COMPTOIR
register

Le bel été d'Avast: CCleaner acheté en juillet, vérolé en août (mais soigné en septembre)

Après un an de digestion suite à l’ajout d’AVG dans son giron (à 1,3 milliard de dollars le bout tout de même), l’appétit est revenu au galop pour Avast qui s’est enfilé Piriform, auteur d’un CCleaner que l’on ne présente plus, en début d’été. Puis, à l’aise dans ses tongs et son slip à fleurs, l’entreprise tchèque est allée attendre la rentrée en s’accoudant au bar, commandant spritz sur mojito tout en se félicitant grassement du rachat de la société anglaise comptant 130 millions d’utilisateurs.

 

ccleaner new

Du balai, y a rien à voir

 

Pendant que le derme d’Avast se colorait doucement sous le soleil de l’été, un drame se jouait en coulisse (derme/drame, au comptoir on joue avec les mots tel des jongleurs de poules enflammées, no fear quoi). Un sagouin, quelque part, mettait ses viles mains dans le code des versions 32-bit (et uniquement les 32-bit) de CCleaner 5.33.6162 et CCleaner Cloud 1.07.3191. Plus exactement, le hacker a glissé une porte dérobée à deux étapes (two-stage backdoor) nommée « Floxif » dans le code d’initialisation (CRT pour Common Runtime) lors de la compilation finale du soft avant sa distribution. Ceci implique très certainement un accès direct (ou facilité en interne) aux machines de Piriform et impose un petit Cluedo apportant à coup sûr une ambiance chaleureuse au bureau. Suspens, on se demande bien qui a volé l’orange.

 

ccleaner floxif

...dans la série Régis est un con, aujourd'hui: Régis code

 

La partie ajoutée au code original avait ensuite les coudées franches pour se permettre certaines indélicatesses comme la collecte et l’envoi sur un serveur US du nom de l’ordinateur, de la liste des softs installés, des processus en cours, de l‘adresse MAC des trois premières cartes réseau ainsi que de quelques menues informations complémentaires (machine 64-bit ou pas, application lancée en mode administrateur ou non). La seconde étape du hack, plus vicieuse, permettait le téléchargement en arrière-plan de logiciels malveillants, mais Talos, la société qui a levé le loup affirme que cette étape n’a pas été franchie, mouais.

 

L’infection s’est répandue sur une courte période puisque CCleaner 5.33.6162 le maudit est sorti le 15 août et que la version 5.34, propre sur elle, a été proposée le 12 septembre. La version décadente de CCleaner Cloud 1.07.3191, datée du 24 août a été remplacée par la saine 1.07.3214 le 15 septembre. Ce laps de temps a cependant été suffisant pour infecter 2,27 millions de postes, mazette! Résultat, vacances terminées pour Piriform et Avast, on range les tongs et tout le monde sur le pont, fissa. Position délicate que celle d’un éditeur d’antivirus possédant un logiciel censé nettoyer et chouchouter les machines qui, après infection, commence à cafter les infos et installe ce qui lui chante. Attendez, on nous chuchote à l'oreillette qu’à la suite de ces péripéties le vice-président des produits Piriform, Mr Yung (véridique Rivers), a pris un léger coup de vieux, huhu.

 

mcafee

La prochaine fois, demandez à McAfee, la vérole ça le connait!

 

Avast communiquant ce jour sur l'incident indique qu'à l'aide de l'inspecteur Derrick (cela dit vu la santé de ce dernier, surement pas que) la source de commande liée à l'infection aurait été niqumoukée rendant à priori obsolète l'infection des quelques 2 gros millions d'utilisateurs touchés. Selon leurs analyses internes, sachant que 30% des utilisateurs de CCleaner utiliseraient également la suite de sécurité Avast -ce qui signifie donc qu'une grosse tartine de ces données revient à la maison...-, la seconde phase de l'infection n'aurait pas été lancée avant les contre-mesures de la firme. Cette dernière recommande de simplement upgrader à une version plus récente pour se débarrasser du problème (l'executable de CCleaner en fait), sans besoin de se taper une restauration bien lourde, recommandation matérialisée par une notification aux utilisateurs de la 5.33 moisie pour les inviter à le faire.

 

Un poil avant ?

Qarnot se lance dans le chauffage à la poursuite des watts perdus !

Un peu plus tard ...

