Microsoft ciblé par 8 des 10 principales vulnérabilité en 2018

Microsoft ciblé par 8 des 10 principales vulnérabilité en 2018

Click here to download the complete analysis as a PDF.

Cette analyse porte sur la cooccurrence d'un kit d'exploitation, d'une attaque de phishing ou d'un cheval de Troie d'accès à distance avec une vulnérabilité entre le 1er janvier 2018 et le 31 décembre 2018. Nous avons analysé des milliers de sources, notamment des dépôts de code, des messages sur des forums du web profond et des sites du dark web. Ce rapport fait suite à celui de 2017 et s'adresse aux professionnels de la sécurité de l'information, notamment ceux qui participent aux évaluations des risques vulnérabilité .

Executive Summary

De nombreux professionnels vulnérabilité gestion sont confrontés à la tâche ardue de prioriser vulnérabilité sans une compréhension adéquate des vulnérabilité qui sont activement exploités par les cybercriminels. Ici, nous allons tenter de clarifier cela en déterminant les 10 meilleurs vulnérabilité de 2018. Il est impératif que les professionnels de la sécurité aient une compréhension des vulnérabilité qui impactent la pile technologique d’une entreprise et qui sont incluses dans les kits d’exploitation, utilisées pour distribuer un cheval de Troie d’accès à distance (RAT), ou actuellement utilisées dans des attaques de phishing.

En 2018, nous avons observé davantage d'exploitations de failles ciblant les produits Microsoft que ceux d'Adobe. Huit vulnérabilité sur dix exploitées via des attaques de phishing, des kits d'exploitation ou des RAT ciblaient des produits Microsoft, et une seule vulnérabilité d'Adobe Flash figurait dans le top 10, probablement en raison d'une meilleure mise à jour des correctifs et de la disparition imminente de Flash Player en 2020.

Comme ces dernières années, le développement de nouveaux kits d'exploitation a continué de diminuer en raison de l'évolution vers des attaques plus ciblées et de la moindre disponibilité de vulnérabilité zero-day. Les kits d'exploitation utilisés ces dernières années tiraient profit des vulnérabilité des produits Adobe, dont le nombre a continué de diminuer.

Key Judgments

vulnérabilité
References
Entreprise
CVE-2018-8174
567
Microsoft
CVE-2018-4878
387
Adobe
CVE-2017-11882
223
Microsoft
CVE-2017-8750
192
Microsoft
CVE-2017-0199
91
Microsoft
CVE-2016-0189
78
Microsoft
CVE-2017-8570
68
Microsoft
CVE-2018-8373
66
Microsoft
CVE-2012-0158
55
Microsoft
CVE-2015-1805
49
Google Android

Background

Recorded Future a continué d'élargir sa liste annuelle des 10 principales vulnérabilité en y ajoutant les RAT, en plus de la cooccurrence avec des exploits ou des attaques de phishing, qui avaient été ajoutés en 2017. Comme les années précédentes, l'objectif de cette liste est de mettre en lumière la vulnérabilité la plus exploitée par le milieu criminel. Bien que la fuite de données relatives aux exploits d'États-nations ait fait les gros titres en 2018, Recorded Future n'a pas constaté de preuves que ces exploits étaient largement utilisés par le milieu criminel et ne constituent donc pas un axe central de cette analyse.

La liste continuait d’analyser les occurrences de vulnérabilité avec des kits d’exploits, comme le faisaient les rapports des trois dernières années. Depuis l’apparition des kits d’exploitation en 2006, les cybercriminels ont besoin de moins d’expérience en codage pour profiter de ce canal simple de type crimeware-as-a-service.

L’inclusion des RAT offre une catégorie supplémentaire de malwares permettant de déterminer quels vulnérabilité étaient les plus fréquents en 2018. Les RAT ont été un pilier pour les cybercriminels, car ils peuvent donner à l’attaquant un contrôle total sur l’ordinateur de la victime.

