67
Malveillance informatique
Chapitre 3
Le même auteur signale dans un autre article [52] la possibilité, démontrée expérimentalement, de créer des virus furtifs ou, pour reprendre sa terminologie,
blindés, qu’il est pratiquement impossible d’isoler sous leur forme virulente.
Le principe en est cryptologique : pendant le transport, le texte du virus est chiffré.
Le succès de l’attaque repose sur l’impossibilité pour le défenseur de se procurer
la clé de déchiffrement. Cela semble paradoxal, car pour attaquer il faudra bien
que le virus soit déchiffré, et donc que la clé de déchiffrement soit d’une façon ou
d’une autre accessible depuis le site de la cible.
De tels virus sont concevables pour des attaques ciblées : le code du virus comporte
une procédure de déchiffrement qui réunit, avant de déchiffrer le texte du code
virulent, des données d’activation, les unes présentes sur le site visé, les autres
fournies à distance par l’attaquant ; la clé de déchiffrement est construite à partir de
ces données d’activation, supposées impossibles à reproduire. Après avoir commis
l’attaque, le virus s’auto-désinfecte, ainsi qu’en cas d’échec d’une des étapes de son
activité, ce qui rend pratiquement impossible à un analyste de s’en procurer un
exemplaire. Éric Filiol a démontré que, même en possession du texte du virus
blindé expérimental construit par des virologues, l’analyse en demanderait 2 512
opérations, ce qui revient à la déclarer impossible dans les conditions techniques
de ce jour.
Si les virus construits selon de tels principes n’ont jusqu’à présent provoqué que
des dégâts limités, c’est à cause de leur réalisation maladroite : algorithmes cryptographiques mal choisis et mal implémentés, mauvaise gestion des clés.
Quelques statistiques
Nous emprunterons ici quelques données quantitatives au Rapport Sophos 2005 sur
la gestion des menaces à la sécurité [104], qui émane d’un grand éditeur d’antivirus,
ainsi qu’aux études classiques du groupe IDC.
Sur le champ de bataille de la malfaisance informatique, le vandalisme ludique
cède de plus en plus de terrain à la criminalité organisée. Les attaques virales massives, trop vite repérées, se voient remplacées par des infections de basse intensité,
qui échappent à l’attention.
Malveillance informatique
Chapitre 3
Le même auteur signale dans un autre article [52] la possibilité, démontrée expérimentalement, de créer des virus furtifs ou, pour reprendre sa terminologie,
blindés, qu’il est pratiquement impossible d’isoler sous leur forme virulente.
Le principe en est cryptologique : pendant le transport, le texte du virus est chiffré.
Le succès de l’attaque repose sur l’impossibilité pour le défenseur de se procurer
la clé de déchiffrement. Cela semble paradoxal, car pour attaquer il faudra bien
que le virus soit déchiffré, et donc que la clé de déchiffrement soit d’une façon ou
d’une autre accessible depuis le site de la cible.
De tels virus sont concevables pour des attaques ciblées : le code du virus comporte
une procédure de déchiffrement qui réunit, avant de déchiffrer le texte du code
virulent, des données d’activation, les unes présentes sur le site visé, les autres
fournies à distance par l’attaquant ; la clé de déchiffrement est construite à partir de
ces données d’activation, supposées impossibles à reproduire. Après avoir commis
l’attaque, le virus s’auto-désinfecte, ainsi qu’en cas d’échec d’une des étapes de son
activité, ce qui rend pratiquement impossible à un analyste de s’en procurer un
exemplaire. Éric Filiol a démontré que, même en possession du texte du virus
blindé expérimental construit par des virologues, l’analyse en demanderait 2 512
opérations, ce qui revient à la déclarer impossible dans les conditions techniques
de ce jour.
Si les virus construits selon de tels principes n’ont jusqu’à présent provoqué que
des dégâts limités, c’est à cause de leur réalisation maladroite : algorithmes cryptographiques mal choisis et mal implémentés, mauvaise gestion des clés.
Quelques statistiques
Nous emprunterons ici quelques données quantitatives au Rapport Sophos 2005 sur
la gestion des menaces à la sécurité [104], qui émane d’un grand éditeur d’antivirus,
ainsi qu’aux études classiques du groupe IDC.
Sur le champ de bataille de la malfaisance informatique, le vandalisme ludique
cède de plus en plus de terrain à la criminalité organisée. Les attaques virales massives, trop vite repérées, se voient remplacées par des infections de basse intensité,
qui échappent à l’attention.
