CYBER WELFARE

Protégez votre vie privée numérique

Attaques contre les vulnérabilités connues : pourquoi le retard est la fenêtre

Une conviction répandue rend les mises à jour faciles à repousser : l’idée qu’exploiter une faille logicielle demanderait des compétences rares et des outils sophistiqués. Les attaques contre les vulnérabilités connues fonctionnent pourtant à l’opposé de cette image.

Pour une petite minorité de cas, c’est vrai. Pour la très grande majorité, non — et c’est bien là l’essentiel. La quasi-totalité de ce qui arrive exploite des failles déjà connues, déjà corrigées, et simplement non installées.

Cet article décrit les scénarios du point de vue des personnes qui les subissent, pour les reconnaître et s’en protéger. Il ne contient aucune instruction opérationnelle. C’est le complément, du côté des menaces, de la recommandation garder ses logiciels à jour.

Attaques contre les vulnérabilités connues : d’où naît l’occasion

Quand une correction est publiée, la description de la faille devient publique en même temps qu’elle : quel composant était concerné, dans quelles versions, ce que la faille permettait.

Cette information sert à celles et ceux qui doivent protéger. Mais elle sert aussi à celles et ceux qui poursuivent l’objectif inverse — et avec un avantage considérable : ils n’ont rien à découvrir, il leur suffit de chercher les systèmes qui n’ont pas encore installé la correction.

De là vient la caractéristique qui distingue ces scénarios de tous les autres de la série :

  • ils ne sont pas ciblés : ils ne vous choisissent pas, ils cherchent des systèmes dans une certaine version ;
  • ils sont automatisés : la recherche se fait à grande échelle, sans intervention humaine ;
  • ils sont prévisibles : la fenêtre s’ouvre à la publication de la correction et se referme quand vous installez.

1. Exploitation d’une faille connue

En mots simples. Une faille publiée est utilisée sur des systèmes qui n’ont pas encore installé la correction.

Comment cela se passe. Après la publication, on recherche automatiquement les systèmes encore accessibles dans la version vulnérable. La version de certains composants — une box, un serveur, dans certains cas un navigateur — se déduit souvent sans aucun accès.

Pourquoi le retard est tout. Installer dans les premières heures, c’est sortir de l’ensemble des cibles. Installer au bout de trois mois, c’est avoir passé trois mois à l’intérieur d’une liste.

Impacts possibles. Ils dépendent de l’endroit de la faille : lecture de données, installation d’un logiciel indésirable, prise de contrôle de l’appareil.

Signaux qui doivent alerter. Souvent aucun, si le but est de lire. Des applications apparues seules, des paramètres modifiés, un trafic inhabituel alors que l’appareil est inactif.

Comment s’en protéger. Les mises à jour automatiques. C’est la seule défense qui referme vraiment ce scénario, et elle le referme entièrement.

2. Appareil sorti du suivi

En mots simples. Il n’y a aucune fenêtre à refermer, parce que la correction n’existera jamais.

Comment cela se passe. Un modèle qui ne reçoit plus de mises à jour accumule des failles ouvertes à chaque découverte suivante. Avec le temps, la liste devient longue et bien documentée.

Pourquoi c’est le pire des cas. Dans tous les autres scénarios, la défense existe. Ici, non : la seule réponse est de remplacer l’appareil ou de le retirer du réseau.

Impacts possibles. Ils augmentent régulièrement avec le temps, sans rien pour les borner.

Signaux qui doivent alerter. L’absence de mise à jour, qu’il est facile de prendre pour une absence de problème. Voyez les signes d’un appareil qui n’est plus pris en charge.

Comment s’en protéger. Connaître la date de fin du suivi avant qu’elle n’arrive, et anticiper. En attendant : isoler l’appareil sur un réseau séparé et limiter son usage.

3. Failles du navigateur et des extensions

En mots simples. Il suffit d’ouvrir une page.

Comment cela se passe. Le navigateur exécute chaque jour du code venu de sites que vous ne contrôlez pas. Une faille non corrigée peut permettre à une page de faire plus que ce qu’elle devrait.

Pourquoi c’est la surface la plus exposée. Il n’y a rien à installer, aucune pièce jointe à ouvrir, aucun mot de passe à saisir. Et la page peut être parfaitement légitime, si elle héberge des contenus tiers eux-mêmes altérés.

