Un dangereux malware s’attaque à nos cartes mères et peut survivre à une réinstallation de Windows

Les chercheurs de Kaspersky ont découvert un nouveau type de rootkit puissant pour l'interface UEFI (Unified Extensible Firmware Interface), connu sous le nom de CosmicStrand, qu'ils attribuent à un acteur non identifié venu de Chine.

malware russe etats unis
Crédits : Flickr

Après avoir mis en lumière le malware MoonBounce au début de l’année, l'équipe de recherche sur les menaces de sécurité du fabricant d'antivirus Kaspersky a découvert un autre rootkit, un logiciel implanté dans un ordinateur qui peut donner aux attaquants un accès administrateur, appelé “CosmicStrand”. Ce dernier ne serait pas nouveau, puisqu’il s'agirait d'une évolution d'un malware antérieur appelé Spy Shadow Trojan qui a été découvert dès 2016. Les chercheurs ont trouvé le malware CosmicStrand dans le firmware des cartes mères Asus et Gigabyte.

Les cartes mères infectées examinées par Kaspersky fonctionnaient toutes sur le chipset H81 d'Intel, ce qui suggère « l'existence d'une vulnérabilité commune qui a permis aux attaquants d'injecter leur rootkit dans l'image du firmware ». Pour rappel, Intel a abandonné le chipset en 2020 après l'avoir introduit à la mi-2013.

Lire également : Ce malware indétectable par les antivirus se cache dans un endroit insoupçonné du SSD

Le malware est tenace, il peut survivre à un formatage du disque

Kaspersky précise que ComicStrand délivre un implant au niveau du noyau dans un système Microsoft Windows chaque fois que l'ordinateur démarre, car les pirates ont modifié l'interface entre Windows et le micrologiciel de démarrage, une interface connue sous le nom d'interface micrologicielle extensible unifiée. L'UEFI a remplacé l'ancienne interface de microprogramme BIOS (Basic Input/Output System).

Celle-ci réside dans une puce de mémoire flash, soudée à la carte mère d'un ordinateur. Il s'agit du premier logiciel à s'exécuter au démarrage d'un système, ce qui lui permet d'accéder à tous les composants matériels et de les contrôler, ainsi qu'à diverses parties du système d'exploitation de la machine. Comme l'UEFI se trouve à l'intérieur d'une puce mémoire, les logiciels malveillants qui y sont injectés peuvent survivre aux redémarrages, aux formatages et aux réinstallations de systèmes d'exploitation, permettant ainsi aux acteurs de la menace de maintenir leur présence sur les machines compromises.

Les victimes de CosmicStrand semblent être des particuliers de Chine, du Vietnam, d'Iran et de Russie. Selon Kaspersky, CosmicStrand est utilisé par un acteur de menace inconnu parlant chinois. Il partage des caractéristiques de code avec le malware connu sous le nom de MyKings utilisé pour infecter des serveurs avec un logiciel de minage de cryptomonnaies.


Réagissez à cet article !

Demandez nos derniers articles !

Les PC Windows plantent trois fois plus souvent que les Mac d’Apple, selon ce rapport

La fiabilité des Mac et autres iPhone est régulièrement mise en avant par la marque à la pomme. Et un nouveau rapport, baptisé « State of Digital Workspace », vient…

PC

Android renforce sa lutte contre le sideloading, préparez-vous à une attente interminable

Google met en place de nouvelles mesures pour sécuriser le téléchargement d’applications tierces sur Android. Il faudra en effet se soumettre à un délai de 24 h pour pouvoir profiter…

Star Wars Maul – Seigneur de l’ombre : date de sortie, histoire, casting, ce qu’il faut retenir de la nouvelle série Disney+

C’est l’événement que les fans de la galaxie lointaine attendaient pour ce printemps 2026. Après des années de rumeurs, le plus célèbre des apprentis Sith revient enfin sur Disney+ dans…

Cette extension très populaire pour Google Chrome met vos données personnelles en danger, faites attention

Des chercheurs en cybersécurité viennent de tirer la sonnette d’alarme. Une extension de Google Chrome permettrait en effet à des hackers de subtiliser vos données en un rien de temps……

Android 17 : grâce cette fonctionnalité inédite, la vitesse de charge des smartphones s’améliore du tout au tout

À l’occasion de la bêta 3 d’Android 17, Google est en train de tester une fonctionnalité bien pratique. Cette dernière, baptisée « Priority Charging », permet de mettre en pause…

Parents, vous devez appliquer ces conseils pour protéger l’empreinte numérique de vos enfants

En tant que parent, vous devez penser dès leur plus jeune âge à contrôler l’empreinte numérique que laissent vos enfants sur internet. Voici quelques bonnes pratiques à appliquer. La protection…

iOS 27 : calendrier de sortie, iPhone compatibles, tout ce que l’on sait de la future mise à jour majeure d’Apple

iOS 27 est la prochaine version majeure du système d’exploitation d’Apple. Cette mise à jour est annoncée comme celle qui permettra enfin à la marque à la pomme d’entrer vraiment…

Samsung prépare un Galaxy Z Fold inédit, de nouvelles lunes entourent Jupiter, c’est le récap’ de la semaine

Un Galaxy Z Fold Wide en approche, quinze satellites naturels découverts dans l’espace, le Galaxy Z Fold 8 se dévoile, c’est le récap’ de la semaine. Cette semaine, alors que…

L’intelligence artificielle commence à se rebeller, à faire n’importe quoi et c’est vraiment flippant

Triche, mensonge, suppression de données : l’intelligence artificielle commence à se retourner contre les utilisateurs. C’est en tout cas ce que laisse entendre une nouvelle étude financée par l’AI Security…

IA

Quand et comment regarder le GP F1 du Japon en direct et gratuitement ce dimanche ?

Le GP F1 du Japon se dispute ce dimanche 29 mars sur le mythique circuit de Suzuka, et avec un départ à 7h du matin heure française, il va falloir…