Ce malware indétectable par les antivirus se cache dans un endroit insoupçonné du SSD

Des chercheurs coréens viennent de découvrir un type d’attaque qui prend pour cible les SSD. Travaillant dans une zone inhabituelle du disque, le malware est indétectable par les antivirus et autres solutions de sécurité.

SSD Malware

Ce n’est un secret pour personne : les malwares sont capables de se dissimuler aux yeux des logiciels de détection durant les premiers jours qui suivent leur première diffusion, à l’instar de Mosaicloader qui n’était pas détecté par Windows Defender. Mais rares sont ceux qui parviennent à passer entre les mailles du filet sur le long terme. Mais un groupe coréen d’experts en sécurité a réussi à développer un tout nouveau type d’attaque qui pourrait bien donner du fil à retordre aux éditeurs d’antivirus.

L’attaque en question exploite une faille découverte sur les SSD de la marque Micron qui utilisent la technologie Flex Capacity. Et ils sont nombreux à le faire, d’autant que cette technologie est également connue sous un autre nom en fonction des fabricants. À terme, il est probable que l’attaque découverte par les chercheurs coréens se propage sur tous les modèles de SSD sans distinction aucune.

L’attaque cible les SSD qui utilisent la technologie Flex Capacity

Lancée en 2016 avec le Micron 5100, la technologie Flex Capacity se révèle aujourd’hui aussi utile que répandue. Son objectif est d’ajuster automatiquement l’espace de stockage brut nécessaire à la lecture et à l’écriture de données. Flex Capacity crée donc un espace tampon appelé Over Provisioning, qui peut utiliser jusqu’à 25% de la capacité totale du SSD. S’il s’agit d’un système dynamique (les données ne sont pas vouées à perdurer sur le disque), il permet surtout d’offrir de meilleures performances au SSD. Mais surtout, de par sa nature, cette zone est totalement invisible pour le système d’exploitation et les applications.

A lire aussi : Windows – le malware Bizarro menace de piller votre compte bancaire

Selon les experts de l’Université de Corée à Séoul, il est possible d’injecter des données entre la zone de stockage du SSD et celle dédiée à l’Over Provisioning. Dès lors, un pirate serait capable d’exploiter cet espace comme bon lui semble, et d’en contrôler la taille via le gestionnaire de firmware. Par la suite, il pourrait récupérer des données qui n’ont pas été effacées (de nombreux fabricants préfèrent ne pas constamment effacer l’espace Over Provisioning afin d’économiser sur les ressources matérielles). Les chercheurs expliquent qu’un pirate pourrait ainsi retrouver des données qui n’ont pas été supprimées depuis plus de six mois. Mais surtout, le hacker pourrait aussi dissimuler dans cette zone tout type de code malveillant, sans qu’aucun logiciel de sécurité ne vienne le déranger.

Exemple d’injection de malware sur le SSD
Exemple d’injection de malware sur le SSD (crédit Arxiv.org).

Les experts en sécurité proposent aux fabricants de mettre au point un algorithme qui efface sommairement les données, de telle sorte que les ressources du système ne diminuent pas à chaque suppression. Ils proposent également d’analyser le débit des données transmises dans la zone Over Provisioning.

Notez que l’attaque développée par les chercheurs coréens se dédie exclusivement à la technologie Flex Capacity. Par conséquent, seuls les SSD Micron semblent actuellement concernés. Mais l’Over Provisioning existe bel et bien chez les marques concurrentes, et notamment chez le géant du SSD, Crucial. Il est probable que le malware soit capable d’infecter des technologies similaires à Flex Capacity dans un avenir proche.

Source : Bleeping Computer


Réagissez à cet article !

Demandez nos derniers articles !

Les lunettes Meta Ray-Ban se mettent à jour avec deux nouveautés audio

La dernière mise à jour des lunettes connectées Meta Ray-Ban intègre deux nouveautés dédiées à l’audio. Elles facilitent l’usage de l’appareil en permettant de configurer le son en fonction de…

Tout le monde se précipite sur ces adresses internet depuis une décision de Donald Trump

Un décret signé fin septembre à la Maison-Blanche a modifié le vocabulaire officiel de l’intelligence artificielle aux États-Unis. La Slovénie, elle, n’avait rien demandé et voit ses noms de domaine…

Le casque Nothing Headphone (1) passe de 299 € à 169 € : son look attire l’œil, son prix aussi

Le Nothing Headphone (1) passe sous la barre des 170 € sur Amazon. Ce casque Bluetooth conçu avec KEF est à 169,14 € au lieu de 299 €. De quoi…

Strava : un bug agaçant empêche la synchronisation avec les montres Garmin, Apple ou Samsung

La montre connectée est l’un des premiers accessoires dont on s’équipe lorsqu’on commence à faire du sport et que l’on souhaite suivre ses performances. Son utilisation va souvent de pair…

Alexa d’Amazon répète « la la la » en boucle sans raison et refuse d’admettre qu’elle le fait

Plusieurs utilisateurs d’une enceinte connectée Amazon ont constaté un comportement très étrange de l’IA, qui répète « la la la » pendant plusieurs minutes. Malgré la présence du texte dans…

Instagram cherche d’autres moyens de rendre les stalkers encore plus discrets

Instagram travaille actuellement sur une nouvelle fonctionnalité, baptisée “le mode lecture”. Celle-ci s’inscrit dans la continuité des nouveautés apportées aux abonnés à la formule Plus, qui peuvent déjà visionner des…

Après Claude, c’est au tour de ChatGPT de marquer en secret les textes qu’il écrit

OpenAI vient de détailler sa réponse aux nouvelles obligations européennes sur l’intelligence artificielle. La firme va glisser un signal invisible dans les textes produits par ChatGPT et Codex. Son efficacité,…

Manette sans fil Xbox officielle : pour moins de 50 €, vous avez la meilleure manette compatible Windows, Android et iOS !

Il existe de nombreuses manettes de jeu sur le marché. Mais les plus appréciées restent les manettes officielles de consoles conçues par Sony, Microsoft et Nintendo. Si vous cherchez une…

Amazon casse ses prix pendant deux jours : voici les meilleures offres des Jours Flash Prime

Les Jours Flash Prime commencent avec de belles offres à saisir chez Amazon. La plupart de ces promotions sont officiellement destinées aux abonnés Prime, mais vous pouvez aussi en profiter…

Amazon Echo Spot à prix sacrifié : la dernière génération de l’enceinte connectée est à -58 % pour les Jours Flash Prime !

Du 6 au 7 octobre inclus, Amazon brade de nombreux produits high-tech. Vous souhaitez acheter une enceinte connectée qui peut également servir de réveil ? Ce bon plan est fait…