COMPTOIR
register

Un backdoor d'ASUS se transforme en faille majeure avec l'opération ShadowHammer

S'il est bien une chose détestable quand ion achète une machine ou un périphérique, c'est bien les logiciels inutiles qui viennent avec. Si la chose est parfois "utile" (prenons par exemple GeForce Experience qui peut automatiquement optimiser vos jeux), la plupart de temps le rajout est totalement superflu, vient consommer inutilement des ressources et peut même aller jusqu'à collecter vos données dans votre dos. Cerise sur le gâteau, ces bouzins sont souvent de nom trompeur, histoire que vous les confondiez un maximum avec les pilotes pour ne pas les désinstaller (retour à GeForce Experience qui est totalement facultatif !).

 

Autant vous dire que, de base, les logiciels propriétaires, on n'est pas fans. Mais voilà que les laboratoires de chez Kaspersky ont découvert le pompon(pon) : une campagne de hack basée sur l'ajout d'un backdoor au logiciel ASUS LiveUpdate, ainsi que trois autres fournisseurs de matériel asiatiques. Ça n'est pas la première fois qu'un programme est modifié pour infecter le consommateur : CCleaner en avait fait également les frais en août 2017. Cette fois-ci, les pirates ont piqué les certificats assurant l'authenticité de l'installateur sur d'anciennes versions, puis ont injecté un petit bout de code kifépadubien avant de s'introduire dans les serveurs contactés lors de mise à jour par ASUS afin de se déployer tranquillement chez les utilisateurs.

 

asouille cdh

Avec Asouille, faites gaffe à vos...

 

Fait étrange, le hack semble ciblé : la partie ajoutée vérifie l'adresse MAC (un identifiant plus ou moins unique de votre carte réseau) dans une table de quelques centaines d'entrées, et si vous êtes dedans, bingo ! De nouvelles portions de code sont téléchargées rendant votre machine à la merci des attaquants. De par la structure modulaire du code, il semblerait que les pirates se soient démenés à rendre leur infection aussi inaperçue que possible - une frappe chirurgicale en somme. À ce jour, nous ne savons pas d'où sortent la liste d'adresses touchées, mais il y a fort à parier qu'il s'agisse de cibles antérieures (Kaspersky suppose un lien entre les hacker de CCleaner et ceux-là), voire pire, de personnes d'importance.

 

asus faille shadowhammer victims

 

L'attaque a été détectée et transmise à ASUS le 3 janvier 2019, mais n'est dévoilée au grand public qu'aujourd'hui pour des raisons évidentes de sécurité. D'après une analyse basée sur les téléchargements du logiciel, la version infectée a été principalement distribuée en Russie (environ 18%), en Allemagne (14%) et en France (13%).

 

Si l'on peut facilement blâmer ASUS sur la sécurité de ses serveurs et de ses méthodes de vérifications d'authenticité, nous préférons blâmer le logiciel même, qui n'a pas vraiment de raison d'être à une époque ou Windows intègre par défaut un paquet de pilotes largement suffisant pour prendre en charge tous les chipsets des gammes d'ASUS, et où les utilisateurs avertis sauront retrouver une mise à jour directement sur le site constructeur ou sur un bon vieux scan drivercloud. En un mot comme en cent : protégez-vous et garder un œil sur vos programmes inutiles !

 

Un poil avant ?

Vulnerabilité des SoC ASPEED : GIGABYTE débute le colmatage de son matos serveur

Un peu plus tard ...

Un pluie de MAJ de BIOS/UEFI pour accueillir le nouveau stepping de Coffee Lake Refresh

Si les backdoors ne sont pas rassurant pour notre vie privée, ils ne le sont pas non plus pour notre sécurité !

temps de concentration afin de cerner l'ensemble des subtilités de ce billet un pwal plus de 2 minutes

Sur le comptoir, au ~même sujet

 
 
 
 
 
 
 
 
 
 
 
 



Suivez-nous sur G.Actualités
Les 28 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Arobase40, le Mercredi 27 Mars 2019 à 19h42  
par Un ragoteur de transit en Auvergne-Rhône-Alpes le Mercredi 27 Mars 2019 à 13h26
Si on te propose un acte chirurgical, tu te jettes de suite sur billard?
Quand tu débarques dans les urgences mal en point, tu as rarement le choix !
par Ideal, le Mercredi 27 Mars 2019 à 16h46  
@Rockfort tu peux surement la faire car concernant ce problème ils doivent plancher dessus depuis 2 bons mois.

Après faire les mises à jour quand y a pas de bugs auquel tu es victime directement ou de nouvelles features que tu veux absolument c'est toujours un peu comme accepter un contrat de bêta-testeur...
Un contrat de bêta-testeur day-one c'est pas pareil qu'attendre une semaine ou deux voir si un hotfix est pas proposé....

