Une 0-Day Google Chrome utilisée contre des journalistes
Charles Gouin-Peyrot
Publié le 25 juillet 2022 · 3 min de lecture
Avast affirme que Candiru a commencé à exploiter la vulnérabilité 2294 en mars de cette année. Il a principalement ciblé des journalistes et des personnes très en vue au Liban, en Palestine, en Turquie et au Yémen.
Le fait que cet exploit ait été découvert dans WebRTC le rend encore plus dangereux. Pour que l'attaque réussisse, il suffit que la victime ouvre le site Web affecté, qui peut être soit une page créée par les attaquants à cette fin, soit un site Web réputé qui a été compromis.
C'est ce qui s'est produit lorsque des attaquants ont infiltré le site d'une agence de presse libanaise et inséré des extraits de JavaScript pour mettre en œuvre des attaques de type "cross-site scripting" tout en redirigeant les visiteurs vers un serveur infecté.
Ceux qui y sont parvenus ont vu les données sensibles de leur navigateur détournées, avec pas moins de 50 points de données, dont le fuseau horaire, la langue, le type d'appareil, la mémoire de l'appareil, les cookies, les plugins de navigateur, etc. Après avoir évalué la faisabilité de la cible, les attaquants lançaient l'échange de données chiffrées, ce qui permettait d'exploiter la 0-Day.
Avast indique que le logiciel espion DevilsTongue utilise un exploit BYOVD (Bring Your Own Vulnerable Driver) après la première séquence. Cela permet aux attaquants d'obtenir un accès en lecture/écriture à la mémoire de l'appareil cible. Cela dit, cette étape constitue également un point de contrôle pour les victimes potentielles afin d'empêcher l'attaque d'aller plus loin.
En raison de la nature de l'exploit, même le navigateur Safari d'Apple n'était pas à l'abri. L'équipe d'Avast a toutefois précisé qu'elle n'avait constaté ce problème que sur Windows.
Les chercheurs n'ont pas pu déterminer le motif de l'attaque spécifique contre le site d'information libanais, mais il est clair que les clients de Candiru voulaient savoir ce que les journalistes de la région rapportaient ou vérifier ce qu'ils recherchaient pour un article à venir. Une attaque réussie de cette nature contre des journalistes pourrait également démasquer leurs sources confidentielles ou leurs informateurs, mettant potentiellement leur vie en danger. L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.