Hack me baby one more time.
C’est improbable et pourtant c’est vrai : des chercheurs d’Eset, éditeur de sécurité, viennent de détecter une des cachettes d’un groupe de pirates russes, Turla. Turla est un groupe de hackers actifs depuis 2007 et spécialisés dans le cyberespionnage et qui utilise des techniques de piratage extrêmement élaborées.
Mais aussi saugrenue que celle-ci, c’était improbable. Les chercheurs ont en effet déniché une backdoor dans les commentaires publiés sur le compte officiel de Britney Spears sur Instagram. Ce trojan (un cheval de Troie, c’est-à-dire un malware, logiciel , néfaste qui s’installe dans votre système informatique et divulgue des informations sur vous) permet de remonter jusqu’à des informations de localisation des serveurs de commandes et contrôle du groupe Turla.
La technique : une extension Firefox maquillée
C’est via une extension pour Firefox qu’existe cette porte dérobée. Sa diffusion s’est déroulée par le biais d’un site suisse compromis. Les internautes y sont invités à télécharger l’extension nommée HMTL 5 encoding et hop, grâce à JavaScript, la backdoor donne des indications sur les activités des utilisateurs.
Et Britney dans tout ça ?
L’extension de Firefox génère un lien court bit.ly pour atteindre le serveur C&C, mais cette URL ne pointe sur rien. Et c’est la que notre bonne vieille Britney Intervient, car le bon chemin se cache dans les commentaires publiés sur une photo spécifique sur Instagram.
Comme le précise Jacques Cheminat sur Silicon.fr :
« L’extension de Firefox va examiner les commentaires de chaque photo et va appliquer une valeur de chiffrement (hashage) personnalisé. Dans la photo, il y a un seul commentaire correspondant à cette valeur de hash en l’occurrence 183.
En transformant ce commentaire, les chercheurs ont trouvé une phrase pour obtenir une piste sur l’url courte : (?:\u200d(?:#|@)(\w). Au sein de cette phrase, \200d correspond à une séquence de séparation entre les émojis. En l’intégrant dans le commentaire, les spécialistes ont découvert l’adresse http://bit.ly/2kdhuHX, qui pointe sur l’URL complète static.travelclothes.org/dolR_1ert.php. Cette adresse a été utilisée dans le passé par le groupe Turla. »
Visuel : (c) Instagram Britney