đ° Cet article publiĂ© le 23 septembre 2026 sur le blog ShevArezo.fr est une rĂ©trospective dĂ©taillĂ©e de l’incident CCleaner de 2017, reconstituĂ©e Ă partir des analyses publiĂ©es par Cisco Talos, Avast et Kaspersky.
đŻ Contexte de l’attaque CCleaner, logiciel de nettoyage Windows Ă©ditĂ© par Piriform (sociĂ©tĂ© britannique rachetĂ©e par Avast en juillet 2017), comptait plusieurs milliards de tĂ©lĂ©chargements cumulĂ©s. Sa large base d’utilisateurs en a fait une cible de choix pour une attaque par chaĂźne d’approvisionnement (supply chain attack).
đïž Chronologie de l’intrusion
- 11 mars 2017 : AccĂšs initial via TeamViewer avec des identifiants rĂ©utilisĂ©s issus d’une fuite de donnĂ©es
- 12 mars 2017 : Rebond vers une seconde machine via RDP
- 12 avril 2017 : Déploiement de ShadowPad sur plusieurs postes et un serveur de build
- Avrilâjuillet 2017 : Collecte d’identifiants et progression latĂ©rale dans le rĂ©seau
- 2 août 2017 : Substitution du binaire officiel de CCleaner par la version piégée
- 15 août 2017 : Publication publique de CCleaner 5.33 contenant la porte dérobée
- 13 septembre 2017 : Détection par Cisco Talos
- 15 septembre 2017 : Neutralisation des serveurs C2 avec le concours des autorités américaines
đŠ MĂ©canisme technique Le malware Floxif a Ă©tĂ© injectĂ© directement dans le binaire officiel de CCleaner en dĂ©tournant une fonction d’initialisation. Le fichier rĂ©sultant Ă©tait signĂ© numĂ©riquement avec le certificat de Piriform, le rendant indĂ©tectable par Windows et les antivirus. Floxif collectait : nom de l’ordinateur, logiciels installĂ©s, adresses MAC, identifiant unique de la victime, puis transmettait ces donnĂ©es Ă un serveur C2.
đŁ OpĂ©ration de ciblage sĂ©lectif Sur 2,27 millions de machines infectĂ©es, un second module n’a Ă©tĂ© livrĂ© qu’Ă une quarantaine de postes sĂ©lectionnĂ©s par nom de domaine rĂ©seau. Les organisations ciblĂ©es incluaient : Google, Microsoft, Cisco, Intel, Samsung, Sony, VMware, HTC, D-Link, Linksys, Singtel, Akamai. L’objectif apparent Ă©tait l’espionnage industriel (code source, propriĂ©tĂ© intellectuelle).
đ Attribution Kaspersky a relevĂ© des similitudes de code avec des outils attribuĂ©s au groupe Axiom, associĂ© Ă la Chine. Le serveur C2 Ă©tait configurĂ© sur le fuseau horaire chinois, mais les horaires de connexion correspondaient davantage Ă l’Asie centrale ou Ă l’Europe de l’Est. Aucune attribution officielle n’a Ă©tĂ© Ă©tablie.
đ Cet article est une rĂ©trospective Ă visĂ©e pĂ©dagogique, visant Ă documenter un cas emblĂ©matique de supply chain attack et Ă le replacer dans le contexte d’incidents similaires (NotPetya/M.E.Doc, SolarWinds).
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Axiom (state-sponsored) â orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1195.002 â Compromise Software Supply Chain (Initial Access)
- T1078 â Valid Accounts (Initial Access)
- T1021.001 â Remote Desktop Protocol (Lateral Movement)
- T1219 â Remote Access Software (Command and Control)
- T1056.001 â Keylogging (Collection)
- T1082 â System Information Discovery (Discovery)
- T1016 â System Network Configuration Discovery (Discovery)
- T1553.002 â Code Signing (Defense Evasion)
- T1497 â Virtualization/Sandbox Evasion (Defense Evasion)
- T1071 â Application Layer Protocol (Command and Control)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
IOC
- Fichiers :
CCleaner.exe
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ShadowPad (rat)
- Floxif (backdoor)
đĄ Indice de vĂ©rification factuelle : 51/100 (moyenne)
- ⏠blog.shevarezo.fr â source non rĂ©fĂ©rencĂ©e (0pts)
- â 10188 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 11 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Axiom (5pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://blog.shevarezo.fr/post/2026/09/23/comment-mise-a-jour-ccleaner-infecte-2-27-millions-ordinateurs