L’une des tactiques les plus dangereuses et les plus efficaces d’une campagne d’infection est de compromettre la chaîne de distribution d’un produit et de faire passer son malware pour une mise à jour légitime. C’est exactement ce qui est arrivé à CCleaner, le logiciel de maintenance bien connu, désormais propriété d’Avast. Le backdoor a été détecté dans les builds 32 bits de CCleaner et dans une version spécifique de CCleaner Cloud. Bonne nouvelle : il n’a apparemment pas causé de dégâts, mais des précautions sont recommandées.

Des pirates injectent un malware dans les installateurs de CCleaner
CCleaner

Ce n’est pas la première fois que cela arrive, et je crains que ce ne soit pas la dernière. Infiltrer le mécanisme de mise à jour d’un programme peut entraîner une infection massive touchant des centaines de millions d’utilisateurs. L’un des exemples les plus frappants a été vu à la fin du mois de juin, lorsqu’une variante du ransomware Petya a utilisé les mises à jour d’un logiciel de comptabilité en Ukraine comme vecteur de distribution. Aujourd’hui, nous sommes confrontés à une infection dont le potentiel destructeur aurait pu être bien plus grand. La victime est CCleaner, le programme de maintenance classique développé par Piriform, désormais sous la houlette d’Avast.

Les experts de Morphisec et de Talos Group de Cisco ont identifié un backdoor intégré dans les installateurs de CCleaner 5.33.6162 (32 bits) et de CCleaner Cloud 1.07.3191, grâce à une nouvelle technologie de détection. Les builds d’installation et les exécutables avaient reçu des certificats numériques légitimes émis par Symantec, valables jusqu’au 10 octobre 2018. Le paquet est composé de fonctions de commande et de contrôle, ainsi que d’un algorithme de génération de domaines. La distribution du logiciel infecté a eu lieu entre le 15 août et le 12 septembre, date à laquelle Piriform a publié CCleaner 5.34. La conclusion de Talos Group est qu’un agent externe a réussi à compromettre une partie de l’environnement de développement de CCleaner, ou qu’il s’agit de quelqu’un de l’intérieur de l’organisation.

Des pirates injectent un malware dans les installateurs de CCleaner
CCleaner 5.33.6162 en 32 bits, une des versions compromises
Des pirates injectent un malware dans les installateurs de CCleaner
Les installateurs étaient signés avec des certificats valides
Des pirates injectent un malware dans les installateurs de CCleaner
Malwarebytes détecte déjà les installateurs compromis comme malveillants

Que faire pour l’utilisateur ?

La recommandation est de générer un hash SHA256 du fichier exe principal et du dernier installateur téléchargé, puis de comparer les résultats avec ces trois chaînes :

  • 6f7840c77f99049d788155c1351e1560b62b8ad18ad0e9adda8218b9f432f0a9
  • 1a4a5123d7b2c534cb3e3168f7032cf9ebf38b9a2a97226d0fdb7933cf6030ff
  • 36b36ee9515e0a60629d2c722b006b33e543dce1c8c2611053e0651a0bfdb2e9

Si le résultat correspond, cet exécutable contient le malware. Ensuite, ouvrez l’Éditeur du Registre, rendez-vous dans la clé «HKEY_LOCAL_MACHINE\Software\Piriform» et vérifiez la présence d’une entrée nommée « Agomo ». Si elle est là, le malware est déjà dans le système. La dernière étape consiste à mettre à jour CCleaner vers la version 5.34 dès que possible (même si vous n’utilisez pas le build 32 bits, car l’installateur contient les deux) et à effectuer une analyse complète de l’ordinateur avec un antivirus ou un antimalware à jour.

Malwarebytes a informé que son programme détecte déjà l’infection, met les exécutables en quarantaine et bloque la communication avec le serveur distant. La suggestion de Talos est plus extrême : restaurer le système à un état antérieur au 15 août ou réinstaller Windows. Par ailleurs, Piriform affirme qu’il suffit de mettre à jour CCleaner et que seulement 2,27 millions d’utilisateurs ont été affectés. Nous allons garder nos radars allumés et vous tiendrons informés.