Les RSSI renforcent leurs stratégies face à la menace ClickFix dans le secteur technologique.

Comment les RSSI peuvent se défendre contre la menace ClickFix

Comment les RSSI peuvent se défendre contre la menace ClickFix

La méthode ClickFix représente une menace importante et croissante pour la sécurité des entreprises, combinant l’ingénierie sociale à l’exploitation technique pour compromettre les systèmes des utilisateurs et voler des données sensibles. Étant donné que cette méthode contourne de nombreuses défenses traditionnelles, s’en prémunir nécessite une approche en couches.

Une compromission via ClickFix commence lorsqu’un utilisateur rencontre un faux message d’erreur ou un défi Captcha. Les attaquants utilisent plusieurs méthodes de livraison pour atteindre leurs cibles et les rediriger vers de fausses pages d’erreur. Les vecteurs potentiels incluent des campagnes de malvertising, des sites web compromis et des e-mails de phishing. Dans chacun de ces vecteurs d’attaque, de faux messages d’erreur incitent les utilisateurs à cliquer pour « corriger » un problème urgent avec leurs appareils, leurs comptes ou leurs logiciels. Les utilisateurs font confiance à ces messages car ils imitent des dialogues système légitimes. Cliquer sur le bouton d’une invite ClickFix conduit à l’exécution de la charge utile de l’attaquant, qui délivre généralement un script s’exécutant avec les privilèges de l’utilisateur, permettant au malware d’accéder à des données sensibles.

La technique ClickFix est en augmentation, car elle contourne de nombreux contrôles de sécurité. Les filtres de messagerie manquent souvent ces messages, et les contrôles de navigation web permettent l’accès à des sites légitimes diffusant des publicités malveillantes. Cela repose principalement sur le comportement humain, exploitant la confiance des utilisateurs dans les outils quotidiens.

Étant donné qu’aucune défense unique ne stoppe toutes les variantes de la méthode ClickFix, les responsables de la sécurité des systèmes d’information (RSSI) doivent adopter une approche de défense en profondeur. Cela commence par la formation et la sensibilisation des utilisateurs, assorties de la détection et réponse sur les terminaux (EDR). Il est également recommandé d’envisager le filtrage des e-mails, le filtrage web et l’utilisation de navigateurs managés pour réduire les vecteurs de phishing.

Les RSSI doivent former les utilisateurs à reconnaître les faux messages d’erreur et à vérifier les erreurs de manière indépendante. Ils doivent déployer l’EDR sur tous les terminaux pour détecter l’exécution de processus suspects. La mise en œuvre de filtrages d’e-mails et de web est essentielle pour bloquer les URL pointant vers des campagnes ClickFix connues. Envisager des navigateurs administrés par l’entreprise pour les utilisateurs à haut risque peut également renforcer la sécurité.

Enfin, il est crucial de surveiller la clé de registre RunMRU pour détecter les indicateurs de compromission et de configurer Windows pour restreindre les dialogues au niveau de l’application qui imitent les messages système. La technique ClickFix réussit en exploitant la confiance humaine et la capacité technique. En combinant des contrôles techniques et une base d’utilisateurs informée, les RSSI peuvent réduire considérablement le risque que représente cette menace.

Source : Le Mag IT

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *