Ce malware indétectable par les antivirus se cache dans un endroit insoupçonné du SSD

Des chercheurs coréens viennent de découvrir un type d'attaque qui prend pour cible les SSD. Travaillant dans une zone inhabituelle du disque, le malware est indétectable par les antivirus et autres solutions de sécurité.

SSD Malware

Ce n'est un secret pour personne : les malwares sont capables de se dissimuler aux yeux des logiciels de détection durant les premiers jours qui suivent leur première diffusion, à l'instar de Mosaicloader qui n'était pas détecté par Windows Defender. Mais rares sont ceux qui parviennent à passer entre les mailles du filet sur le long terme. Mais un groupe coréen d'experts en sécurité a réussi à développer un tout nouveau type d'attaque qui pourrait bien donner du fil à retordre aux éditeurs d'antivirus.

L'attaque en question exploite une faille découverte sur les SSD de la marque Micron qui utilisent la technologie Flex Capacity. Et ils sont nombreux à le faire, d'autant que cette technologie est également connue sous un autre nom en fonction des fabricants. À terme, il est probable que l'attaque découverte par les chercheurs coréens se propage sur tous les modèles de SSD sans distinction aucune.

L'attaque cible les SSD qui utilisent la technologie Flex Capacity

Lancée en 2016 avec le Micron 5100, la technologie Flex Capacity se révèle aujourd'hui aussi utile que répandue. Son objectif est d'ajuster automatiquement l'espace de stockage brut nécessaire à la lecture et à l'écriture de données. Flex Capacity crée donc un espace tampon appelé Over Provisioning, qui peut utiliser jusqu'à 25% de la capacité totale du SSD. S'il s'agit d'un système dynamique (les données ne sont pas vouées à perdurer sur le disque), il permet surtout d'offrir de meilleures performances au SSD. Mais surtout, de par sa nature, cette zone est totalement invisible pour le système d'exploitation et les applications.

A lire aussi : Windows – le malware Bizarro menace de piller votre compte bancaire

Selon les experts de l'Université de Corée à Séoul, il est possible d'injecter des données entre la zone de stockage du SSD et celle dédiée à l'Over Provisioning. Dès lors, un pirate serait capable d'exploiter cet espace comme bon lui semble, et d'en contrôler la taille via le gestionnaire de firmware. Par la suite, il pourrait récupérer des données qui n'ont pas été effacées (de nombreux fabricants préfèrent ne pas constamment effacer l'espace Over Provisioning afin d'économiser sur les ressources matérielles). Les chercheurs expliquent qu'un pirate pourrait ainsi retrouver des données qui n'ont pas été supprimées depuis plus de six mois. Mais surtout, le hacker pourrait aussi dissimuler dans cette zone tout type de code malveillant, sans qu'aucun logiciel de sécurité ne vienne le déranger.

Exemple d’injection de malware sur le SSD
Exemple d’injection de malware sur le SSD (crédit Arxiv.org).

Les experts en sécurité proposent aux fabricants de mettre au point un algorithme qui efface sommairement les données, de telle sorte que les ressources du système ne diminuent pas à chaque suppression. Ils proposent également d'analyser le débit des données transmises dans la zone Over Provisioning.

Notez que l'attaque développée par les chercheurs coréens se dédie exclusivement à la technologie Flex Capacity. Par conséquent, seuls les SSD Micron semblent actuellement concernés. Mais l'Over Provisioning existe bel et bien chez les marques concurrentes, et notamment chez le géant du SSD, Crucial. Il est probable que le malware soit capable d'infecter des technologies similaires à Flex Capacity dans un avenir proche.

Source : Bleeping Computer


Réagissez à cet article !

Demandez nos derniers articles !

Cette batterie développée par Volkswagen pourrait doubler l’autonomie de votre smartphone

Les batteries de nos smartphones stagnent depuis des années. Les fabricants peinent à proposer un vrai bond technologique malgré des années de recherche. Une équipe de chercheurs coréens vient pourtant…

Lidl s’apprête à lancer ses propres forfaits mobiles à des prix ultra agressifs, Free doit-il trembler ?

Selon les informations du Financial Times, Lidl serait sur le point de se lancer sur un nouveau marché en France : les forfaits mobiles. Connaissant la marque, on s’attend à…

Les ZFE sont officiellement supprimées, l’Assemblée nationale a tranché

Clap de fin pour les Zones à Faibles Émissions qui ont tant divisé automobilistes et politiques. L’adoption du projet de loi de “simplification de la vie économique” les supprime. Elles…

Cette fonction très pratique de macOS débarque sur Windows grâce à un outil gratuit

Un développeur de chez Microsoft met à disposition un petit programme très simple d’utilisation pour ajouter une option de macOS à Windows. Elle s’avère tellement utile à l’usage qu’on se…

Samsung Galaxy : vous risquez de perdre cette fonctionnalité essentielle de Wallet si nous ne mettez pas à jour les Play Services

Samsung prévient actuellement les utilisateurs de son Wallet qu’il est impératif de mettre à jour les Play Services pour continuer de profiter d’une fonctionnalité très pratique. On vous explique comment…

L’IA déclenche une course au matériel photo et vidéo, personne ne l’avait vu venir

L’essor de l’IA dans la création de contenu provoque une demande inattendue en matériel photo et vidéo dans le monde entier. Les smartphones ne suffisent plus. Les fabricants de caméras…

IA

Google Wallet : fini le tout ou rien, contrôlez désormais la confidentialité de chacun de vos passes

Google ne cesse d’améliorer Wallet, son portefeuille numérique. Sa refonte visuelle est en cours de déploiement, mais elle s’accompagne d’une nouvelle option de confidentialité bienvenue : l’application va vous donner davantage…

The Hunt for Gollum : le prochain film Seigneur des Anneaux dévoile son casting 5 étoiles (avec un grand absent)

On aurait presque oublié l’existence du prochain film tiré de l’univers du Seigneur des Anneaux, intitulé The Hunt for Gollum, tant celui-ci a été discret depuis son annonce, il y a…

Cet aspirateur robot a une astuce pour venir à bout des taches les plus incrustées

La marque Ecovacs dévoile son nouveau modèle d’aspirateur robot haut de gamme, le Deebot X12 OmniCyclone. Il promet de s’occuper des taches les plus récalcitrantes avec un nouveau système développé…

28 ans plus tard, Google a enfin droit à sa propre application Windows

Aussi étrange que cela puisse paraître maintenant que l’on y pense, Google ne s’est jamais empressé de créer une version desktop de son moteur de recherche. Une faute désormais réparée,…