Un exploit drive-by est l’un des moyens les plus subtils et efficaces pour un cybercriminel d’infecter votre appareil. Il ne se base pas sur une interaction directe. Au contraire, il débarrasse l’appareil des logiciels malveillants sans même que l’utilisateur réalise qu‘il a été piraté. Comprendre comment ce processus fonctionne peut vous aider à limiter les actions à haut risque et à vous protéger en ligne.
Contenu :
- Points clés
- Qu’est-ce qu’un exploit drive-by ?
- Comment fonctionnent les téléchargements furtifs ?
- Qu’est-ce qu’un kit d'exploit ?
- Exploit drive-by vs téléchargement drive-by : quelle est la différence ?
- Quels types de logiciels malveillants sont cachés dans les attaques drive-by ?
- Comment éviter les attaques par exploit drive-by
Points clés
Un exploit drive-by est une cyberattaque qui installe un logiciel malveillant sur votre appareil sans aucun clic ni téléchargement de votre part, simplement en exploitant des failles de sécurité lorsque vous consultez un site piraté. Il diffuse un logiciel malveillant tels qu’un cheval de Troie, un enregistreur de frappe, un logiciel espion ou un logiciel botnet, conçu pour vous espionner et détourner l’accès à votre appareil.
Les téléchargements drive-by se produisent soit par l’exploitation de failles du navigateur ou de plug-ins, soit par le biais de fenêtres pop-up déguisées et de fausses mises à jour qui vous incitent à les installer vous-même. Un exploit drive-by est la méthode qui exploite les vulnérabilités de votre système, tandis qu’un téléchargement drive-by est l’installation discrète du logiciel malveillant qui en résulte.
Un kit d’exploit est le programme caché qui analyse votre appareil afin d’y trouver une faille et peut rester tapi pendant des semaines sans être détecté, avant que des cybercriminels ne l’utilisent pour voler des données ou détourner l’appareil.
Évitez les attaques par exploit drive-by en utilisant une solution antivirus, des bloqueurs de publicités et des filtres anti-spam, et en mettant régulièrement à jour vos logiciels. Les entreprises peuvent réduire les risques d’exploits drive-by en utilisant des solutions et des politiques dédiées telles que la gestion automatisée des correctifs, l’accès selon le principe du moindre privilège, l’isolation du navigateur, les passerelles Web sécurisées, le split tunneling et les outils de détection sur les terminaux.
NordPass peut contribuer à limiter les dommages d’un exploit drive-by en conservant les identifiants dans un coffre-fort chiffré, en les renseignant automatiquement lors de la connexion afin d’empêcher les enregistreurs de frappe de les capter et en vous alertant en cas de données compromises grâce à son outil Analyse des fuites de données.
Qu’est-ce qu’un exploit drive-by ?
Un exploit drive-by est un type de cyberattaque qui compromet les appareils des utilisateurs sans perturber leur navigation. Les cybercriminels installent automatiquement des logiciels malveillants sur l’appareil de leur cible en exploitant des failles de sécurité. Une fois l’appareil infecté, ils peuvent y accéder, consulter les fichiers internes, observer le comportement de l’utilisateur et interférer silencieusement avec ses processus internes.
L’infection initiale d’un exploit drive-by peut être imperceptible : la cible n’a pas besoin de cliquer sur une annonce dans une pop-up ou sur un lien. Au lieu de cela, elle peut simplement visiter un site Web usurpé, et le criminel exécute un script caché pour déterminer si l’appareil peut être exploité. Au moment où la victime soupçonne que quelque chose ne va pas, il est déjà trop tard. Le téléchargement d’un logiciel sur un appareil à votre insu est appelé téléchargement drive-by.
Comment fonctionnent les téléchargements furtifs ?
Bien que de nombreux exploits drive-by fonctionnent sur des scripts automatiques, ils ont parfois besoin d’un déclencheur pour être activés. C’est pourquoi les attaques par téléchargement drive-by sont classées comme non autorisées ou autorisées.
Les téléchargements drive-by non autorisés, ou silencieux, se produisent automatiquement lorsqu’un utilisateur visite un site Web infecté et que les criminels exploitent des failles de sécurité dans un navigateur Web, une extension, un plugin ou un système d’exploitation.
Les téléchargements autorisés, également connus sous le nom de charges cachées, profitent d’éléments du site Web tels que les fenêtres pop-up et les alertes. L’utilisateur interagit avec la pop-up et télécharge intentionnellement un fichier. Les criminels peuvent faire apparaître le fichier comme faisant partie d’un bundleware (pack logiciel) ou d’un fichier de mise à jour logicielle de routine, incitant ainsi l’utilisateur à l’ouvrir. Cependant, une fois installé, il s’exécute en tant que logiciel malveillant en arrière-plan.
Les téléchargements drive-by sont souvent cachés à l’aide de publicités malveillantes connues sous le nom de malvertising. Ils ont parfois besoin d’une interaction avec l’utilisateur, mais le simple fait de se rendre sur une page qui affiche une annonce infectée peut déclencher le processus de téléchargement.
Les sites Web infectés sont les principaux hôtes des logiciels malveillants drive-by, et ils prennent généralement l’une des deux formes suivantes. Le pirate peut concevoir un site Web à partir de zéro pour initier le téléchargement lorsque l’utilisateur le visite. Il peut utiliser des outils d’IA générative pour donner au site web une apparence plus légitime ou pour imiter un véritable fournisseur de services. Une autre méthode consiste à détourner une plateforme existante en infiltrant son backend. Les pirates peuvent ensuite tromper l’hôte avec leur propre code malveillant sans que les administrateurs secondaires ne s’en aperçoivent, et tout utilisateur visitant le site Web devient la cible du kit d’exploit.
Qu’est-ce qu’un kit d'exploit ?
Un kit d’exploit est un logiciel programmé par le pirate pour éviter d’être détecté lors d’un téléchargement drive-by. L’appareil continue à fonctionner normalement même après avoir été infecté par le kit. Les criminels utilisent des kits d’exploit pour sonder les fonctions de sécurité de l’appareil et rechercher des faiblesses dont ils peuvent tirer parti.
Les kits d’exploit peuvent s’exécuter discrètement en arrière-plan pendant des jours, voire des semaines, avant que le pirate ne lance l’étape suivante de son attaque. Pendant ce temps, le logiciel malveillant continue de rechercher des exploits. Finalement, les criminels passent à l’action, en volant les données confidentielles de leur victime ou en transformant son appareil en un botnet illégal qui peut être utilisé dans des attaques DDoS. À ce stade, il est trop tard pour que l’utilisateur se protège lui-même.
Exploit drive-by vs téléchargement drive-by : quelle est la différence ?
Les exploits drive-by et les téléchargements drive-by sont des concepts étroitement liés au sein d’une même chaîne d’attaque : l’exploit est le mécanisme utilisé pour livrer le téléchargement. Les cybercriminels utilisent les attaques drive-by pour amener leurs cibles à installer à leur insu des logiciels malveillants sur leurs appareils, créant ainsi un accès détourné aux données internes.
Un exploit drive-by recherche et exploite spécifiquement les vulnérabilités du système pour exécuter un code malveillant sans aucune interaction de l’utilisateur. Le code est exécuté directement dans la mémoire de l’appareil, sans laisser de trace. Les criminels ont tendance à utiliser des exploits drive-by lorsqu’ils repèrent des vulnérabilités de type « zero day » car le logiciel malveillant peut se cacher dans l’appareil même après la résolution du problème.
Un téléchargement drive-by désigne tout téléchargement qui a lieu automatiquement à l’insu de l’utilisateur. Les téléchargements drive-by ne sont pas toujours malveillants : un logiciel ordinaire peut exécuter une mise à jour bénigne qui n’a pas besoin du consentement de l’utilisateur pour être effectuée. Toutefois, dans le cas d’attaques drive-by, ces téléchargements sont toujours conçus pour causer des dommages.
Quels types de logiciels malveillants sont cachés dans les attaques drive-by ?
Les attaques drive-by utilisent différents types de logiciels malveillants, généralement ceux qui peuvent s’infiltrer profondément dans le système, ce qui les rend plus difficiles à détecter.
Chevaux de Troie. Un cheval de Troie est un type de logiciel malveillant qui se déguise pour ressembler à une application authentique. Un téléchargement drive-by par cheval de Troie peut ressembler à une version mise à jour d’une application que l’utilisateur a installée sur son appareil.
Chevaux de Troie d’accès à distance (RAT). Un cheval de Troie d’accès à distance est un type spécifique de logiciel malveillant qui permet aux criminels de surveiller à distance l’appareil de leur cible. Il donne un accès complet à l’appareil, y compris au comportement de l’utilisateur, au stockage des fichiers et à la gestion des processus des applications.
Enregistreurs de frappe. Un enregistreur de frappe, ou enregistreur de touches pour les smartphones et les tablettes, est un logiciel malveillant qui permet aux criminels d’observer les saisies au clavier et à l’écran de leur cible. Les enregistreurs de frappe révèlent ce que l’utilisateur saisit dans les champs masqués, comme les mots de passe ou les numéros de carte bancaire, ce qui compromet les données personnelles sensibles.
