{"id":631286,"date":"2023-03-01T10:17:42","date_gmt":"2023-03-01T12:17:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/blacklotus-devient-le-premier-logiciel-malveillant-uefi-bootkit-a-contourner-le-demarrage-securise-sur-windows-11\/"},"modified":"2023-03-01T10:17:44","modified_gmt":"2023-03-01T12:17:44","slug":"blacklotus-devient-le-premier-logiciel-malveillant-uefi-bootkit-a-contourner-le-demarrage-securise-sur-windows-11","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/blacklotus-devient-le-premier-logiciel-malveillant-uefi-bootkit-a-contourner-le-demarrage-securise-sur-windows-11\/","title":{"rendered":"BlackLotus devient le premier logiciel malveillant UEFI Bootkit \u00e0 contourner le d\u00e9marrage s\u00e9curis\u00e9 sur Windows 11"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des terminaux \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un kit de d\u00e9marrage furtif Unified Extensible Firmware Interface (UEFI) appel\u00e9 BlackLotus est devenu le premier malware publiquement connu capable de contourner les d\u00e9fenses Secure Boot, ce qui en fait une menace puissante dans le cyber-paysage.<\/p>\n<p>&#8220;Ce bootkit peut fonctionner m\u00eame sur des syst\u00e8mes Windows 11 enti\u00e8rement \u00e0 jour avec UEFI Secure Boot activ\u00e9&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/03\/01\/blacklotus-uefi-bootkit-myth-confirmed\/\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Les bootkits UEFI sont d\u00e9ploy\u00e9s dans le micrologiciel du syst\u00e8me et permettent un contr\u00f4le total sur le processus de d\u00e9marrage du syst\u00e8me d&#8217;exploitation (OS), permettant ainsi de d\u00e9sactiver les m\u00e9canismes de s\u00e9curit\u00e9 au niveau du syst\u00e8me d&#8217;exploitation et de d\u00e9ployer des charges utiles arbitraires lors du d\u00e9marrage avec des privil\u00e8ges \u00e9lev\u00e9s.<\/p>\n<p>Propos\u00e9 \u00e0 la vente \u00e0 5 000 $ (et 200 $ par nouvelle version ult\u00e9rieure), la bo\u00eete \u00e0 outils puissante et persistante est programm\u00e9e en assembleur et C et a une taille de 80 kilo-octets.  Il dispose \u00e9galement de capacit\u00e9s de g\u00e9orep\u00e9rage pour \u00e9viter d&#8217;infecter des ordinateurs en Arm\u00e9nie, en Bi\u00e9lorussie, au Kazakhstan, en Moldavie, en Roumanie, en Russie et en Ukraine.<\/p>\n<p>D\u00e9tails sur BlackLotus <a rel=\"nofollow noopener\" href=\"https:\/\/www.theregister.com\/2022\/10\/13\/blacklotus_malware_kaspersky\/\" target=\"_blank\">apparu pour la premi\u00e8re fois<\/a> en octobre 2022, le chercheur en s\u00e9curit\u00e9 de Kaspersky, Sergey Lozhkin, le d\u00e9crivant comme une solution sophistiqu\u00e9e de logiciel criminel.<\/p>\n<p>&#8220;Cela repr\u00e9sente un peu un&#8221; bond en avant &#8220;en termes de facilit\u00e9 d&#8217;utilisation, d&#8217;\u00e9volutivit\u00e9, d&#8217;accessibilit\u00e9 et, plus important encore, le potentiel d&#8217;un impact beaucoup plus important sous forme de persistance, d&#8217;\u00e9vasion et \/ ou de destruction&#8221;, a d\u00e9clar\u00e9 Scott Scheferman d&#8217;Eclypsium. <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:share:6986711231885713408\/\" target=\"_blank\">indiqu\u00e9<\/a>.<\/p>\n<p>BlackLotus, en un mot, exploite une faille de s\u00e9curit\u00e9 identifi\u00e9e comme <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2022-21894\" target=\"_blank\">CVE-2022-21894<\/a> (alias <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Wack0\/CVE-2022-21894\" target=\"_blank\">Chute de matraque<\/a>) pour contourner les protections UEFI Secure Boot et configurer la persistance.  La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e par Microsoft dans le cadre de sa mise \u00e0 jour Patch Tuesday de janvier 2022.<\/p>\n<p>Une exploitation r\u00e9ussie de la faille permet l&#8217;ex\u00e9cution de code arbitraire pendant les premi\u00e8res phases de d\u00e9marrage, permettant \u00e0 un acteur malveillant d&#8217;effectuer des actions malveillantes sur un syst\u00e8me avec UEFI Secure Boot activ\u00e9 sans y avoir physiquement acc\u00e8s, a d\u00e9clar\u00e9 ESET.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1677673062_220_BlackLotus-devient-le-premier-logiciel-malveillant-UEFI-Bootkit-a-contourner.png\" alt=\"Logiciels malveillants du kit de d\u00e9marrage UEFI\" border=\"0\" data-original-height=\"338\" data-original-width=\"728\" title=\"Logiciels malveillants du kit de d\u00e9marrage UEFI\"\/><\/div>\n<p>&#8220;Il s&#8217;agit du premier abus public et sauvage de cette vuln\u00e9rabilit\u00e9&#8221;, a d\u00e9clar\u00e9 Martin Smol\u00e1r, chercheur \u00e0 ESET.  &#8220;Son exploitation est toujours possible car les binaires concern\u00e9s et valablement sign\u00e9s n&#8217;ont toujours pas \u00e9t\u00e9 ajout\u00e9s au <a rel=\"nofollow noopener\" href=\"https:\/\/uefi.org\/revocationlistfile\" target=\"_blank\">Liste de r\u00e9vocation UEFI<\/a>.