window-bug
Windows

Comment le groupe Forest Blizzard a-t-il utilisé un bug caché de Windows pour implanter le malware GooseEgg ?

Par Jean-Luc Pircard , le avril 27, 2024 — bug caché windows, cybercriminalité, groupe forest blizzard, malware gooseegg, sécurité informatique - 3 minutes de lecture
Notez-moi

La vulnérabilité exploitée par le groupe Forest Blizzard a été identifiée dans le service Print Spooler de Windows. Ce composant essentiel du système d’exploitation gère les impressions en mettant en file d’attente les documents en attente d’être imprimés. Cependant, il a été découvert que certaines lacunes de sécurité dans ce service permettaient une élévation de privilèges à des acteurs malveillants.

Le groupe Advanced Persistent Threat (APT) connu sous le nom de Forest Blizzard a mis à profit cette vulnérabilité, repérée sous l’identifiant CVE-2022-38028, classée avec un score de 7.8/10 sur l’échelle CVSS (Common Vulnerability Scoring System), indiquant une gravité élevée.

La faille a finalement été corrigée lors du Patch Tuesday en octobre 2022, mais pas avant que Forest Blizzard n’ait déjà mis en œuvre ses attaques exploitant cette brèche.

Déploiement et fonctionnement de GooseEgg

Une fois l’accès au système acquis via la faille de sécurité, le malware nommé GooseEgg était injecté. Ce logiciel malveillant, jusqu’alors inconnu des bases de données des fournisseurs de sécurité, était principalement utilisé pour obtenir une élévation de privilèges sur les systèmes infectés. GooseEgg était exécuté grâce à un script batch, un simple fichier texte contenant une série de commandes destinées à être exécutées par l’interpréteur de commandes Windows.

Le malware était capable de lancer d’autres applications avec des droits élevés, facilitant ainsi une multitude d’actions malveillantes telles que le vol d’identifiants, l’exécution de code à distance, ou la mise en place de portes dérobées, permettant aux assaillants de se déplacer latéralement à travers des réseaux compromis.

Implications et recommandations de sécurité

La découverte et l’exploitation de cette vulnérabilité par Forest Blizzard ont mis en évidence les risques associés aux services système couramment utilisés tels que le Print Spooler de Windows. Les entités attaquées comprenaient des organisations gouvernementales et non gouvernementales en Ukraine, en Europe occidentale, en Amérique du Nord ainsi que dans les secteurs de l’éducation et des transports.

Microsoft, en réponse aux actions de Forest Blizzard, a non seulement appliqué un patch pour rectifier la faille, mais a également recommandé des mesures de précaution supplémentaires aux utilisateurs de Windows.

Ces mesures incluent la désactivation du service Windows Print Spooler sur les contrôleurs de domaine, l’exécution de l‘Endpoint Detection and Response (EDR) en mode bloqué, l’automatisation des processus d’investigation et de remédiation sur Microsoft Defender et l’activation de la protection cloud sur Defender Antivirus.

Cette affaire montre l’importance d’une vigilance et d’une maintenance régulières des systèmes, renforcées par une surveillance proactive et une réponse rapide aux incidents de sécurité pour protéger les actifs numériques contre les menaces avancées et persistantes.

  • name it T-shirt à manches longues Nbmsloom Dark Forest
    Détails du produit : T-shirt à manches longues avec imprimé graphique Encolure ronde Boutons-pression cachés sur une épaule Qualité douce et extensible Matériel & entretien : Matière : 95% coton (bio), 5% élasthanne Lavable jusqu'à 40 °C Ne convient pas au sèche-linge Ne pas blanchir Ne pas...
  • name it T-shirt à manches longues Nbmsloom Dark Forest
    Détails du produit : T-shirt à manches longues avec imprimé graphique Encolure ronde Boutons-pression cachés sur une épaule Qualité douce et extensible Matériel & entretien : Matière : 95% coton (bio), 5% élasthanne Lavable jusqu'à 40 °C Ne convient pas au sèche-linge Ne pas blanchir Ne pas...
  • name it T-shirt à manches longues Nbmsloom Dark Forest
    Détails du produit : T-shirt à manches longues avec imprimé graphique Encolure ronde Boutons-pression cachés sur une épaule Qualité douce et extensible Matériel & entretien : Matière : 95% coton (bio), 5% élasthanne Lavable jusqu'à 40 °C Ne convient pas au sèche-linge Ne pas blanchir Ne pas...
Jean-Luc Pircard

Jean-Luc Pircard

Je suis un passionné de l'informatique qui aime les défis et les nouvelles technologies. J'aime découvrir de nouveaux systèmes et s'améliorer constamment.

Commentaires

Laisser un commentaire

Votre commentaire sera révisé par les administrateurs si besoin.