Méthodologie et sources

Recorded Future a utilisé une liste de 167 kits d'exploitation comme l'un des paramètres pour déterminer la vulnérabilité la plus référencée et exploitée en 2018. Seulement cinq nouveaux kits d'exploitation ont été créés en 2018, contre 10 en 2017.

top-vulnerabilities-2018-1-1.png

Catégorie « kit d’exploitation » dans Recorded Future contenant des dizaines d’exploits.

Le rapport de cette année a également inclus les RAT lors de la détermination des vulnérabilitéles plus exploitées. Recorded Future utilisait son dépôt de 492 RAT. Les RAT ont été ajoutés en partie en raison de l’augmentation de leur utilisation due à leur rôle de malware polyvalent.

top-vulnerabilities-2018-2-1.png Catégorie malware RAT dans Recorded Future.

Quelques vulnérabilité n'ont pas été incluses dans le top 10 car elles ont été adoptées par des acteurs étatiques plutôt que par le milieu criminel : ETERNALBLUE et Spectre/Meltdown. L'exploit ETERNALBLUE (qui utilisait MS17-010), bien que souvent mentionné, n'a pas été utilisé par le milieu criminel ni proposé à la vente dans le cadre d'autres kits d'exploitation. Bien que Spectre ait été mentionné dans quelques attaques de phishing, il n'a pas été largement utilisé par les cybercriminels. L'une des raisons possibles est que ces exploits sont plus sophistiqués et plus difficiles à utiliser que les kits d'exploitation classiques, qui étaient autrefois très répandus en raison de leur facilité d'utilisation. Cependant, comme l'ont montré les précédentes recherches de Recorded Futuresur les principales vulnérabilité, l'apparition de nouveaux kits d'exploitation continue de diminuer.

Cette liste annuelle étant basée sur l'analyse des métadonnées des informations disponibles provenant de sources ouvertes, du web profond et dark web , Recorded Future n'a procédé à aucune ingénierie inverse des logiciels malveillants mentionnés dans cet article. L’objectif de ce rapport est plutôt de mettre en lumière la vulnérabilité la plus exploitée.

Les vulnérabilitéles plus exploitées de l’année dernière

La vulnérabilité la plus exploitée de la liste, CVE-2018-8174, une vulnérabilité de Microsoft Internet Explorer surnommée « Double Kill », a été incluse dans quatre kits d'exploitation (RIG, répercussions, KaiXin et Magnitude). Des kits d'exploitation associés à cette vulnérabilité ont été utilisés pour propager le logiciel malveillant Trickbot via des attaques de phishing. Le kit d'exploitation Magnitude a permis la diffusion du ransomware Magniber, qui ciblait principalement les utilisateurs en Asie dont les langues par défaut des ordinateurs étaient le coréen, le chinois ou le malais.

CVE-2018-4878 était la deuxième vulnérabilité la plus fréquemment observée et est la seule vulnérabilité d'Adobe Flash Player figurant dans le top 10 de cette année. Comme CVE-2018-8174, cette vulnérabilité a été incluse dans de nombreux kits d'exploitation, notamment le kit d'exploitation de Reverb, qui a été utilisé pour distribuer le ransomware GandCrab. La progression a tiré son nom et ses modèles d'URI du kit d'exploitation Nuclear, aujourd'hui disparu, qui était associé à la CVE-2015-7645, l'une des 10 principales vulnérabilité de 2016. En 2018, le dernier tarif de Reverb était de 300 $ par semaine et de 1 100 $ par mois, comme indiqué ci-dessous.

top-vulnerabilities-2018-3-1.png Dernière mise à jour des prix du kit d'exploitation Profondeur de FalloutEK.

