Un nouveau malware détourne les pilotes Windows : comment éviter le piège
Même les bons élèves de Windows peuvent se retrouver du mauvais côté : des pirates s'attaquent désormais aux pilotes les plus fiables pour déjouer la sécurité. Voilà comment certains logiciels qu'on croyait intouchables deviennent la porte d'entrée idéale pour les malwares, et comment garder une longueur d'avance.

Des chercheurs de Check Point Research ont découvert que le groupe de hackers chinois Silver Fox utilise une technique bien rodée pour infecter des machines Windows, en exploitant des pilotes réputés comme sûrs. La faille s'est logée dans WatchDog Antimalware, plus précisément dans son pilote amsdk.sys version 1.0.600 : il permettait jusqu'ici d'intervenir dans le système sans être repéré, jusqu'à faire tomber antivirus et solutions EDR.
Le mécanisme « Bring Your Own Vulnerable Driver », ou BYOVD, n'est pas neuf chez les pirates, mais il vient de s'enrichir avec ValleyRAT, un malware spécialement conçu pour l'espionnage, l'exécution de commandes distantes et l'exfiltration de données. Pour contourner les protections sur plusieurs versions de Windows, Silver Fox s'est aussi servi d'un autre pilote issu de Zemana (ZAM.exe), afin de rester compatible de Windows 7 à Windows 11.
Des attaques qui évoluent... et le bon réflexe à adopter
L'infrastructure des hackers, hébergée en Chine, a utilisé des binaires « chargeurs » autonomes et cachés qui embarquent à la fois les pilotes incriminés, ValleyRAT et de nombreux moyens anti-analyse et de persistance. Le but ? Désactiver systématiquement les processus de sécurité avant de déployer le malware et éviter toute remontée d'alerte par les outils classiques.

Même si WatchDog a corrigé la faille de privilèges locaux avec une mise à jour, la possibilité d'arrêter des processus arbitraires n'a pas été entièrement éliminée. Check Point Research recommande aux équipes IT de surveiller de très près la blocklist officielle de Microsoft, d'utiliser les règles de détection YARA et de scruter le réseau pour tout comportement suspect.
publié le , William Zimmer de Humanoid
