Cachés et s'exécutant dans la mémoire du GPU, ces nouveaux malwares sont indétectables par les antivirus

03 septembre 2021 à 12h45
28
© Pixabay
© Pixabay

Après les processeurs, ce sont les GPU des cartes graphiques qui sont à présent susceptibles d'être la cible de menaces de type malware. Fourbe, le virus se niche directement dans la mémoire cache de la puce et prospère incognito au sein de l'intégralité de votre appareil.

Non détecté par les antivirus, ce malware peut ainsi s'étendre à sa guise sans rencontrer la moindre résistance. Pour l'heure, c'est le système d'exploitation Windows qui est ciblé, alors qu'aucune attaque sur un autre OS n'est encore reportée.

Windows est le principal OS ciblé

Contaminer votre appareil par le biais de la mémoire cache de la puce de votre carte graphique ? C'est la manière employée par des pirates pour installer, en toute discrétion, un malware sur votre ordinateur. La menace n'est pas nouvelle et a déjà fait ses preuves par le passé. Des chercheurs, dans une étude publiée en 2015 dans Science Direct, sont parvenus à installer un cheval de Troie dans la mémoire de la puce d'une carte graphique et à opérer à distance, exclusivement lorsque un système d'exploitation Windows opère sur l'appareil ciblé.

Si, selon WCCFTech, la technique actuelle n'est pas un dérivé de celle trouvée en 2015, elle est pour autant bien active. Mise en vente, selon Tom's Hardware, le 8 août dernier avec une preuve de concept (PoC) attestant de son efficience, cette méthode d'attaque a bien été achetée le 25 août, sans que l'on ne sache par qui, ni à quel prix.

Une menace indétectable par les antivirus

Les risques d'attaques sur le Web sont légions et de types très variés, mais celui-ci est particulièrement insidieux. En effet, la force de ce malware, qui va se loger dans la mémoire cache du GPU de la carte graphique, est d'opérer dans le silence le plus total. Pensée pour échapper aux antivirus, qui balayent la mémoire vive (RAM) de l'appareil sur lequel ils sont installés mais pas celle de la carte graphique, la menace peut ainsi s'exécuter et prospérer sans difficulté pour se répandre à l'ensemble de la machine.

Cette cyberattaque cible, d'après les informations connues à ce jour, tout appareil s'exécutant sous Windows et supportant OpenCL 2.0 ainsi que les versions postérieures. Diverses puces de cartes graphiques ont ainsi été infectées, indépendamment de leur marque. WCCFTech rapporte ainsi que des cartes graphiques d'Intel (UHD 620/630), d'AMD, notamment la Radeon RX 5700, ou encore de NVIDIA (GeForce GTX 1650/GeForce GT 740M) font partie des victimes. VX-Underground, l'un des plus gros collecteurs de code de virus du Web, a annoncé sur Twitter plancher sur la technique et fournir une démonstration prochainement.

Les bloatwares désignent généralement des logiciels pré-installés sur un ordinateur, un smartphone ou une tablette. Si parfois certains sont utiles et pertinents comme des solutions antivirus, d'autres sont très ennuyants. Particulièrement pernicieux, ces programmes indésirables exploitent les ressources système, occupent l’espace disque de manière exponentielle et présentent d’importants risques pour la sécurité.
Lire la suite

Thibaut Keutchayan

Je m'intéresse notamment aux problématiques liant nouvelles technologies et politique tout en m'ouvrant à l'immense diversité des sujets que propose le monde de la tech' quand je ne suis pas en train...

Lire d'autres articles

Je m'intéresse notamment aux problématiques liant nouvelles technologies et politique tout en m'ouvrant à l'immense diversité des sujets que propose le monde de la tech' quand je ne suis pas en train de taper dans un ballon.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (28)

