📰 Cet article publiĂ© le 23 septembre 2026 sur le blog ShevArezo.fr est une rĂ©trospective dĂ©taillĂ©e de l’incident CCleaner de 2017, reconstituĂ©e Ă  partir des analyses publiĂ©es par Cisco Talos, Avast et Kaspersky.

🎯 Contexte de l’attaque CCleaner, logiciel de nettoyage Windows Ă©ditĂ© par Piriform (sociĂ©tĂ© britannique rachetĂ©e par Avast en juillet 2017), comptait plusieurs milliards de tĂ©lĂ©chargements cumulĂ©s. Sa large base d’utilisateurs en a fait une cible de choix pour une attaque par chaĂźne d’approvisionnement (supply chain attack).

đŸ—“ïž Chronologie de l’intrusion

  • 11 mars 2017 : AccĂšs initial via TeamViewer avec des identifiants rĂ©utilisĂ©s issus d’une fuite de donnĂ©es
  • 12 mars 2017 : Rebond vers une seconde machine via RDP
  • 12 avril 2017 : DĂ©ploiement de ShadowPad sur plusieurs postes et un serveur de build
  • Avril–juillet 2017 : Collecte d’identifiants et progression latĂ©rale dans le rĂ©seau
  • 2 aoĂ»t 2017 : Substitution du binaire officiel de CCleaner par la version piĂ©gĂ©e
  • 15 aoĂ»t 2017 : Publication publique de CCleaner 5.33 contenant la porte dĂ©robĂ©e
  • 13 septembre 2017 : DĂ©tection par Cisco Talos
  • 15 septembre 2017 : Neutralisation des serveurs C2 avec le concours des autoritĂ©s amĂ©ricaines

🩠 MĂ©canisme technique Le malware Floxif a Ă©tĂ© injectĂ© directement dans le binaire officiel de CCleaner en dĂ©tournant une fonction d’initialisation. Le fichier rĂ©sultant Ă©tait signĂ© numĂ©riquement avec le certificat de Piriform, le rendant indĂ©tectable par Windows et les antivirus. Floxif collectait : nom de l’ordinateur, logiciels installĂ©s, adresses MAC, identifiant unique de la victime, puis transmettait ces donnĂ©es Ă  un serveur C2.

🎣 OpĂ©ration de ciblage sĂ©lectif Sur 2,27 millions de machines infectĂ©es, un second module n’a Ă©tĂ© livrĂ© qu’Ă  une quarantaine de postes sĂ©lectionnĂ©s par nom de domaine rĂ©seau. Les organisations ciblĂ©es incluaient : Google, Microsoft, Cisco, Intel, Samsung, Sony, VMware, HTC, D-Link, Linksys, Singtel, Akamai. L’objectif apparent Ă©tait l’espionnage industriel (code source, propriĂ©tĂ© intellectuelle).

🔍 Attribution Kaspersky a relevĂ© des similitudes de code avec des outils attribuĂ©s au groupe Axiom, associĂ© Ă  la Chine. Le serveur C2 Ă©tait configurĂ© sur le fuseau horaire chinois, mais les horaires de connexion correspondaient davantage Ă  l’Asie centrale ou Ă  l’Europe de l’Est. Aucune attribution officielle n’a Ă©tĂ© Ă©tablie.

📌 Cet article est une rĂ©trospective Ă  visĂ©e pĂ©dagogique, visant Ă  documenter un cas emblĂ©matique de supply chain attack et Ă  le replacer dans le contexte d’incidents similaires (NotPetya/M.E.Doc, SolarWinds).

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1195.002 — Compromise Software Supply Chain (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1021.001 — Remote Desktop Protocol (Lateral Movement)
  • T1219 — Remote Access Software (Command and Control)
  • T1056.001 — Keylogging (Collection)
  • T1082 — System Information Discovery (Discovery)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1553.002 — Code Signing (Defense Evasion)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • Fichiers : CCleaner.exe

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ShadowPad (rat)
  • Floxif (backdoor)

🟡 Indice de vĂ©rification factuelle : 51/100 (moyenne)

  • ⬜ blog.shevarezo.fr — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 10188 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 11 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Axiom (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://blog.shevarezo.fr/post/2026/09/23/comment-mise-a-jour-ccleaner-infecte-2-27-millions-ordinateurs