Les domaines zombies exposent Snap Store à des attaques de chaîne d'approvisionnement

Une vulnérabilité critique dans le Snap Store de Canonical permet aux attaquants de détourner des applications Linux abandonnées en achetant des domaines expirés. Cette méthode permet d'envoyer automatiquement des mises à jour malveillantes vers les systèmes des utilisateurs. Le problème a été mis en lumière dans une analyse de l'ancien ingénieur Canonical Alan Pope.

Dans le monde de la gestion de paquets Linux open source, une faille subtile mais dangereuse est apparue dans le Snap Store, la plateforme de Canonical pour distribuer les applications Ubuntu. Les attaquants exploitent des domaines expirés liés à des projets abandonnés, les utilisant pour prendre le contrôle des comptes d'éditeurs sans compromettre directement les serveurs de la boutique. Cette menace de « domaines zombies » transforme le système basé sur la confiance en un vecteur de distribution de malwares, comme détaillé dans une récente enquête d'Alan Pope, ancien responsable ingénierie et évangéliste développeur chez Canonical. Un rapport antérieur avait incorrectement attribué le travail à Daniele Procida, désormais directeur ingénierie chez Canonical, mais l'analyse et le billet de blog original appartiennent à Pope. Publié le 27 janvier 2026, les conclusions révèlent comment les métadonnées du format d'empaquetage Snap, en particulier l'e-mail de contact public dans le fichier snap.yaml, deviennent un point faible. Lorsque les développeurs abandonnent des projets, leurs domaines expirent, créant des opportunités pour des acteurs malveillants de les enregistrer à bas prix — souvent pour moins de 10 dollars — et de configurer des gestionnaires d'e-mails pour intercepter les jetons de réinitialisation de mot de passe du Snap Store. Avec l'accès au compte sécurisé, les attaquants peuvent uploader des mises à jour malveillantes qui s'installent silencieusement via les mises à jour automatiques en arrière-plan de la plateforme, potentiellement accordant des privilèges root ou permettant des activités comme le minage de cryptomonnaies et le vol de données. Cette approche détourne des applications authentiques plutôt que de les imiter par typo-squatting, amplifiant le risque dans les environnements d'entreprise dépendant des Snaps pour les serveurs et bureaux. Le travail de Pope souligne le faible seuil d'entrée pour de telles attaques, avec des outils simples disponibles pour scanner la boutique à la recherche de domaines vulnérables. La vulnérabilité persiste en raison de processus de vérification statiques, où les badges « éditeur vérifié » restent même après un changement de propriété de domaine, érodant la confiance des utilisateurs. Des problèmes similaires affectent des dépôts comme NPM et PyPI, mais le lien direct de Snap entre e-mails publics et récupération de compte le rend particulièrement sensible. La commande snap info aide davantage les attaquants en affichant ouvertement les détails de contact, privilégiant la transparence à la sécurité. Pour contrer cela, les experts prônent une vérification continue des éditeurs et le masquage des adresses e-mail, bien que de telles réformes exigent des remaniements majeurs de la plateforme. Jusque-là, les utilisateurs doivent vérifier manuellement les sources logicielles, sapant la commodité des mises à jour automatiques. Ce cas illustre des défis plus larges dans la sécurisation des chaînes d'approvisionnement logicielles, où les identités numériques dépendent de facteurs triviaux comme les renouvellements de domaines.

Articles connexes

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Image générée par IA

La faille Linux « CopyFail » menace l'accès root en pleine panne d'Ubuntu

Rapporté par l'IA Image générée par IA

Une vulnérabilité critique de Linux, baptisée CopyFail et répertoriée sous le code CVE-2026-31431, permet aux attaquants d'obtenir un accès root sur les systèmes utilisant des noyaux datant de 2017. La publication du code d'exploitation a accru les risques pour les centres de données et les appareils personnels. L'infrastructure d'Ubuntu est hors ligne depuis plus d'une journée en raison d'une attaque DDoS, ce qui entrave la communication sur la sécurité.

Des escrocs ont profité d'une mauvaise gestion des archives dans de prestigieuses universités pour détourner des centaines de sous-domaines, diffusant ainsi de la pornographie explicite et des escroqueries malveillantes. Le chercheur Alex Shakhov a identifié au moins 34 institutions touchées, dont l'université de Californie à Berkeley (UC Berkeley), l'université Columbia et l'université Washington à Saint-Louis. Les vulnérabilités proviennent d'enregistrements DNS CNAME non supprimés pour des sous-domaines mis hors service.

Rapporté par l'IA

Quatre jours après que la divulgation de l'exploit CopyFail (CVE-2026-31431) a perturbé les services Ubuntu, le gouvernement américain a mis en garde contre ses risques critiques pour les systèmes Linux, exhortant à une correction immédiate face à la diffusion publique du code d'exploitation.

Les chercheurs de Qualys ont identifié une faille logique dans le noyau Linux qui permet aux utilisateurs locaux non privilégiés de divulguer des fichiers sensibles et d'exécuter des commandes arbitraires en tant qu'utilisateur root.

Rapporté par l'IA

Daemon Tools, une application populaire de montage d'images disque, a été compromise dans une attaque par chaîne d'approvisionnement débutant le 8 avril, diffusant des logiciels malveillants via des mises à jour officielles. La société de sécurité Kaspersky a signalé des infections sur des milliers de machines dans plus de 100 pays. Il est vivement conseillé aux utilisateurs d'analyser leurs systèmes immédiatement.

Ce site utilise des cookies

Nous utilisons des cookies pour l'analyse afin d'améliorer notre site. Lisez notre politique de confidentialité pour plus d'informations.
Refuser