Pour la première fois, une vulnérabilité figure dans le top 10 vulnérabilité pendant trois années consécutives — CVE-2016-0189. Pourquoi cette vulnérabilité persiste-t-elle ? Tout d'abord, la vulnérabilité CVE-2016-0189 ne dépend pas d'une seule version d'Internet Explorer (elle affecte IE 9 à 11), ce qui en fait une vulnérabilité plus fiable à exploiter. Grâce à cette polyvalence, la vulnérabilité a été intégrée avec succès dans divers kits d'exploitation au fil des ans, jusqu'à cinq en 2018 (Underminer, Magnitude, Grandsoft, KaiXin et RIG). De plus, il n'existe aucun facteur d'atténuation permettant d'empêcher la vulnérabilité CVE-2016-0189 ; les seules solutions de contournement consistent à restreindre l'accès à deux fichiers de bibliothèque liés dynamiquement courants : VBScript.dll et JScript.dll.

Deux vulnérabilité ont été associées à de nombreux logiciels malveillants : CVE-2017-11882 et CVE-2017-0199. Ces vulnérabilité étaient associées respectivement à 10 et 8 logiciels malveillants. Les deux ont été utilisés dans l'outil de multi-exploitation de sécurité de Trillium, qui comprenait quatre des 10 principales vulnérabilité. Cet outil a fait l'objet de nombreuses discussions et publicités sur les forums Hack Forums et Nulled Forum, et a reçu des avis positifs. Le CVE-2017-0199 a notamment été utilisé par le Gorgon Group, un groupe de menace opérant depuis le Pakistan qui ciblait notamment des organisations gouvernementales au Royaume-Uni et aux États-Unis, notamment par des attaques de spearphishing ciblées.

top-vulnerabilities-2018-4-1.png Article concernant l’outil Trillium Security Multisplit, tel qu’on le trouve sur de nombreux forums du dark web.

vulnérabilité
Nombre de logiciels malveillants
CVE-2018-8174
7
CVE-2018-4878
4
CVE-2017-11882
10
CVE-2017-8750
4
CVE-2017-0199
8
CVE-2016-0189
5
CVE-2017-8570
4
CVE-2018-8373
1
CVE-2012-0158
1
CVE-2015-1805
1
vulnérabilité
Entreprise
Product
Logiciels malveillants associés
CVSS
Recorded Future Risk Score
CVE-2018-8174
Microsoft
Internet Explorer
Fallout Exploit Kit, KaiXin Exploit Kit, LCG Kit Exploit Kit, Magnitude Exploit Kit, RIG Exploit Kit, Trickbot, Underminer Exploit Kit
7.6
89
CVE-2018-4878
Adobe
Lecteur Flash
Kits d'exploitation de Fuites, GreenFlash, Hermes Ransomware, Sundown et Threadkit
7.5
89
CVE-2017-11882
Microsoft
Bureau
AgentTesla, Andromeda, BONDUPDATER, HAWKEYE, LCG Kit, Loki, POWRUNNER, QuasarRAT, REMCOS RAT, ThreadKit Exploit Kit
9.3
99
CVE-2017-8750
Microsoft
Bureau
Carnet de formes, Loki, QuasarRAT
7.6
89
CVE-2017-0199
Microsoft
Bureau
DMShell++, njRAT, Pony, QuasarRAT, REMCOS RAT, SHUTTERSPEED, Silent Doc Exploit Kit, Threadkit Exploit Kit
9.3
99
CVE-2016-0189
Microsoft
Internet Explorer
Grandsoft Exploit Kit, KaiXin Exploit Kit, Magnitude Exploit Kit, RIG Exploit Kit, Underminer Exploit Kit
7.6
89
CVE-2017-8570
Microsoft
Bureau
Formbook, QuasarRAT, Sisfader RAT, Threadkit Exploit Kit, Trickbot
9.3
99
CVE-2018-8373
Microsoft
Internet Explorer
Quasar RAT
7.6
89
CVE-2012-0158
Microsoft
Bureau
Exploitation de document silencieux, PlugX
9.3
89
CVE-2015-1805
Google
Android
AndroRAT
7.2
89

Le développement de kits d'exploitation continue de diminuer.