moutonkiller
comment un virus peut-il rester dans de la RAM ?
Popoulo
« Windows est le principal OS ciblé » : Vont pas s’amuser à cibler des OS qui représentent 2% du parc mondial non plus ^^
Yannick2k
et comment il peut dans la mémoire du GPU venant du web sans passer par le CPU, et donc détectable par un anti-virus ?!<br /> je sais bien que les pirates font des truc de dingue, mais là j’ai un peu de mal à comprendre comment c’est faisable…
Popoulo
Pas mal d’infos dans les sources de l’article (dont le code du 1er malware pour ceux que ça interesse).
HacKurx
Le système d’exploitation le plus utilisé au monde c’est Android, juste 3 milliards d’appareils actifs
SPH
Je suis dégouté. Ceux qui développe de tels virus n’ont aucun respect pour les autres et pour le matériel informatique.<br />
rashomoon
il paraît que le virus regarde si une texture de type «&nbsp;nude patch&nbsp;» est chargée avant de faire son o(ri)fice
HacKurx
T’être une inscription en VRAM à chaque démarrage…<br /> Pourquoi faire compliqué alors qu’il suffit de télécharger le malware à chaque ouverture de session utilisateur ou avec une tâche planifiée. Cela permet en plus au pirate de s’assurer que tous les PC compromis utilisent les versions récentes du malware…<br /> Le problème me semble plus du fait que les utilisateurs disposent des droits en écriture en VRAM et qu’aucun antivirus n’a pensé ou n’a les droits d’aller voir dedans.
Kratof_Muller
un virus est rarement un seul fichier, il est toujours lié à son père ou un fichier compromis contenant le code, très souvent sur le DD.
Kratof_Muller
il vient du web, se calle sur le DD ou en ram puis s exécute probablement en routine opencl directement sur le GPU ; afin qu il y ait persistance, normalement c’est sur le DD, donc quand le code sera connu, les antivirus le détecteront.
c_planet
je suppose que c’est l’équivalent du rootkit pour mobo ou hd. le virus peut aller jusqu’à se mettre dans le firmware de la cg, c’est pour ça que l’auteur signifie les modèles de puces gfx touchées.<br /> c’est finalement pas si nouveau que ça, si t’as un routeur, un hub, un appareil connecté infecté, c’est pas l’antivirus qui va te sauver, c’est juste que ici c’est ballot que ça soit conçu pour opérer sous windows (disons flasher la cg) et qu’on explique qu’un AV windows en l’état ne peut pas le bloquer.
c_planet
Le pare-feu nous indique tout processus cherchant à se connecter,<br /> sauf que ce virus, expliqué ainsi, ne devrait pas apparaitre dans la liste des processus windows.
Popoulo
Me semble que pas mal de malwares utilisent ou utilisaient cette méthode lorsque vous supprimiez l’exec de base.<br /> Je pense pas que ce soit au final une question de droits utilisateurs vu qu’il s’agit directement de fonctions de l’OpenCL. Admin ou pas, serai prêt à parier que l’Api s’en tamponne le coquillage et passe outre.
Popoulo
Un firewall sans packet filtering a peu de chance de le détecter surtout s’il s’achemine tranquillou par les ports communs.
Vanilla
La seule est unique question à se poser est la suivante: est il possible d’infecter les millions de cartes graphiques utilisées par les mineurs, pour ensuite “détruire” ou rendre inutilisable à vie ces cartes graphiques. Car cela impacterait définitivement à la fois le marché des cryptos, et mettrait en faillite tous les mineurs en quelques jours !!
jbobby
Je n’ai pas lu tous les articles, mais il y a plusieurs méthodes que j’ai pu examiner : 1) l’interception d’appels systèmes via des DLL judicieusement placées (pour intercepter une ouverture de fichier par ex), cet appel système utilisant alors un appel OpenCL pour faire le job du malware. 2) si on arrive à corrompre la table des pages de mémoire virtuelle des cartes sur le CPU, alors on peut faire en sorte que le GPU accède à la mémoire principale. Je sais que c’est faisable sur des GPU intégrés pour peu qu’initialement on ait un accès très bas niveau, côté CPU donc.
pascal16
…alors qu’un simple firmware de clavier peut faire pire et même piquer les mots de passe tapés.
jbobby
ca a déjà eté fait il y a assez longtemps, d’ailleurs
Fistouille
Donc Avec Windows 11 normalement plus de problème vu qu’il regarde si l’on a une puce sécurisée machin truc et qu’il nous vend cela comme le Graal pour installer Windows. Ou alors ont ce fait enfumer encore et encore.
pecore
Vite, vite, il faut tous jeter nos cartes graphiques achetées à prix d’or pour ne pas risquer l’infection.<br /> Ou pas.
ares-team
Des malwares pour voler les shares des mineurs ? XD XD XD<br /> Ou encore un truc lancé par Microsoft pour passé sur leur Win11 ?
Feunoir
Ok cela s’execute silencieusement dans le gpu, mais est-ce que cela a accès à la carte réseau?A mon avis non, donc pour avoir une utilité va bien falloir passer en vue de l’antivirus à un moment ou un autre.<br /> Puis le lancement initial ou après reboot du pc c’est forcement aussi devant les yeux de l’antivirus même si cela essaye de passer en catimini.<br /> Cela sera aussi surement visible comme une anomalie dans le gestionnaire de tache dans performance/processeur graphique si on choisit les bons graphs
Voir tous les messages sur le forum
Haut de page

Sur le même sujet