Y aura-t-il une fin à l’innovation pour le rançongiciel ? L’une des raisons pour lesquelles ce système pirate se révèle être un adversaire si impressionnant tient à sa capacité à se renouveler sans cesse dans ses méthodologies d’attaques. En mars 2021, une nouvelle technique appelée « injection de modèle RTF » a été identifiée. Depuis, elle a été remaniée et adaptée par différents acteurs. On peut supposer que son utilisation se répandra à l’avenir.
Comment cette attaque fonctionne
L’attaque tire avantage d’une fonctionnalité spécifique à Microsoft Word qui permet à l’utilisateur de créer un document à partir d’un modèle préconçu, ce qui formate le document avec un « format de texte enrichi (rich text format) », abrégé RTF. Ces modèles RTF peuvent être enregistrés sur l’ordinateur de l’utilisateur ou téléchargés depuis une URL ou un disque dur externe. Les cybercriminels ont trouvé le moyen de se servir de cette fonctionnalité : ils ont créé leurs propres modèles RTF corrompus et les ont hébergés sur leurs serveurs. Chaque fois qu’un utilisateur accède au document pour le consulter ou le modifier, le modèle RTF corrompu se lance automatiquement et traverse tout le réseau. Ces modèles RTF circulent aisément dans le réseau sans être détecté, grâce à ce format très connu par l’ordinateur. De nombreuses campagnes d’attaques par hameçonnage usant le RTF ont été recensées.
La raison pour laquelle les modèles RTF sont détournés par les cyber-pirates est inhérente à leur nature : les fichiers au format RTF sont inscrits directement, ce qui permet aux cyber-pirates de modifier le texte et son emplacement afin de l’héberger sur une URL choisie.
Comment contrer ces attaques
Ces attaques par injections de modèles RTF sont normalement implantées dans un ordinateur ciblé par hameçonnage. C’est la raison pour laquelle il est nécessaire d’avoir une protection des emails capable d’empêcher ces fichiers d’atteindre les boîtes de réception. SpamTitan, conçu par TitanHQ, est la solution idéale pour contrer ces attaques. En plus de sa double protection antivirus intégrée, SpamTitan est doté d’une sécurité bac à sable de toute dernière génération, protégeant l’utilisateur contre les attaques par fichiers modèles le plus souvent identifiées comme bénignes. Un bac à sable permet d’isoler un fichier suspect avant qu’il ne puisse intégrer votre réseau. S’il s’avère que l’émission de ce fichier est malicieuse, le fichier est détruit. Si, après examen, le fichier est estimé fiable, il est rattaché au mail qui le transportait et transféré à son destinataire. SpamTitan utilise également la technologie de l’apprentissage automatique et l’heuristique pour examiner les anomalies potentielles d’un fichier.
Combattez l’innovation avec l’innovation
Les cybercriminels n’ont de cesse d’inventer de nouvelles ruses leur permettant d’exploiter les systèmes des utilisateurs. C’est pour cela que vous avez besoin d’un fournisseur en cyber-sécurité qui n’a de cesse de créer de nouveaux moyens et de nouvelles solutions pour les contrer. Chez TitanHQ, nous travaillons sans relâche pour améliorer SpamTitan et WebTitan afin de protéger au mieux nos clients. Nous vous invitons à découvrir comment en nous contactant dès aujourd’hui.