Un correctif pour le noyau Linux propose de détecter les périphériques USB malveillants

Un développeur a soumis une proposition de correctif à la liste de diffusion du noyau Linux pour un nouveau pilote capable de surveiller les périphériques de type clavier USB afin de détecter toute activité suspecte. Le module hid-omg-detect évalue les périphériques en fonction des habitudes de frappe et d'autres signaux, sans interférer avec les entrées normales. Si un périphérique semble malveillant, il émet un avertissement recommandant l'utilisation de USBGuard pour le bloquer.

Zubeyr Almaho a proposé le pilote hid-omg-detect, qui observe de manière passive les entrées HID (Human Interface Device) provenant de périphériques USB ressemblant à des claviers. Soumis dans sa deuxième version, le correctif répond aux remarques précédentes concernant la gestion des états et les pratiques de journalisation de la version initiale. Les responsables du noyau décideront s'il sera intégré à la base de code du noyau Linux, comme l'indique la proposition sur la liste de diffusion, relayée par Phoronix. Le pilote évalue les périphériques à l'aide de trois mesures clés : l'entropie du timing des frappes, le délai entre le branchement et le début de la saisie, et l'empreinte des descripteurs USB. La frappe humaine légitime diffère nettement de l'injection automatisée de frappes par du matériel malveillant. Lorsqu'un seuil de score configurable est dépassé, le module enregistre un avertissement dans le noyau et suggère l'utilisation de l'outil espace utilisateur USBGuard pour le blocage, sans modifier ni retarder les événements de saisie. Le correctif cible des menaces telles que BadUSB, révélée en 2014, où des périphériques USB reprogramment leur micrologiciel pour imiter des claviers et exécuter des charges utiles, comme l'ouverture de terminaux ou le téléchargement de logiciels malveillants. Un autre exemple est le câble O.MG, qui dissimule un implant dans un câble USB d'apparence standard pour injecter des frappes, enregistrer des données, usurper des identifiants et permettre un contrôle WiFi à distance. Les partisans notent que ces attaques persistent et évoluent malgré une attention médiatique réduite.

Articles connexes

Sasha Levin, ingénieur chez NVIDIA, a proposé un nouveau mécanisme pour le noyau Linux qui permettrait aux administrateurs de désactiver rapidement les fonctions défaillantes sur des systèmes en cours d'exécution. Le correctif, baptisé « killswitch », vise à atténuer les risques d'élévation de privilèges sans attendre des correctifs complets. Il est actuellement en cours d'examen sur la liste de diffusion du noyau Linux.

Rapporté par l'IA

Lors de la RustWeek 2026, le responsable du noyau Linux, Greg Kroah-Hartman, a présenté un nouveau type Rust capable de prévenir la plupart des failles de sécurité. Cette approche se concentre sur le traitement des données non fiables provenant de l'espace utilisateur et du matériel, en s'appuyant sur les fonctionnalités de sécurité de Rust déjà intégrées au noyau.

Des chercheurs ont identifié une faille de haute sévérité dans le noyau Linux qui permet à des utilisateurs non autorisés d'obtenir des privilèges root. Le problème provient d'un seul caractère incorrect dans le code.

Rapporté par l'IA

Un point d'exclamation mal placé dans le noyau Linux a introduit un bogue de type use-after-free qui permet aux utilisateurs non privilégiés d'obtenir un accès root. La faille, répertoriée sous le nom CVE-2026-23111, réside dans le sous-système nf_tables utilisé pour le filtrage de paquets. Elle a été corrigée en février et intégrée aux principales distributions.

Ce site utilise des cookies

Nous utilisons des cookies pour l'analyse afin d'améliorer notre site. Lisez notre politique de confidentialité pour plus d'informations.
Refuser