|
|
Symantec publie une étude sur les faux antivirus
Par Ludovic Blin,
secuobs.com
Le 21/10/2009
Résumé : L’éditeur américain Symantec a publié une étude complète sur les faux logiciels de sécurité, couvrant la période allant de juillet 2008 à juin 2009. - Lire l'article
Les faux logiciels de sécurité sont considérés par tous les éditeurs d’antivirus comme une menace montante. En effet, cette technique est de plus en plus utilisée par les cybercriminels pour générer de l’argent directement à partir des nombreux postes utilisateurs infectés par des malwares.
L’éditeur américain Symantec a récemment rendu publique une étude sur ce phénomène, réalisée à partir de nombreuses sources de données. En effet, plus de 240 000 sondes sont installées dans le monde, ainsi que 130 millions de produits installés chez les clients de la société. Par ailleurs 2,5 millions de comptes de messageries leurres sont utilisés, et les services anti-spam de la société gèrent plus de 8 milliards de messages par jour. Enfin, le réseau de honeypots avancé WOMBAT (Worldwide Observatory of Malicious Behaviour Attacks and Threats), qui a notamment été présenté à SSTIC 2009 par Marc Dacier, directeur du laboratoire de recherche européen de Symantec ( lien ), a également été mis à contribution.
Durant la période étudiée, les chercheurs ont relevé 43 millions d’essais d’installation de plus de 250 faux antivirus différents. Le plus répandu de ces malwares se révèle être Spyware Guard 2008, suivi de Antivirus 2008 et Antivirus 2009. Pour leur distribution, ces logiciels malveillant font appel à un système d’affiliation avec un partage des sommes payées par les utilisateurs. Notons que les affiliés les plus performants peuvent se voir reverser plusieurs milliers de dollars par jour.
Fait intéressant, à partir d’une capture d’écran du site de distribution de faux antivirus TrafficConverter.biz, on remarque que sur une journée, le rapport entre installations de malwares et utilisateurs ayant payé est d’environ 2%.
Les affiliés usent de diverses techniques de distribution. Ils font ainsi appel au spam, aux techniques de « blackhat SEO » (post automatique de liens sur tout type de site), au « drive-by-download » (installation automatique lors de la visite d’un site web via une faille de sécurité), et utilisent même des bannières publicitaires.
Les organisateurs de ce genre de fraude n’hésitent pas quant à eux à enregistrer des centaines de domaines sur de courtes périodes, principalement auprès de registrars ne vérifiant pas les informations fournies, ou protégeant les coordonnées des propriétaires des domaines. Ceux-ci pointent ensuite vers un nombre beaucoup plus faible d’adresses IP, physiquement situées dans des pays différents, et hébergeant souvent également des sites légitimes.
Contrairement à d’autres activités cybercriminelles, la distribution de ces faux logiciels de sécurité ne semble donc pas faire appel à des techniques de type « fast flux ».
L’étude : lien
- Article suivant : TurboDiff, un plugin IDA performant pour l'analyse différentielle de binaires et la rétro-ingénierie des correctifs de sécurité
- Article précédent : Microsoft WPL la protection temps réel ASP.NET contre les attaques XSS et les injections SQL, LDAP, XPATH et CSS
- Article suivant dans la catégorie Tendances : Seulement 38% des PME dotées d’une charte d’utilisation de l’internet
- Article précédent dans la catégorie Tendances : Les faux antivirus en pleine expansion
| Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, microsoft, réseau, attaque, outil, vulnérabilité, audit, système, virus, internet, données, présentation, linux, metasploit, bluetooth, protocol, vista, réseaux, shell, scanner, engineering, rootkit, wishmaster, trames, conférence, source, paquet, téléphone, mobile, sysun, noyau, rapport, botnet, téléphones, mémoire, https, navigateur, intel, patch, reverse, libre, scapy, securitech |
| Mini-Tagwall de l'annuaire video : | | | | vmware, security, virus, biometric, windows, lockpicking, password, botnet, metasploit, tutorial, attack, crypt, linux, network, iphone, server, exploit, wimax, conficker, virtu, virtual, engineering, cisco, reverse, ettercap, wireshark, shmoocon, hacker, firewall, internet, knoppix, rootkit, arduino, conference, source, wireless, backtrack, openbsd, brucon, systm, overflow, openssh, buffer, access, remote |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
| Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|