&#8221;<\/p>\n<p>&#8220;BlackLotus en profite pour apporter ses propres copies de fichiers binaires l\u00e9gitimes &#8211; mais vuln\u00e9rables &#8211; au syst\u00e8me afin d&#8217;exploiter la vuln\u00e9rabilit\u00e9&#8221;, ouvrant ainsi la voie aux attaques BYOVD (Bring Your Own Vulnerable Driver).<\/p>\n<p>En plus d&#8217;\u00eatre \u00e9quip\u00e9 pour d\u00e9sactiver les m\u00e9canismes de s\u00e9curit\u00e9 comme BitLocker, l&#8217;int\u00e9grit\u00e9 du code prot\u00e9g\u00e9e par l&#8217;hyperviseur (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/bringup\/device-guard-and-credential-guard\" target=\"_blank\">HVCI<\/a>) et Windows Defender, il est \u00e9galement con\u00e7u pour d\u00e9poser un pilote de noyau et un t\u00e9l\u00e9chargeur HTTP qui communique avec un serveur de commande et de contr\u00f4le (C2) pour r\u00e9cup\u00e9rer des logiciels malveillants suppl\u00e9mentaires en mode utilisateur ou en mode noyau.<\/p>\n<p>Le mode op\u00e9ratoire exact utilis\u00e9 pour d\u00e9ployer le bootkit est encore inconnu, mais il commence par un composant d&#8217;installation qui est responsable de l&#8217;\u00e9criture des fichiers sur le <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/EFI_system_partition\" target=\"_blank\">Partition syst\u00e8me EFI<\/a>en d\u00e9sactivant HVCI et BitLocker, puis en red\u00e9marrant l&#8217;h\u00f4te.<\/p>\n<p>Le red\u00e9marrage est suivi de la militarisation de CVE-2022-21894 pour obtenir la persistance et installer le bootkit, apr\u00e8s quoi il est automatiquement ex\u00e9cut\u00e9 \u00e0 chaque d\u00e9marrage du syst\u00e8me pour d\u00e9ployer le pilote du noyau.<\/p>\n<p>Alors que le pilote est charg\u00e9 de lancer le t\u00e9l\u00e9chargeur HTTP en mode utilisateur et d&#8217;ex\u00e9cuter les charges utiles en mode noyau de l&#8217;\u00e9tape suivante, ce dernier est capable d&#8217;ex\u00e9cuter les commandes re\u00e7ues du serveur C2 via HTTPS.<\/p>\n<p>Cela inclut le t\u00e9l\u00e9chargement et l&#8217;ex\u00e9cution d&#8217;un pilote de noyau, d&#8217;une DLL ou d&#8217;un ex\u00e9cutable standard\u00a0;  r\u00e9cup\u00e9rer les mises \u00e0 jour du bootkit et m\u00eame d\u00e9sinstaller le bootkit du syst\u00e8me infect\u00e9.<\/p>\n<p>&#8220;De nombreuses vuln\u00e9rabilit\u00e9s critiques affectant la s\u00e9curit\u00e9 des syst\u00e8mes UEFI ont \u00e9t\u00e9 d\u00e9couvertes au cours des derni\u00e8res ann\u00e9es&#8221;, a d\u00e9clar\u00e9 Smol\u00e1r.  &#8220;Malheureusement, en raison de la complexit\u00e9 de l&#8217;ensemble de l&#8217;\u00e9cosyst\u00e8me UEFI et des probl\u00e8mes de cha\u00eene d&#8217;approvisionnement associ\u00e9s, bon nombre de ces vuln\u00e9rabilit\u00e9s ont rendu de nombreux syst\u00e8mes vuln\u00e9rables m\u00eame longtemps apr\u00e8s que les vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 corrig\u00e9es &#8211; ou du moins apr\u00e8s qu&#8217;on nous a dit qu&#8217;elles \u00e9taient corrig\u00e9es.&#8221;<\/p>\n<p>&#8220;Ce n&#8217;\u00e9tait qu&#8217;une question de temps avant que quelqu&#8217;un profite de ces \u00e9checs et cr\u00e9e un bootkit UEFI capable de fonctionner sur des syst\u00e8mes avec UEFI Secure Boot activ\u00e9.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/blacklotus-becomes-first-uefi-bootkit.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des terminaux \/ Cybermenace Un kit de d\u00e9marrage furtif Unified Extensible Firmware Interface (UEFI) appel\u00e9 BlackLotus est devenu le premier malware publiquement connu capable de contourner les d\u00e9fenses Secure Boot, ce qui en fait une menace puissante dans le cyber-paysage. &#8220;Ce bootkit peut fonctionner m\u00eame sur des syst\u00e8mes Windows 11 enti\u00e8rement [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":631287,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[149082,149083,4168,11696,4158,4165,4161,7796,910,4157,4159,4171,4170,6816,4167,7733,4160,4163,4162,2497,36264,4172,4169,60,21602,4166,4164,45020],"class_list":["post-631286","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-blacklotus","tag-bootkit","tag-comment-pirater","tag-contourner","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-demarrage","tag-devient","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-premier","tag-securise","tag-securite-informatique","tag-securite-internet","tag-sur","tag-uefi","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/631286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=631286"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/631286\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/631287"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=631286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=631286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=631286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}