Logiciels espions. Un logiciel espion est utilisé pour collecter des données sur la cible, accéder à ses informations personnelles et les partager avec des tiers. Il exploite les vulnérabilités des applications de communication et passe généralement inaperçu. Cependant, les logiciels espions sur les appareils mobiles tels que les iPhone peuvent parfois être perturbés par un simple redémarrage.
Ransomwares. Un ransomware est utilisé pour chiffrer les fichiers sur un appareil. L’utilisateur ne peut ni ouvrir ces fichiers ni interagir avec eux, et la seule personne capable de les déchiffrer est le cybercriminel, qui exige un paiement pour rétablir l’accès aux fichiers. Un ransomware basé sur l’IA utilise des algorithmes d’apprentissage automatique pour identifier les vulnérabilités plus rapidement et automatiser les attaques plus efficacement.
Botnets. Un logiciel botnet peut être installé sournoisement sur un appareil pour le forcer à rejoindre un réseau d’autres machines piratées. Une fois les appareils transformés en bots, l’ensemble du réseau est utilisé pour exécuter des attaques DDoS et des campagnes de spam. L’utilisateur peut remarquer une baisse des performances, mais ne pas se rendre compte que son téléphone ou son ordinateur fait désormais partie d’un botnet.
Comment éviter les attaques par exploit drive-by
Les exploits drive-by sont difficiles à détecter. Le temps que vous réalisiez que votre appareil est compromis, il pourrait être trop tard pour réparer une grande partie des dégâts. Cependant, vous pouvez utiliser des outils de cybersécurité pour protéger de manière proactive votre appareil contre les menaces.
Bloqueurs de publicités
Le malvertising est la méthode de livraison idéale pour un exploit drive-by. Des milliers de sites Web fonctionnent grâce aux revenus publicitaires, et les publicités sont un moyen simple de générer de l’argent. Étant donné que les plateformes ne choisissent pas le contenu affiché dans les bannières publicitaires et que les vérificateurs tiers ne sont pas toujours efficaces, les publicités malveillantes peuvent facilement passer à travers les mailles du filet. Les publicités malveillantes pré-clic peuvent lancer des téléchargements drive-by dès que la publicité se charge sur la page.
Les bloqueurs de publicités peuvent empêcher ces téléchargements en limitant le nombre de bannières et de fenêtres contextuelles auxquelles vous êtes exposé. Les téléchargements pré-clic se lancent quand une publicité malveillante exécute ses scripts, mais ce processus ne peut pas commencer si votre bloqueur ne laisse pas la publicité se charger. Vous pouvez également utiliser un logiciel de blocage de script qui analyse chaque nouvelle page afin d’y détecter tout code malveillant. Même si cela ne vous protégera pas de tous les exploits drive-by, cela contribuera grandement à lutter contre la menace du malvertising.
Filtres anti-spam
Un bloqueur de publicités peut empêcher les bannières infestées de malvertising d’exécuter des scripts, mais les pirates ont d’autres moyens d’amener les utilisateurs à visiter des sites Web malveillants. Les e-mails de phishing sont un moyen efficace d’attirer une cible. Les criminels se font passer pour des expéditeurs authentiques, tels que des banques, des sociétés de télécommunications ou des équipes d’assistance des réseaux sociaux, et incitent les utilisateurs à ouvrir un lien contenu dans l’e-mail pour résoudre un problème lié au compte ou aux données personnelles. Si l’utilisateur ouvre le lien, le script s’active et recherche les vulnérabilités sur l’appareil.
La mise en place de filtres anti-spam dans la boîte de réception peut contribuer à limiter les arnaques par e-mail utilisant des exploits drive-by. Les filtres marquent les e-mails contenant des adresses d’expéditeur et du contenu suspects, et les envoient dans le dossier spam. Si vous voyez un e-mail suspect non signalé, n’ouvrez pas les liens. Marquez l’e-mail manuellement et bloquez l’expéditeur. Soyez très prudent face aux e-mails qui vous demandent de changer un mot de passe quand que vous ne l’avez pas demandé, ou qui affirment que vous avez gagné un prix dans un concours auquel vous n’avez jamais participé.
Mises à jour logicielles
Aussi tentant que cela puisse être de continuer à cliquer sur le bouton « Me le rappeler plus tard » chaque fois qu’une mise à jour logicielle est en attente, il est vraiment déconseillé d’ignorer ces invites. Les kits d’exploit tirent parti des points faibles de votre appareil, qui sont souvent créés par des logiciels obsolètes et des failles de sécurité non corrigées.
