels ont besoin de moins d’expérience en codage pour profiter de ce canal simple de type crimeware-as-a-service.
L’inclusion des RAT offre une catégorie supplémentaire de malwares permettant de déterminer quels vulnérabilité étaient les plus fréquents en 2018. Les RAT ont été un pilier pour les cybercriminels, car ils peuvent donner à l’attaquant un contrôle total sur l’ordinateur de la victime.
Méthodologie et sources
Recorded Future a utilisé une liste de 167 kits d'exploitation comme l'un des paramètres pour déterminer la vulnérabilité la plus référencée et exploitée en 2018. Seulement cinq nouveaux kits d'exploitation ont été créés en 2018, contre 10 en 2017.
Catégorie « kit d’exploitation » dans Recorded Future contenant des dizaines d’exploits.
Le rapport de cette année a également inclus les RAT lors de la détermination des vulnérabilitéles plus exploitées. Recorded Future utilisait son dépôt de 492 RAT. Les RAT ont été ajoutés en partie en raison de l’augmentation de leur utilisation due à leur rôle de malware polyvalent.
Quelques vulnérabilité n'ont pas été incluses dans le top 10 car elles ont été adoptées par des acteurs étatiques plutôt que par le milieu criminel : ETERNALBLUE et Spectre/Meltdown. L'exploit ETERNALBLUE (qui utilisait MS17-010), bien que souvent mentionné, n'a pas été utilisé par le milieu criminel ni proposé à la vente dans le cadre d'autres kits d'exploitation. Bien que Spectre ait été mentionné dans quelques attaques de phishing, il n'a pas été largement utilisé par les cybercriminels. L'une des raisons possibles est que ces exploits sont plus sophistiqués et plus difficiles à utiliser que les kits d'exploitation classiques, qui étaient autrefois très répandus en raison de leur facilité d'utilisation. Cependant, comme l'ont montré les précédentes recherches de Recorded Futuresur les principales vulnérabilité, l'apparition de nouveaux kits d'exploitation continue de diminuer.
Cette liste annuelle étant basée sur l'analyse des métadonnées des informations disponibles provenant de sources ouvertes, du web profond et dark web , Recorded Future n'a procédé à aucune ingénierie inverse des logiciels malveillants mentionnés dans cet article. L’objectif de ce rapport est plutôt de mettre en lumière la vulnérabilité la plus exploitée.
Les vulnérabilitéles plus exploitées de l’année dernière
La vulnérabilité la plus exploitée de la liste, CVE-2018-8174, une vulnérabilité de Microsoft Internet Explorer surnommée « Double Kill », a été incluse dans quatre kits d'exploitation (RIG, répercussions, KaiXin et Magnitude). Des kits d'exploitation associés à cette vulnérabilité ont été utilisés pour propager le logiciel malveillant Trickbot via des attaques de phishing. Le kit d'exploitation Magnitude a permis la diffusion du ransomware Magniber, qui ciblait principalement les utilisateurs en Asie dont les langues par défaut des ordinateurs étaient le coréen, le chinois ou le malais.
CVE-2018-4878 était la deuxième vulnérabilité la plus fréquemment observée et est la seule vulnérabilité d'Adobe Flash Player figurant dans le top 10 de cette année. Comme CVE-2018-8174, cette vulnérabilité a été incluse dans de nombreux kits d'exploitation, notamment le kit d'exploitation de Reverb, qui a été utilisé pour distribuer le ransomware GandCrab. La progression a tiré son nom et ses modèles d'URI du kit d'exploitation Nuclear, aujourd'hui disparu, qui était associé à la CVE-2015-7645, l'une des 10 principales vulnérabilité de 2016. En 2018, le dernier tarif de Reverb était de 300 $ par semaine et de 1 100 $ par mois, comme indiqué ci-dessous.
Pour la première fois, une vulnérabilité figure dans le top 10 vulnérabilité pendant trois années consécutives — CVE-2016-0189. Pourquoi cette vulnérabilité persiste-t-elle ? Tout d'abord, la vulnérabilité CVE-2016-0189 ne dépend pas d'une seule version d'Internet Explorer (elle affecte IE 9 à 11), ce qui en fait une vulnérabilité plus fiable à exploiter. Grâce à cette polyvalence, la vulnérabilité a été intégrée avec succès dans divers kits d'exploitation au fil des ans, jusqu'à cinq en 2018 (Underminer, Magnitude, Grandsoft, KaiXin et RIG). De plus, il n'existe aucun facteur d'atténuation permettant d'empêcher la vulnérabilité CVE-2016-0189 ; les seules solutions de contournement consistent à restreindre l'accès à deux fichiers de bibliothèque liés dynamiquement courants : VBScript.dll et JScript.dll.
Deux vulnérabilité ont été associées à de nombreux logiciels malveillants : CVE-2017-11882 et CVE-2017-0199. Ces vulnérabilité étaient associées respectivement à 10 et 8 logiciels malveillants. Les deux ont été utilisés dans l'outil de multi-exploitation de sécurité de Trillium, qui comprenait quatre des 10 principales vulnérabilité. Cet outil a fait l'objet de nombreuses discussions et publicités sur les forums Hack Forums et Nulled Forum, et a reçu des avis positifs. Le CVE-2017-0199 a notamment été utilisé par le Gorgon Group, un groupe de menace opérant depuis le Pakistan qui ciblait notamment des organisations gouvernementales au Royaume-Uni et aux États-Unis, notamment par des attaques de spearphishing ciblées.
