Clés USB trouvées : le piège physique que personne ne prend au sérieux

Niveau

Temps

XP

Débutant

min
0
Points
0

« Une clé USB abandonnée sur un parking est souvent un piège tendu par un attaquant. »

Pourquoi ce cours est important

En 2016, une étude de l’université de l’Illinois a montré que 48 % des clés USB trouvées sur un campus étaient branchées par les personnes qui les ramassaient. Ce geste instinctif suffit à ouvrir une porte d’entrée sur votre ordinateur, votre réseau et vos données personnelles.

Comprendre le danger réel

Une clé USB peut exécuter du code malveillant dès le branchement, sans aucun clic de votre part.

Autorun, BadUSB et HID spoofing sont les 3 techniques principales utilisées dans ces attaques physiques.

Désactiver l’autorun et configurer vos ports USB prend moins de 5 minutes sur Windows et macOS.

Si vous avez déjà branché une clé inconnue, voici les étapes précises pour limiter les dégâts immédiatement.

I - Ce qui se passe vraiment quand vous branchez une clé inconnue

“Le danger ne vient pas du fichier que vous ouvrez, mais de ce qui s’exécute avant.”

La fonction autorun (exécution automatique) est une ancienne fonctionnalité de Windows qui lance un programme dès qu’un périphérique est connecté. Même si Microsoft l’a désactivée par défaut depuis Windows 7, certaines configurations d’entreprise ou versions plus anciennes la laissent encore active, ce qui permet à un script malveillant de démarrer sans que vous touchiez à quoi que ce soit.

La technique la plus sophistiquée s’appelle le BadUSB. Elle consiste à reprogrammer la puce interne d’une clé USB pour qu’elle se fasse passer pour un clavier auprès de votre système. Votre ordinateur lui fait confiance comme s’il s’agissait d’un accessoire légitime. La clé tape alors des commandes à votre place en quelques millisecondes.

Le HID spoofing (usurpation de périphérique d’interface humaine) est une variante du BadUSB où la clé simule à la fois un clavier et une carte réseau. Elle peut ainsi ouvrir un terminal, télécharger un logiciel espion et refermer le terminal avant même que vous ayez remarqué quoi que ce soit sur votre écran.

II - Les réglages concrets pour neutraliser la menace

“Quelques paramètres système suffisent à rendre ces attaques nettement plus difficiles.”

  • Sur Windows 10 et 11, allez dans «Stratégie de groupe locale» dans la barre de recherche, puis naviguez vers ‘Configuration ordinateur’, ‘Modèles d’administration’, ‘Composants Windows’, et ‘Stratégies de lecture automatique’. Activez l’option ‘Désactiver la lecture automatique’ pour tous les lecteurs. Cette manipulation prend moins de 2 minutes et coupe la première ligne d’attaque.
  • Sur macOS, l’autorun n’existe pas nativement, mais le risque BadUSB reste entier. Activez le mode de réduction de la confiance USB en allant dans ‘Préférences Système’, ‘Sécurité et confidentialité’, puis cochez ‘Demander confirmation avant d’autoriser les accessoires USB’. Sur les Mac Apple Silicon récents, ce réglage est disponible dès macOS Ventura.

En entreprise, une solution de contrôle des ports USB (souvent appelée Device Control, intégrée à des outils comme Symantec Endpoint ou Microsoft Intune) permet de bloquer tout périphérique USB non référencé dans une liste blanche approuvée par l’administrateur. C’est la protection la plus solide, car elle agit avant même que le système d’exploitation examine le contenu de la clé.

III - Vous avez déjà branché une clé suspecte : que faire maintenant ?

“L’erreur est faite, mais la rapidité de votre réaction change tout.”

Débranchez immédiatement la clé et coupez le Wi-Fi ainsi que le câble Ethernet de votre machine. Cette isolation réseau (appelée confinement) empêche un éventuel logiciel malveillant de contacter un serveur distant pour transmettre vos données ou recevoir des instructions supplémentaires. Ne redémarrez pas l’ordinateur avant d’avoir effectué une analyse.

Lancez un scan complet avec votre antivirus à jour. Si vous n’en avez pas, téléchargez depuis un autre appareil l’outil gratuit Malwarebytes, copiez-le sur une clé USB propre et installez-le. Vérifiez ensuite le gestionnaire des tâches (Ctrl + Maj + Échap sur Windows) pour repérer tout processus inconnu consommant du réseau ou du processeur de manière inhabituelle.

Si vous êtes dans un contexte professionnel, signalez l’incident à votre service informatique dans l’heure qui suit. De nombreuses entreprises ont une procédure de réponse aux incidents qui inclut l’analyse forensique de la machine. Agir vite réduit la fenêtre d’exposition et facilite le travail des techniciens qui devront déterminer si des données ont été exfiltrées.

Si tu veux plus d’infos sur la cyber, abonne-toi.

#CléUSB #CybersécuritéDébutant #BadUSB #SécuritéPhysique #USB #ProtectionDonnées #HackPhysique

Défiler vers le haut