Qu'est-ce qu'un RAT ? Quelle est la différence entre un cheval de Troie à distance et un virus classique

RAT est l'acronyme de Remote Access Trojan, communément appelé cheval de Troie d'accès à distance. Il s'agit d'un logiciel malveillant qui peut permettre à des tiers non autorisés d'accéder à distance, de visualiser, d'opérer ou de modifier des appareils victimes. Un rapport d'analyse publique de la CISA a déclaré que certains RAT possèdent des capacités telles que l'opération de programmes, la capture d'écran, la modification de fichiers et le contrôle à distance. La différence entre un RAT et un virus classique ne réside pas seulement dans la capacité à se répliquer, mais aussi dans sa tentative d'établir une voie de contrôle à distance qui est difficile à percevoir pour l'utilisateur. Cette capacité de contrôle peut impliquer des fichiers, un écran, un clavier, une caméra, un microphone ou des permissions système, mais les capacités spécifiques varient selon la famille de logiciels malveillants et l'environnement de l'appareil.

Des anomalies de la souris, de la caméra et des fichiers signifient-elles que l'ordinateur est contrôlé ?

Pas nécessairement. Un mouvement temporaire de la souris, un indicateur de caméra allumé, un ordinateur lent ou des fichiers qui ne s'ouvrent pas peuvent provenir de mises à jour système, de pilotes, de logiciels de support à distance, de pannes matérielles ou de logiciels malveillants ordinaires. Un seul symptôme ne peut pas prouver directement qu'un appareil est infecté par un RAT, mais lorsque plusieurs anomalies apparaissent simultanément, il convient de suspendre les opérations à haut risque et de vérifier plus avant. Voici quelques indices à surveiller :

  1. Des logiciels de contrôle à distance inconnus apparaissent sur l'appareil.
  2. Les permissions de la caméra, du microphone ou du partage d'écran sont utilisées à des moments non identifiés.
  3. Les logiciels de sécurité sont désactivés à plusieurs reprises, ou les fonctionnalités de mise à jour échouent soudainement.
  4. Des connexions inconnues, des modifications de fichiers anormales ou des connexions non identifiées de longue durée apparaissent.

Ces indices signifient simplement qu'il faut vérifier et ne constituent pas un diagnostic complet. Le cadre MITRE ATT&CK rappelle également que les outils de support à distance peuvent légitimement être utilisés pour le dépannage, l'installation de logiciels et la gestion des systèmes, mais que les acteurs de la menace peuvent aussi mal utiliser ces outils pour établir des voies de contrôle.

Comment distinguer le support à distance légitime du contrôle à distance malveillant

Le support à distance légitime implique généralement un consentement clair de l'utilisateur, des noms de logiciels identifiables, des objectifs de travail transparents, et des connexions que l'on peut mettre fin. L'utilisateur sait qui assiste, pourquoi la connexion est nécessaire et comment révoquer les permissions après la connexion. Dans un environnement d'entreprise, une liste d'approbation, des journaux de connexion et des zones de permission devraient être gérés par l'administrateur. Des signaux d'alerte typiques pour un contrôle à distance suspect incluent : quelqu'un demandant de télécharger des outils à distance, insistant pour fournir un code de vérification à usage unique, demandant à désactiver des logiciels de sécurité, réclamant un accès permanent sans surveillance, ou menaçant de perdre de l'argent si on refuse. Les orientations de sécurité de la CISA sur l'accès à distance indiquent que malgré un usage légitime de gestion, les logiciels à distance peuvent être détournés par des acteurs malveillants pour accéder à des systèmes victimes. Si le logiciel conserve encore ses autorisations d'activation, des comptes inconnus ou des tâches non identifiées après la fin du

Quelles actions devraient être arrêtées en cas de connexion à distance suspecte

Si vous suspectez que votre appareil est contrôlé par un RAT ou un autre logiciel malveillant, évitez d'accéder à des comptes bancaires, à des adresses email principales, à des plateformes sociales ou à des comptes d'actifs numériques sur cet appareil. Ne continuez pas à entrer des mots de passe ou des codes de vérification. Si l'appareil est toujours soumis à des opérations à distance par un inconnu, suivez les procédures de sécurité de l'appareil ou de l'entreprise pour terminer les connexions. Si cela concerne un équipement de travail, notifiez le responsable en informatique ou de la sécurité. Il est conseillé de faire les démarches suivantes :

  • Utilisez un autre appareil de confiance pour modifier les mots de passe des comptes importants et vérifier les activités de connexion.
  • Conservez les notifications de temps, les messages d'alerte, le nom des logiciels inconnus et les notifications anormales.
  • Déconnectez les connexions réseau inutiles, mais ne supprimez pas tous les enregistrements sans discernement.
  • Utilisez des outils de sécurité officiels ou des procédures de support d'origine pour faire des vérifications.
  • Assurez-vous d'avoir des sauvegardes fiables de données importantes, et évitez de remplacer les fichiers d'appareil suspects par des sauvegardes nettoyées de façon directe.
Écran de sécurité montrant une enquête sur des anomalies de contrôle à distance et des permissions de caméra.

Questions fréquentes sur la défense contre les RAT

Les RAT peuvent-ils ouvrir la caméra de l'ordinateur directement ?

Certains RAT peuvent tenter de mal utiliser les permissions de la caméra, du microphone ou de l'écran, mais le résultat réel dépend des permissions du système d'exploitation, des paramètres de l'appareil, des logiciels de sécurité et des capacités du logiciel malveillant. Le fait que la lumière de la caméra s'allume ne signifie pas nécessairement qu'un RAT est présent, cela peut aussi être un programme normal utilisant la caméra. Si la caméra ou le microphone s'active à des moments non identifiés, vérifiez d'abord les permissions récentes, les outils de support à distance installés et les notifications de sécurité. Ne téléchargez pas de programmes de nettoyage inconnus par panique, et évitez d'entrer les mots de passe de vos principaux comptes sur des pages de support non vérifiées.

Tous les logiciels de support à distance sont-ils dangereux ?

Non. Les logiciels de support à distance peuvent être utilisés pour l'assistance technique, la gestion des systèmes et l'entretien des entreprises. La clé de la sécurité réside dans la connaissance de l'utilisateur sur le sujet de la connexion, l'autorisation claire, les permissions adéquates et la révocation d'accès après la connexion. Le véritable danger réside dans les installations non autorisées, l'activation permanente, les comptes inconnus, la désactivation des logiciels de sécurité ou la demande de codes de vérification. Tout support légitime ne devrait pas exiger que les utilisateurs abandonnent le contrôle de base sur leurs comptes et appareils.

Si je suspecte une infection par un RAT, dois-je immédiatement réinstaller mon ordinateur ?

Pas nécessairement. Si c'est un équipement d'entreprise, un ordinateur de travail important ou impliqué dans un événement criminel suspect, une réinstallation immédiate pourrait détruire certaines pistes d'enquête. Une approche plus prudente consiste à cesser les opérations à haut risque, à conserver les informations nécessaires et à traiter selon les conseils d'un personnel informatique, du support d'origine ou d'un professionnel en sécurité qualifié. Pour les appareils personnels ordinaires, et avec des données importantes déjà sauvegardées de manière fiable, si les outils de sécurité officiels ne peuvent pas supprimer ou si l’état du système est incertain, la réinstallation du système et la restauration à partir d'une sauvegarde propre peuvent être plus sûres que de continuer à utiliser un environnement non fiable.

Un point clé à retenir : le danger des RAT réside dans le contrôle à distance, cessez de vous connecter, puis vérifiez et restaurez à partir d'un appareil de confiance.