RX Vega custom ? Youhou ! Y a quelqu'un ?

Les 16 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par pierro, le Jeudi 21 Septembre 2017 à 16h51  
par jesersarien, le Jeudi 21 Septembre 2017 à 15h47  
y a du rab' , j'vous en ressers un peu ?
pas un mais 2 soucis en fait
par p4p1, le Mercredi 20 Septembre 2017 à 10h20  
par Sifink, le Mercredi 20 Septembre 2017 à 06h59
J'aime pas faire ce genre de commentaire, mais bon..

"De tout façon, si tu fais un minimum attention, que tu ne va pas sur n'importe quels sites, que tu ne télécharge pas n'importe quoi.. tu risque rien sans antivirus"

AH
Tu ne devrais pas les faire, alors !!!
par Aquina, le Mercredi 20 Septembre 2017 à 09h21  
par Scrabble, le Mardi 19 Septembre 2017 à 16h20
C'est toujours utile, CCleaner, avec Windows 10 ? Avant je l'utilisais de temps en temps pour nettoyer mon Windows XP, mais depuis j'ai l'impression que ça ne sert plus à rien. Tous les 6 mois j'efface tout ce qu'il y a dans les deux répertoires temporaires, Windows/temp et l'autre AppData/Local/temp et j'ai l'impression que ça suffit à garder mon PC propre. Sans oublier un coup de AdwCleaner tous les ans aussi.
Ça permet surtout de pas avoir à fouiller partout pour faire le ménage, idem pour la base de registres, je suis sous W10 et ça permet de récupérer 1 ou 2 Go si tu le fais pas trop souvent ( j'en ai récupéré 1.9 hier soir )

par Sifink, le Mercredi 20 Septembre 2017 à 06h59  
J'aime pas faire ce genre de commentaire, mais bon..


(Les commentaires des gens qui pensent qu'un antivirus n'est pas utile)
"De tout façon, si tu fais un minimum attention, que tu ne va pas sur n'importe quels sites, que tu ne télécharge pas n'importe quoi.. tu risque rien sans antivirus"


AH
par Un rat goth à l'heure embusqué, le Mercredi 20 Septembre 2017 à 05h08  
par El Gringo, le Mardi 19 Septembre 2017 à 22h28
Perso. c'est "Windows Defender" qui m'a alerté que "ccsetup533.exe" était vérolé. Comme quoi la solution "anti-vérole" de "Microsoft" fonctionne quand même un peu.
Par contre niveau anti espionnage ...
par El Gringo, le Mardi 19 Septembre 2017 à 22h28  
Perso. c'est "Windows Defender" qui m'a alerté que "ccsetup533.exe" était vérolé. Comme quoi la solution "anti-vérole" de "Microsoft" fonctionne quand même un peu.
par Un rat goth à l'heure embusqué, le Mardi 19 Septembre 2017 à 20h48  
par ragoteurrrrrrrrrrrrrrrrrr de Basse-Normandie, le Mardi 19 Septembre 2017 à 19h31
Elle s installe en fonction de la version du système d exploitation .
My bad, autant pour moi
par ragoteurrrrrrrrrrrrrrrrrr de Basse-Normandie, le Mardi 19 Septembre 2017 à 19h31  
par Un #ragoteur connecté embusqué, le Mardi 19 Septembre 2017 à 18h53
Le 64 bits est inclus dans le dl, par contre faut le démarrer manuellement.
Elle s installe en fonction de la version du système d exploitation .
par jopopmk, le Mardi 19 Septembre 2017 à 18h53  
Par oubli, amateurisme ou vile volonté, Avast ne semble pas tout blanc dans cette histoire ...
par Un #ragoteur connecté embusqué, le Mardi 19 Septembre 2017 à 18h53  
par kaamelott, le Mardi 19 Septembre 2017 à 16h54
Par contre sur leur site, je ne sais ou et comment télécharger la version 64bits à la place du 32bits proposé d'office ou alors, serait-elle automatique en fonction du système ??
Le 64 bits est inclus dans le dl, par contre faut le démarrer manuellement.
par kaamelott, le Mardi 19 Septembre 2017 à 16h54  
Par contre sur leur site, je ne sais ou et comment télécharger la version 64bits à la place du 32bits proposé d'office ou alors, serait-elle automatique en fonction du système ??