Le développement de kits d'exploitation continue de diminuer.
Comme l'ont montré les rapports précédents, le développement de nouveaux kits d'exploitation a continué de diminuer. Seulement cinq nouveaux kits d'exploitation ont fait leur apparition en 2018, contre 10 en 2017 et 62 en 2016. Parmi ces cinq, deux étaient associées à une vulnérabilité figurant parmi les 10 principales : les répercussions et le kit LCG. À partir de mars, LCG Kit a intégré CVE-2017-11882, mais plus tard dans l'année, il a également intégré la principale vulnérabilité de 2018, CVE 2018-8174. Bien que LCG Kit ait été associé à un certain nombre de pièces jointes malveillantes, notamment à la diffusion de RAT tels que REMCOS et QuasarRAT, il n'y avait aucune référence directe à la vente de ce kit d'exploitation sur le dark web en 2018 sous le nom de LCG Kit. Parmi les nouveaux kits d'exploitation développés en 2018, on trouve :
- Meilleur kit d’exploit de pack
- Kit d'exploitation Creep
- Darknet Angler
- riposte Exploit Kit
- Tenue LCG
Kits d'exploitation qui ont continué à faire leurs preuves
Parmi les kits d’exploitation associés au top vulnérabilité, ThreadKit a été le plus discuté sur dark web sources en 2018. ThreadKit a intégré quatre des dix meilleurs vulnérabilité (CVE-2018-4878, CVE-2017-11882, CVE-2017-0199 et CVE-2017-8570). La notoriété de ThreadKit a augmenté lorsque le Cobalt Hacking Group (ou Cobalt Group) a ajouté une nouvelle étape à l’exploit macro en incluant son cheval de Troie emblématique, CobInt. Le groupe attaque généralement des institutions financières, bien que son activité ait diminué en raison des arrestations de certains de ses membres.
En 2018, ThreadKit a été mis à jour pour la dernière fois le 28 décembre par mrbass, un utilisateur d'un forum du dark web, afin d'inclure la vulnérabilité CVE-2018-15982 (une vulnérabilité zero-day Adobe plus récente), qui continuait d'être vendue pour 400 $, comme indiqué ci-dessous.
Dernière mise à jour en 2018 pour le kit d'exploitation ThreadKit par mrbass sur un forum du dark web.
UnderMiner, qui exploitait deux des principales vulnérabilité de 2018 — CVE-2016-0189 et CVE-2018-4878 — a fait son retour dans la seconde moitié de 2018. Tout comme ThreadKit, UnderMiner a profité, et a été le premier à exploiter, la vulnérabilité zero-day CVE-2018-15982 fin décembre 2018.
Les rats à l'honneur
Sisfader est le seul RAT à être apparu pour la première fois en 2018 et à être associé à une vulnérabilité majeure, avec son exploit du CVE-2017-8570. Le RAT maintient sa persistance en s’installant en tant que service lorsqu’il est lancé à partir de fichiers RTF malveillants. Selon les sources disponibles, il n’y avait aucune preuve de la vente de Sisfader.
QuasarRAT était associé à la plupart des vulnérabilité, y compris, notamment ceux de l’outil Security Multisploit de Trillium. Ce RAT, actif depuis 2011, continue de démontrer sa viabilité dans diverses attaques, y compris des attaques de spearphishing contre des organisations gouvernementales.
Perspectives et actions recommandées
Les bases de données officielles de vulnérabilité , et même les outils de scan, ne peuvent pas armer les organisations d’un critère clé : le chevauchement entre les vulnérabilité dans les systèmes que vous utilisez et ceux qui sont activement exploités par acteur malveillant. L’objectif de cette liste annuelle est de fournir un compte rendu des exploits de vulnérabilité les plus largement adoptés, en plus de quelques actions recommandées :
- Patching prioritaire de toutes les vulnérabilité identifiées dans ce post.
- N'oubliez pas de corriger les anciennes vulnérabilité : la vulnérabilité moyenne reste active pendant près de sept ans.
- Supprimez le logiciel concerné s'il n'a pas d'impact sur les processus métier essentiels.
- Considérez Google Chrome comme navigateur principal.
- Bien que Flash Player disparaisse progressivement et que de plus en plus de sites aient supprimé cette technologie, continuez à faire preuve de prudence avec les sites web qui ne l'ont pas fait.
- Utilisez des bloqueurs de publicité dans le navigateur pour éviter l’exploitation par malvertising.
- Sauvegardez fréquemment des systèmes, en particulier ceux avec des fichiers partagés, qui sont des cibles régulières de ransomwares.
- Les utilisateurs et les organisations doivent mettre en œuvre ou maintenir une sensibilisation à la sécurité en matière de phishing afin d'atténuer les attaques.
- Les entreprises devraient dispenser une formation aux utilisateurs afin de les inciter à se méfier des courriels demandant des informations supplémentaires ou incitant à cliquer sur des liens ou des pièces jointes. Les entreprises ne demandent généralement pas de données personnelles ou financières à leurs clients, mais en cas de doute, contactez directement l'entreprise par téléphone pour confirmer si elle a réellement besoin de ces informations.