Les extensions méritent une note à part : elles disposent d’autorisations étendues sur les pages que vous consultez, elles se mettent à jour séparément, et elles restent installées pendant des années sans que personne ne les revoie.

Signaux qui doivent alerter. Page d’accueil ou moteur de recherche modifiés, extensions dont vous n’avez pas le souvenir, comportements inhabituels du navigateur.

Comment s’en protéger. Mise à jour automatique du navigateur et fermeture périodique : la nouvelle version ne s’applique qu’à la réouverture. Peu d’extensions, toutes identifiables, revues de temps en temps.

4. Failles du matériel réseau

En mots simples. La box est accessible depuis l’extérieur, toujours allumée, et presque jamais mise à jour.

Comment cela se passe. Le matériel réseau est recherché systématiquement, parce que sa présence se détecte depuis l’extérieur. Une faille non corrigée peut permettre d’en modifier la configuration — par exemple les serveurs de résolution des noms, qui décident vers quelle adresse mène chaque nom de site que vous tapez.

Pourquoi cela compte plus qu’il n’y paraît. Une box prise en main influe sur tous les appareils connectés, y compris ceux qui sont parfaitement à jour.

Impacts possibles. Observation du trafic non protégé, redirection vers des sites différents de ceux demandés, accès au réseau interne.

Signaux qui doivent alerter. Des réglages de la box différents de ce dont vous vous souveniez ; des sites qui s’ouvrent de façon anormale ; des appareils connectés que vous ne reconnaissez pas.

Comment s’en protéger. Mise à jour du micrologiciel (firmware), mot de passe d’administration différent de celui d’origine, administration à distance désactivée si elle ne sert pas.

5. Failles des applications qui reçoivent des contenus

En mots simples. Un fichier ou un message construit exprès exploite une faille du programme qui l’ouvre.

Comment cela se passe. Cela concerne les programmes qui traitent des contenus venus d’autrui : lecteurs de documents, applications de messagerie, logiciels de courriel, visionneuses d’images.

Pourquoi c’est insidieux. Vous n’avez rien à faire d’imprudent : vous ouvrez un document qu’on vous a envoyé, et c’est un geste tout à fait ordinaire.

Signaux qui doivent alerter. L’application qui se ferme de façon anormale à l’ouverture d’un fichier ; des comportements étranges juste après l’ouverture d’une pièce jointe.

Comment s’en protéger. Des mises à jour automatiques sur les applis qui reçoivent des contenus — elles sont la priorité juste après le navigateur et le système d’exploitation.

6. La fausse mise à jour

En mots simples. Un message ou une fenêtre vous invite à mettre à jour, et le programme que vous téléchargez n’est pas une mise à jour.

Comment cela se passe. Cela apparaît pendant la navigation, ou arrive par courriel, ou se présente comme un avertissement du système. Souvent, cela profite du moment qui suit la publication d’une faille, quand les gens s’attendent vraiment à devoir mettre à jour.

Pourquoi cela fonctionne. Parce que la demande est légitime sur le fond : mettre à jour est la bonne chose à faire. Seul le canal change.

Signaux qui doivent alerter. Un sentiment d’urgence ; une fenêtre apparue pendant que vous naviguez ; une demande de télécharger un programme ; un avertissement qui déclare l’appareil « à risque » et propose aussitôt une solution.

Comment s’en protéger. Une règle qui vaut dans tous les cas : les mises à jour s’installent depuis les paramètres du système ou depuis la boutique officielle. Jamais par un lien, jamais depuis une fenêtre apparue dans une page. La raison technique tient à la signature numérique, expliquée dans comment fonctionnent les mises à jour de sécurité.

7. Failles pas encore connues

En mots simples. Une faille exploitée avant qu’une correction n’existe : ce que l’on appelle une faille non corrigée (zero-day).

Comment cela se passe. C’est le scénario qui nourrit l’imaginaire, et c’est aussi le plus rare : il demande des ressources considérables et il est utilisé sur des cibles choisies, pas sur la population générale.

Pourquoi il faut tout de même le citer. Par honnêteté, et parce qu’il a une conséquence pratique : c’est le seul scénario où la mise à jour n’aide pas, simplement parce qu’elle n’existe pas encore.