Comme l'ont montré les rapports précédents, le développement de nouveaux kits d'exploitation a continué de diminuer. Seulement cinq nouveaux kits d'exploitation ont fait leur apparition en 2018, contre 10 en 2017 et 62 en 2016. Parmi ces cinq, deux étaient associées à une vulnérabilité figurant parmi les 10 principales : les répercussions et le kit LCG. À partir de mars, LCG Kit a intégré CVE-2017-11882, mais plus tard dans l'année, il a également intégré la principale vulnérabilité de 2018, CVE 2018-8174. Bien que LCG Kit ait été associé à un certain nombre de pièces jointes malveillantes, notamment à la diffusion de RAT tels que REMCOS et QuasarRAT, il n'y avait aucune référence directe à la vente de ce kit d'exploitation sur le dark web en 2018 sous le nom de LCG Kit. Parmi les nouveaux kits d'exploitation développés en 2018, on trouve :

Kits d'exploitation qui ont continué à faire leurs preuves

Parmi les kits d’exploitation associés au top vulnérabilité, ThreadKit a été le plus discuté sur dark web sources en 2018. ThreadKit a intégré quatre des dix meilleurs vulnérabilité (CVE-2018-4878, CVE-2017-11882, CVE-2017-0199 et CVE-2017-8570). La notoriété de ThreadKit a augmenté lorsque le Cobalt Hacking Group (ou Cobalt Group) a ajouté une nouvelle étape à l’exploit macro en incluant son cheval de Troie emblématique, CobInt. Le groupe attaque généralement des institutions financières, bien que son activité ait diminué en raison des arrestations de certains de ses membres.

top-vulnerabilities-2018-5-1.png Discussions sur le dark web concernant les failles de sécurité liées à la principale vulnérabilité de 2018.

En 2018, ThreadKit a été mis à jour pour la dernière fois le 28 décembre par mrbass, un utilisateur d'un forum du dark web, afin d'inclure la vulnérabilité CVE-2018-15982 (une vulnérabilité zero-day Adobe plus récente), qui continuait d'être vendue pour 400 $, comme indiqué ci-dessous.

top-vulnerabilities-2018-6-1.png

top-vulnerabilities-2018-7-1.png

Dernière mise à jour en 2018 pour le kit d'exploitation ThreadKit par mrbass sur un forum du dark web.

UnderMiner, qui exploitait deux des principales vulnérabilité de 2018 — CVE-2016-0189 et CVE-2018-4878 — a fait son retour dans la seconde moitié de 2018. Tout comme ThreadKit, UnderMiner a profité, et a été le premier à exploiter, la vulnérabilité zero-day CVE-2018-15982 fin décembre 2018.

Les rats à l'honneur

Sisfader est le seul RAT à être apparu pour la première fois en 2018 et à être associé à une vulnérabilité majeure, avec son exploit du CVE-2017-8570. Le RAT maintient sa persistance en s’installant en tant que service lorsqu’il est lancé à partir de fichiers RTF malveillants. Selon les sources disponibles, il n’y avait aucune preuve de la vente de Sisfader.

RATs
Cyber vulnérabilité Count
QuasarRAT
5
REMCOS RAT
2
ŒIL-DE-FAUCON
1
njRAT
1
PlugX
1
AndroRAT
1

QuasarRAT était associé à la plupart des vulnérabilité, y compris, notamment ceux de l’outil Security Multisploit de Trillium. Ce RAT, actif depuis 2011, continue de démontrer sa viabilité dans diverses attaques, y compris des attaques de spearphishing contre des organisations gouvernementales.

Les bases de données officielles de vulnérabilité , et même les outils de scan, ne peuvent pas armer les organisations d’un critère clé : le chevauchement entre les vulnérabilité dans les systèmes que vous utilisez et ceux qui sont activement exploités par acteur malveillant. L’objectif de cette liste annuelle est de fournir un compte rendu des exploits de vulnérabilité les plus largement adoptés, en plus de quelques actions recommandées :