 
L'attaque a été détectée et transmise à ASUS le 3 janvier 2019, mais n'est dévoilée au grand public qu'aujourd'hui pour des raisons évidentes de sécurité
par Rockfort le Mercredi 27 Mars 2019 à 13h10
doit on faire la mise a jour critique proposée par le live update aujourd'hui????
par Un ragoteur de transit en Auvergne-Rhône-Alpes, le Mercredi 27 Mars 2019 à 13h26  
par Rockfort le Mercredi 27 Mars 2019 à 13h10
doit on faire la mise a jour critique proposée par le live update aujourd'hui????
Si on te propose un acte chirurgical, tu te jettes de suite sur billard?
par Rockfort, le Mercredi 27 Mars 2019 à 13h19  
par Rockfort le Mercredi 27 Mars 2019 à 13h10
doit on faire la mise a jour critique proposée par le live update aujourd'hui????
Oui.
par Rockfort, le Mercredi 27 Mars 2019 à 13h10  
doit on faire la mise a jour critique proposée par le live update aujourd'hui????
par DavVador, le Mercredi 27 Mars 2019 à 12h27  
par Jemporte le Mardi 26 Mars 2019 à 21h38
@CDH : pourriez-vous sourcer votre outil shadowhammer qui est un exécutable zippé, en fournissant la page de téléchargement plutôt qu'un lien direct ?
Tant qu'à faire dans la sécurité...

... et puis pour info, Kaspersky est désormais considéré comme un émanation de la Russie et de l'ex-KGB (le fondateur de la société ) et est interdit dans les administrations US. Comme ça on est "rassuré".
Interdit aussi dans les administrations au Royaume Uni...
Ca en devient ridicule, surtout si c'est pour se taper du Norton ou McAffee à la place
par Unragoteursansespace en Auvergne-Rhône-Alpes, le Mercredi 27 Mars 2019 à 11h46  
par ryoushi le Mercredi 27 Mars 2019 à 09h54
J'suis un fan inconditionnel de kyary pamyu pamyu, attention à ce que vous disez
C'est très bien pour les petits écoliers japonais mais très inquiétant pour
la santé mentale d'un majeur français. En somme c'est comme être fan de la
valise de Dorothée...
par ryo, le Mercredi 27 Mars 2019 à 11h18  
par ryoushi le Mercredi 27 Mars 2019 à 09h54
J'suis un fan inconditionnel de kyary pamyu pamyu, attention à ce que vous disez
J'ai dû y laisser des neuronnes , même si au final c'est pas choquant quand on connaît la culture japonaise
par ryoushi, le Mercredi 27 Mars 2019 à 09h54  
J'suis un fan inconditionnel de kyary pamyu pamyu, attention à ce que vous disez
par Un ragoteur qui aime les en Auvergne-Rhône-Alpes, le Mercredi 27 Mars 2019 à 09h49  
par Une ragoteuse à forte p de Bretagne le Mercredi 27 Mars 2019 à 08h12
désinstalle tout ça en vitesse sinon les chinois du FBI vont passer par la porte de derrière
ça a beau être des chinois, faudra pas venir pleurer
Il y a déjà le lobby LGBT Mozilla Firefox pour cela!
par Un citoyen soucieux embusqué, le Mercredi 27 Mars 2019 à 09h03  
Etonnant ce ciblage sur une marque "consumer"
par Une ragoteuse à forte p de Bretagne, le Mercredi 27 Mars 2019 à 08h12  
désinstalle tout ça en vitesse sinon les chinois du FBI vont passer par la porte de derrière
ça a beau être des chinois, faudra pas venir pleurer
par luckydu43 le Mercredi 27 Mars 2019 à 06h44
Le Geforce Experience je l'utilise pour les notifications de mises à jour nVidia, Shadow Play et l'affichage des FPS en temps réel uniquement. C'est un peu lourd juste pour ça mais je n'ai trouvé aucune alternative plus performante pour l'enregistrement de scènes en jeu que Shadow Play. Il surclasse littéralement tous les autres outils que j'ai pu utiliser, benchmark en main
Si quelqu'un connaît mieux, je suis preneur

Pour en revenir à la news, du Asus Live Update y en a partout. Genre... partout
Asus GPU Tweak par exemple... aucun autre moyen de driver correctement les ventilos branchés à la CG que de passer par ça
Un jour je m'en passerai (les NF-A12x25 n'y sont pas étrangers) mais en attendant, si je veux garder un bon flux d'air, il me faut driver des ventilos par la CG, donc utiliser GPU Tweak, qui me lance son Live Update
Là-dessus, y a peut-être moyen de le dégager. J'ai pas creusé plus que ça, mais avec ce genre de "découvertes hasardeuses", va falloir que je m'y mette