Le premier mois de l'année s'est terminé avec une critique sévère des antivirus de la part d'un ancien ingénieur de Mozilla. Peu de temps après, un ingénieur de Chrome a adopté une position identique. Et maintenant, nous avons affaire à quelque chose de pire : la possibilité de transformer les antivirus en malware. C'est exactement ce que les gens de Cybellum ont fait avec DoubleAgent, une nouvelle attaque qui dépend d'un outil officiel de Microsoft, et qui est présent dans chaque version de Windows depuis le lancement de XP.
Le débat sur l'utilité des antivirus
L'objectif principal des antivirus reste le même : protéger l'utilisateur et son ordinateur. Cependant, les menaces se sont multipliées, et dans une tentative de couvrir tous les angles, leurs responsables ont mis en place certaines techniques que de nombreux développeurs critiquent de bout en bout. Même l'opinion des utilisateurs est très partagée. Le débat ne porte plus sur quel antivirus installer, mais on remet maintenant directement en question leur utilité. Les antivirus sont considérés comme des «éléments de confiance» dans un système d'exploitation, et si quelque chose ou quelqu'un venait à compromettre leur intégrité, ce serait un désastre. À plusieurs reprises, nous avons vu des bases de données contenant des bugs qui déclaraient des fichiers système comme des menaces, mettant des ordinateurs hors de combat dans le monde entier. Quelle est la prochaine étape ? Prendre le contrôle total de l'antivirus et l'utiliser pour des tâches malveillantes.
Comment DoubleAgent fonctionne-t-il ?
Faisons une place à DoubleAgent, une attaque publiée par les gens de Cybellum, qui peut être utilisée sur n'importe quelle version de Windows à partir de XP sur un nombre important d'antivirus. L'histoire commence avec un outil officiel appelé Microsoft Application Verifier. Son travail est de renforcer la sécurité et de vérifier l'intégrité des applications tierces, mais il y a un petit détail : Application Verifier offre une certaine marge de personnalisation dans ses vérificateurs. DoubleAgent exploite cette personnalisation pour effectuer une injection de code sans être détecté ou bloqué par l'antivirus, et comme si cela ne suffisait pas, la technique est persistante, c'est-à-dire que ses effets continueront après le redémarrage de la machine.
Une riposte se prépare
Chez Cybellum, ils confirment que DoubleAgent nécessite des privilèges élevés pour s'exécuter, mais un agent malveillant avec suffisamment de ressources pourrait «enchaîner des bugs» et les obtenir. Les deux vidéos nous montrent DoubleAgent transformant Norton et Avira en ransomware. Heureusement, les développeurs ne sont pas restés les bras croisés, et de nouveaux correctifs sont déjà en préparation. En même temps, Windows Defender dispose d'une technique d'atténuation appelée «Processus protégés» qui le rend immunisé contre DoubleAgent, bien que cela ne soit pas exclusif (ESET l'applique à ses processus critiques).