La mise à jour de vos systèmes d’exploitation et navigateurs peut empêcher un téléchargement drive-by d’exploiter votre appareil, même si le fichier est présent sur celui-ci. Si les vulnérabilités de sécurité sont corrigées, l’exploit ne peut pas fonctionner et vos fichiers restent en sécurité. Les mises à jour ne se limitent pas aux logiciels : les petits modules complémentaires, plugins et extensions de navigateur peuvent également devenir des points d’accès. Vous pouvez même envisager de mettre à niveau votre matériel informatique pour vous assurer qu’il prend en charge les versions actualisées des applications.
Logiciel antivirus
On pense souvent qu’un logiciel antivirus n’est utile que pour les fichiers téléchargés, et non pour la navigation quotidienne sur Internet. Cependant, comme le montrent les dangers du malvertising et du phishing, les virus et autres logiciels malveillants peuvent être n’importe où, y compris sur les plateformes légales grand public. Vous ne vous rendrez peut-être même pas compte que votre appareil a été piraté.
Une protection antivirus forte ajoute une couche de sécurité supplémentaire à votre appareil et à vos données. Certains antivirus peuvent détecter et bloquer les logiciels malveillants sur les sites Web, avant même qu’ils ne soient téléchargés sur votre appareil. La mise en place d’un antivirus permet de facilement mettre en quarantaine les fichiers suspects et de détecter les logiciels malveillants qui se cachent plus profondément dans le système.
Défenses informatiques de l’entreprise
Les attaques drive-by peuvent cibler efficacement les appareils de l’entreprise. Si une entreprise n’impose pas de mesures de sécurité rigoureuses, une seule visite sur un site Web compromis peut mettre en danger l’ensemble du réseau d’appareils. Pour lutter contre la menace des attaques drive-by, les organisations peuvent utiliser toute une gamme d’outils de cybersécurité dédiés tels que :
Gestion automatisée des correctifs : le processus consistant à utiliser des outils dédiés pour identifier et déployer les mises à jour et les correctifs manquants pour les logiciels et les systèmes d’exploitation.
Gestion des accès selon le principe du moindre privilège : la politique consistant à accorder aux utilisateurs, applications et appareils le niveau minimum d’autorisations d’accès requises.
Isolation du navigateur : un modèle de cybersécurité qui exécute l’activité du navigateur dans un environnement isolé, comme un conteneur en mode bac à sable, afin d’empêcher les logiciels et les scripts malveillants d’atteindre l’appareil de l’utilisateur.
Passerelles Web sécurisées (SWG) : une solution de sécurité qui vérifie et analyse le trafic Web de l’utilisateur entre Internet et le point de terminaison, afin d’empêcher les accès malveillants et de protéger contre les logiciels malveillants et les tentatives de piratage.
Split tunneling : une fonctionnalité d’un réseau privé virtuel (VPN) qui permet aux utilisateurs d’acheminer le trafic via un tunnel VPN chiffré. Les applications ou sites Web sélectionnés sont autorisés à contourner le tunnel et à se connecter directement à Internet.
Détection et réponse centralisées au niveau des terminaux (EDR) : une solution de sécurité qui surveille l’activité des terminaux en temps réel, détecte les comportements suspects et permet des réponses automatisées aux menaces.
Comment NordPass peut-il contribuer à réduire l’exposition aux exploits drive-by ?
Les exploits drive-by sont difficiles à détecter une fois qu’ils sont en cours. Si votre appareil a été compromis, vous avez besoin d’outils fiables pour protéger vos données contre toute divulgation. NordPass est un gestionnaire de mots de passe qui utilise une architecture à connaissance nulle et le chiffrement XChaCha20 pour sécuriser l’accès aux identifiants de connexion, aux numéros de carte bancaire et à d’autres informations sensibles que vous souhaitez protéger.
Vous pouvez sécuriser votre coffre-fort avec un mot de passe maître que vous seul connaissez ou avec l’authentification biométrique. NordPass utilise la saisie automatique pour renseigner les identifiants de connexion à votre place. Vous n’avez donc pas besoin de les taper manuellement, et un enregistreur de frappe ne peut pas suivre ce que vous n’avez pas tapé. Pour savoir si l’un de vos identifiants a fait l’objet d’une fuite de données, configurez l’outil Analyse des fuites de données afin de recevoir des alertes en temps réel. Essayez NordPass et assurez la sécurité de vos identifiants sur tous vos appareils personnels.