Pour gérer vos consentements :

L’utilitaire CCleaner compromis par une backdoor

Piriform, l’éditeur de l’utilitaire CCleaner de nettoyage et d’optimisation de Windows, vient de reconnaître qu’il a fait l’objet d’une attaque.

Les versions 5.33.6162 sur poste fixe et 1.07.3191 en mode Cloud de sa solution ont été compromises.

« Une activité suspecte a été identifiée le 12 septembre 2017, où nous avons vu une adresse IP inconnue recevant des données du logiciel trouvé dans CCleaner et CCleaner Cloud sur les systèmes Windows 32 bits », alerte Paul Yung, Vice-Président Produit de Piriform.

Selon l’éditeur, le logiciel a été illégalement modifié avant sa livraison publique. Le pirate a réussi à installer une backdoor à deux niveaux afin d’exécuter du code envoyé à partir d’une adresse IP sur les systèmes affectés.

L’agent malveillant se cachait dans le CRT (Common Runtime), le code d’initialisation de l’application normalement intégré par le compilateur lors de l’opération de compilation en fichier CCleaner.exe.

Envoi de données personnelles

Résultat, l’application stockait certaines informations dans le registre de Windows afin de générer un identifiant unique potentiellement utilisé comme clé de chiffrement de communication, une valeur de synchronisation pour déclencher certaines actions, et une adresse IP pour un deuxième serveur de commande et contrôle (CnC).

Parallèlement, l’application envoyait au pirate un certains nombre de données personnelles comme le nom de l’ordinateur, la liste des logiciels installés, y compris les mises à jour Windows, celles des processus en cours, les adresses MAC des trois premiers adaptateurs réseau, et d’autres informations systèmes.

Piriform, qui déclare avoir alerté les autorités policières dès qu’il a eu connaissance de l’intrusion, ne donne pas de détails sur le mode opératoire des attaquants, ni depuis quand remonte l’attaque et quel volume d’informations a été dérobé.

« L’enquête est toujours en cours », justifie le porte-parole de la société.

Ampleur des dégâts inconnue

Aidé par Avast Threat Labs (sa maison mère depuis juillet dernier), l’éditeur britannique assure que le code étranger a été exclu du logiciel et que l’accès au serveur malveillant est désormais inexploitable par les auteurs de l’attaque.

Tous les utilisateurs des versions affectées devraient en outre voir leur application évoluer vers une nouvelle version « clean ». Ou, à défaut, le faire manuellement depuis cette page.

L’ampleur des dégâts, s’il y en a eu, reste donc inconnue. Ce qui pourrait poser problème aux utilisateurs victimes. Les pirates pourraient en effet exploiter les informations système recueillies pour lancer des attaques plus ciblées sur les postes affectées.

Et, selon Piriform, CCleaner est installé sur environ 130 millions de postes et terminaux mobiles dans le monde. Ceux qui exploitent la version Windows 32 bits de l’utilitaire vont devoir redoubler de vigilance.


Lire également
AVAST et CCleaner débarquent sur Mac OS X
La backdoor ShadowPad infecte les solutions serveurs de NetSarang
Backdoor et Zero Days pour plusieurs milliers de caméras IP

Crédit photo : BeeBright / Shutterstock

Recent Posts

Pour son premier LLM codeur ouvert, Mistral AI choisit une architecture alternative

Pour développer une version 7B de son modèle Codestral, Mistral AI n'a pas utilisé de…

12 heures ago

Microsoft x Inflection AI : l’autorité de la concurrence britannique lance son enquête

L’Autorité de la concurrence et des marchés (CMA) britannique ouvre une enquête sur les conditions…

14 heures ago

Thomas Gourand, nouveau Directeur Général de Snowflake en France

Thomas Gourand est nommé Directeur Général pour la France. Il est chargé du développement de…

16 heures ago

Accord Microsoft-CISPE : comment Google a tenté la dissuasion

Pour dissuader le CISPE d'un accord avec Microsoft, Google aurait mis près de 500 M€…

16 heures ago

Vers des mises à jour cumulatives intermédiaires pour Windows

Pour réduire la taille des mises à jour de Windows, Microsoft va mettre en place…

17 heures ago

RH, finances, stratégie… Les complexités de la Dinum

De l'organisation administrative à la construction budgétaire, la Cour des comptes pointe le fonctionnement complexe…

2 jours ago