HWMonitor compromis : un malware dans les téléchargements officiels
HWMonitor, l’outil de monitoring matériel développé par CPUID et utilisé par des millions d’administrateurs système, a été victime d’une attaque supply chain majeure. Pendant plusieurs heures, les versions 64 bits disponibles sur le site officiel cpuid.com contenaient un malware sophistiqué, transformant un utilitaire de confiance en vecteur d’infection.
Comment l’attaque s’est déroulée
Les attaquants ont réussi à compromettre la chaîne de distribution de CPUID pour injecter une DLL malveillante (CRYPTBASE.dll) dans les installateurs officiels d’HWMonitor. Cette technique de DLL side-loading exploite le mécanisme de chargement des bibliothèques Windows pour exécuter du code malveillant au démarrage de l’application légitime.
L’analyse révèle que cette campagne est liée au même groupe de menaces responsable d’une compromission similaire de FileZilla, partageant la même infrastructure de commande et contrôle (C2). Les chercheurs signalent une recrudescence de ce type de compromissions supply chain, confirmant l’escalade de cette menace.
Techniques d’évasion et capacités du malware
Le malware embarqué dans HWMonitor déploie plusieurs techniques d’évasion avancées qui rendent sa détection particulièrement difficile :
- Vérifications anti-émulation : le code détecte les environnements de sandbox et d’analyse automatisée avant de s’exécuter
- Compilation .NET en mémoire : utilisation de PowerShell pour compiler et exécuter du code directement en RAM, sans écrire sur le disque
- Injection de processus : le payload s’injecte dans des processus légitimes pour échapper aux solutions de détection (EDR)
- Vol d’identifiants navigateur : extraction des mots de passe, cookies et tokens de session stockés dans Chrome, Firefox et Edge
Un mode opératoire rodé
Le lien avec la campagne FileZilla précédente est significatif. Le même serveur C2 a été utilisé, ce qui suggère un acteur de menace organisé capable de compromettre systématiquement des éditeurs de logiciels populaires. La technique de DLL side-loading via CRYPTBASE.dll est devenue une signature reconnaissable de ce groupe.
Comment se protéger contre les attaques supply chain binaires
Les attaques supply chain binaires sont particulièrement dangereuses car elles exploitent la confiance que les utilisateurs accordent aux sites officiels des éditeurs. Voici les mesures de protection essentielles :
- Vérifier les signatures numériques : avant d’exécuter un installateur, contrôler que la signature Authenticode correspond bien à l’éditeur légitime
- Comparer les hashes : vérifier le hash SHA-256 du fichier téléchargé avec celui publié par l’éditeur lorsque disponible
- Surveiller les DLL suspectes : configurer vos EDR pour alerter sur les DLL non signées chargées par des applications de confiance, notamment CRYPTBASE.dll
- Segmenter les privilèges : ne jamais exécuter d’outils de monitoring avec des droits administrateur sauf nécessité absolue
- Activer la protection des identifiants : utiliser les fonctions comme Device Bound Session Credentials de Chrome pour limiter l’impact du vol de cookies
Indicateurs de compromission (IOC)
Les équipes de sécurité doivent rechercher les indicateurs suivants dans leurs environnements :
- Présence de CRYPTBASE.dll non signée dans les répertoires d’installation d’HWMonitor ou CPU-Z
- Connexions sortantes vers l’infrastructure C2 identifiée dans la campagne FileZilla
- Activité PowerShell compilant du code .NET en mémoire (
Add-TypeouCompileAssemblyFromSource) - Injection de processus depuis des applications CPUID
Réponse et remédiation
CPUID a rapidement réagi en retirant les fichiers compromis de son serveur de téléchargement. Cependant, tout système ayant téléchargé la version 64 bits d’HWMonitor pendant la fenêtre de compromission doit être considéré comme potentiellement infecté.
Les actions de remédiation recommandées incluent : réinstallation propre depuis une version vérifiée, changement de tous les mots de passe stockés dans les navigateurs, révocation des sessions actives et analyse forensique des systèmes concernés.
Cette attaque supply chain rappelle que même les sites officiels d’éditeurs de confiance peuvent devenir des vecteurs de distribution de malwares. La vigilance sur la chaîne d’approvisionnement logicielle reste un pilier fondamental de toute stratégie de cybersécurité.