Comment s’en protéger. Par ce qui réduit les dégâts indépendamment de la faille : des privilèges limités, peu d’applications installées, des sauvegardes de vos données, et — dès que la correction arrive — l’installer sans attendre.

Tableau récapitulatif

ScénarioCe qui le rend possibleSignaux qui doivent alerterDéfense principale
Exploitation d’une faille connueLe retard à installerSouvent aucunMises à jour automatiques
Appareil sorti du suiviLa correction n’existe pasL’absence de mise à jourRemplacer ou isoler
Failles du navigateurIl exécute des contenus non contrôlésExtensions et réglages modifiésMise à jour automatique + fermeture périodique
Failles du matériel réseauJoignables et jamais mis à jourRéglages de la box altérésMicrologiciel à jour, mot de passe changé
Failles des applis qui reçoivent des contenusOuvrir un fichier est un geste ordinaireFermetures anormales du programmeMises à jour automatiques sur les applis
Fausse mise à jourLa demande paraît légitimeUrgence, lien, fenêtres dans la pageUniquement les canaux officiels
Failles pas encore connuesAucune correction disponible—Réduction des dégâts, puis installer aussitôt

Ce que montre le tableau

Deux observations valent davantage que les lignes prises une à une.

Six scénarios sur sept se referment avec la mise à jour, et la plupart se referment complètement. C’est une proportion qu’on ne rencontre presque jamais en sécurité numérique : d’habitude, les défenses réduisent le risque ; ici, elles l’éliminent pour cette faille précise.

Le seul scénario que la mise à jour ne couvre pas — la faille pas encore connue — est aussi le plus rare, et il concerne des cibles choisies. Repousser ses mises à jour au motif que « de toute façon, il existe des failles inconnues » revient à ne pas fermer sa porte parce que les passe-partout existent.

Les trois règles qui couvrent l’ensemble du tableau :

  1. Des mises à jour automatiques partout, avec une vérification périodique qu’elles s’appliquent réellement.
  2. Uniquement des canaux officiels : le système ou la boutique d’applications, jamais un lien.
  3. Sorti du suivi signifie remplacer ou isoler, et non « on verra ».

Checklist de protection

  • ☐ Mises à jour automatiques actives sur le système, les applis et le navigateur
  • ☐ Le navigateur est fermé complètement de temps en temps
  • ☐ Peu d’extensions, toutes identifiables, revues régulièrement
  • ☐ Box à jour, mot de passe d’origine changé, administration à distance désactivée
  • ☐ Je sais quels appareils sont sortis du suivi et ce que je compte en faire
  • ☐ Je n’installe jamais une mise à jour proposée par un lien ou une fenêtre dans une page
  • ☐ Une sauvegarde des données existe, et elle a été vérifiée
  • ☐ Les applis dont je ne me sers pas ont été désinstallées

Pour situer votre niveau d’ensemble, vous pouvez faire l’auto-évaluation de la résilience numérique.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre que ces scénarios ne sont pas ciblés mais automatisés, et que la fenêtre dépend du retard
CompétencesReconnaître quels composants sont les plus exposés, et pourquoi
Comportements sûrsN’installer les mises à jour que depuis les canaux qui les vérifient

Niveau de référence : FL2 — Initié, avec des éléments de FL3 — Autonome sur le matériel réseau.

Conclusion

Les attaques contre les vulnérabilités connues décrites ici ne demandent pas de compétences extraordinaires et ne vous visent pas en particulier. Elles cherchent des systèmes dans une certaine version, de façon automatique, à grande échelle.

C’est une meilleure nouvelle qu’il n’y paraît : cela signifie que sortir de l’ensemble des cibles ne demande pas d’être meilleur que quelqu’un — cela demande seulement de ne pas être en retard.

Question de réflexion. Si une correction importante sortait cette nuit pour votre téléphone, combien de temps s’écoulerait avant qu’elle soit installée — et sauriez-vous le dire avec certitude ?

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

  • Vulnérabilité Zero Day — le septième scénario, celui pour lequel aucune correction n’existe encore
  • Antivirus — ce qu’un antivirus repère vraiment, et ce qu’il ne peut pas faire

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.