Ce malware indétectable par les antivirus se cache dans un endroit insoupçonné du SSD

Des chercheurs coréens viennent de découvrir un type d'attaque qui prend pour cible les SSD. Travaillant dans une zone inhabituelle du disque, le malware est indétectable par les antivirus et autres solutions de sécurité.

SSD Malware

Ce n'est un secret pour personne : les malwares sont capables de se dissimuler aux yeux des logiciels de détection durant les premiers jours qui suivent leur première diffusion, à l'instar de Mosaicloader qui n'était pas détecté par Windows Defender. Mais rares sont ceux qui parviennent à passer entre les mailles du filet sur le long terme. Mais un groupe coréen d'experts en sécurité a réussi à développer un tout nouveau type d'attaque qui pourrait bien donner du fil à retordre aux éditeurs d'antivirus.

L'attaque en question exploite une faille découverte sur les SSD de la marque Micron qui utilisent la technologie Flex Capacity. Et ils sont nombreux à le faire, d'autant que cette technologie est également connue sous un autre nom en fonction des fabricants. À terme, il est probable que l'attaque découverte par les chercheurs coréens se propage sur tous les modèles de SSD sans distinction aucune.

L'attaque cible les SSD qui utilisent la technologie Flex Capacity

Lancée en 2016 avec le Micron 5100, la technologie Flex Capacity se révèle aujourd'hui aussi utile que répandue. Son objectif est d'ajuster automatiquement l'espace de stockage brut nécessaire à la lecture et à l'écriture de données. Flex Capacity crée donc un espace tampon appelé Over Provisioning, qui peut utiliser jusqu'à 25% de la capacité totale du SSD. S'il s'agit d'un système dynamique (les données ne sont pas vouées à perdurer sur le disque), il permet surtout d'offrir de meilleures performances au SSD. Mais surtout, de par sa nature, cette zone est totalement invisible pour le système d'exploitation et les applications.

A lire aussi : Windows – le malware Bizarro menace de piller votre compte bancaire

Selon les experts de l'Université de Corée à Séoul, il est possible d'injecter des données entre la zone de stockage du SSD et celle dédiée à l'Over Provisioning. Dès lors, un pirate serait capable d'exploiter cet espace comme bon lui semble, et d'en contrôler la taille via le gestionnaire de firmware. Par la suite, il pourrait récupérer des données qui n'ont pas été effacées (de nombreux fabricants préfèrent ne pas constamment effacer l'espace Over Provisioning afin d'économiser sur les ressources matérielles). Les chercheurs expliquent qu'un pirate pourrait ainsi retrouver des données qui n'ont pas été supprimées depuis plus de six mois. Mais surtout, le hacker pourrait aussi dissimuler dans cette zone tout type de code malveillant, sans qu'aucun logiciel de sécurité ne vienne le déranger.

Exemple d’injection de malware sur le SSD
Exemple d’injection de malware sur le SSD (crédit Arxiv.org).

Les experts en sécurité proposent aux fabricants de mettre au point un algorithme qui efface sommairement les données, de telle sorte que les ressources du système ne diminuent pas à chaque suppression. Ils proposent également d'analyser le débit des données transmises dans la zone Over Provisioning.

Notez que l'attaque développée par les chercheurs coréens se dédie exclusivement à la technologie Flex Capacity. Par conséquent, seuls les SSD Micron semblent actuellement concernés. Mais l'Over Provisioning existe bel et bien chez les marques concurrentes, et notamment chez le géant du SSD, Crucial. Il est probable que le malware soit capable d'infecter des technologies similaires à Flex Capacity dans un avenir proche.

Source : Bleeping Computer


Réagissez à cet article !

Demandez nos derniers articles !

GoPro HERO13 Black : plus de 200 € de réduction sur la célèbre action cam, vite !

Jusqu’au 22 mai, AliExpress nous inonde de bonnes affaires et de codes promo. Grâce à cela, vous pouvez vous offrir la GoPro HERO13 Black à prix sacrifié. Alors si vous…

Le SUV électrique Xiaomi YU7 GT bat un record de vitesse sur le circuit Nürburgring

Xiaomi donne le ton avec son futur SUV électrique YU7 GT. Il a battu un record du monde du tour le plus rapide sur l’exigeant circuit Nürburgring. Comme la La…

Les Samsung Galaxy Buds 3 Pro sont de retour à prix mini, mais ça ne va pas durer !

Vous souhaitez acheter d’excellents écouteurs, mais attendez une belle promotion pour vous offrir un modèle haut de gamme à prix cassé ? Les Samsung Galaxy Buds 3 Pro sont à…

Microsoft Teams : vos enregistrements ont disparu ? Voici comment les retrouver

Si vous constatez que certains enregistrements de vos visioconférences Teams ont disparu, sachez que vous pouvez les retrouver facilement. En réalité, ils n’ont pas été supprimés, mais encore faut-il savoir…

Courage, la crise de la RAM sera terminée d’ici un an selon cet ancien cadre de Samsung

Difficile de voir le bout du tunnel après des mois de hausse exorbitante des prix de la mémoire. Pourtant, Kye-hyun Kyung, ancien dirigeant de la section hardware de Samsung, se…

Gmail : un bug majeur touche les appareils Android, voici des solutions temporaires en attendant le correctif

Un bug généralisé et particulièrement handicapant touche actuellement Gmail sur les tablettes ou smartphones pliants Android : leur écran scintille, quand il ne devient pas complètement blanc, du texte disparaît… Google…

Cet excellent jeu Zelda est maintenant jouable nativement sur Android

Nouveau portage natif d’un jeu Zelda sur nos appareils Android. Après son arrivée sur PC, il est désormais jouable sur smartphone ou console portable tournant sous le système d’exploitation de…

Ces outils d’IA qui cherchent des bugs dans Linux créent un problème que personne n’avait prévu

Des chercheurs utilisent l’IA pour traquer des failles dans Linux et noient l’équipe sous les mêmes rapports en double. Le chaos était inévitable. Linus Torvalds, fondateur du système, a décidé…

IA

iOS 27 : deux nouvelles fonctionnalités IA seraient prévues, Apple veut vraiment rattraper son retard

Apple compte bien rejoindre le train de l’IA. En plus de la nouvelle de Siri, la firme compte propose d’autres fonctionnalités boostées à l’intelligence artificielles dans iOS 27. Une fois…

C’est confirmé, les jeux PS5 ne sortiront plus sur PC, il va falloir investir pour jouer à Ghost of Yotei

Le journaliste Jason Schreier confirme dans une publication Bluesky ce que l’on savait déjà avec une quasi-certitude. Lors d’une réunion interne, le patron des PlayStation Studios a annoncé à ses…