Piratage de WinMacSofts : Vous l’avez sans doute remarqué, mais WinMacSofts a été victime de piratage en fin de soirée dimanche 27 novembre. Hervé et moi-même n’avions rien vu jusqu’à ce que la société Bitdefender et plus particulièrement Samya Ihammouine, community manager des Éditions Profil, me prévienne de l’incident.

Comme je le disais, Samya m’a informé que winmacsofts avait un problème et en voulant le vérifier je constate que le blog est signalé comme site malveillant par Google sous prétexte que nous hébergions ou nous aidions la diffusion d’un malware. Il est évident que ce n’était absolument pas le cas et comme nous n’avions pas touché à la structure du blog depuis plusieurs jours, cela ne venait donc pas d’une modification de notre part. Nous étions bien victime d’un piratage.
Avec à l’aide apportée par Bitdefender et plus particulièrement Jean-Baptiste, expert en sécurité, nous sommes parti à la recherche de ce malware ou en tout cas du script considéré comme tel. En regardant de près, on constate vite que certains fichiers ont été modifiés le 27/11/11 à 21h02. Hors ni Hervé ni moi ne nous sommes connecté sur le FTP à cette heure-ci et encore moins modifié quoi que ce soit. L’étau se resserre, nous pensons avoir ciblé le problème, en éditant les fichiers Php, on constate qu’il contient une portion de code javascript crypté. Grâce à un habile tour de passe-passe dont lui seul à le secret, Jean Baptiste décrypte le code et confirme notre thèse, ce code est malveillant. Ce dernier installe à l’insu de nos visiteurs (ou en tout cas tente), un malware. Pas de panique, il était réservé à un nombre restreint d’internaute puisque celui-ci s’adressait à des personnes avec un profil particulier.
Après nettoyage du fichier index.php, on constate que recaptcha.php a lui aussi été ouvert à la même heure. Après une brève analyse, nous ne constatons pas de modification. Néanmoins, il ne nous en a pas fallu plus pour nous mettre la puce à l’oreille. En me rendant sur le site du plugin wordpress associée à ce fichier, je constate qu’une mise à jour a eu lieu le 28/11 très tôt dans la matinée. Drôle de coïncidence non ? nous en déduisons donc que cette extension ouvre donc une faille importante puisqu’elle permet l’accès en lecture et en écriture sur notre compte FTP. Le pirate, ou plutôt le robot, vous comprendrez pourquoi après, qui nous a piraté a multiplié les copies de son script malveillant dans chacun des fichiers se nommant index, qu’il s’agisse de index.php, index.html, ou index.htm et dans chacun des répertoires comportant un fichier index, le robot a pris le soin de mettre une copie de recaptcha.php. Le script malicieux a été ajouté entre 2 balises <body> et placé au tout début du fichier qu’il s’agisse de php ou de html. L’ajout d’une copie systématique de recaptcha.php ainsi que le script placé un peu n’importe comment, prouve que tout a été automatisé et que nous avons subit un piratage suite à une faille fraichement découvert, comblée dans la foulée que l’on appelle généralement, Faille 0-day.
Nous remercions très sincèrement Samya, Community Manager des Éditions Profil, pour nous en averti et pour m’avoir mis en relation avec notre sauveur, Jean-Baptiste, expert en sécurité et plus exactement Responsable SAV chez Bitdefender! Nous le remercions chaleureusement lui aussi, pour avoir pris la peine de nous venir en aide au pied levé. Chose qui n’a pas du être facile car je suppose qu’il n’avait pas que ça à faire dans sa journée de travail !
Je profite de cet article pour rappeler que Bitdefender est partenaire de winmacsofts depuis pratiquement le début de l’aventure WinMacSofts, jusqu’à maintenant il a toujours été un partenaire de confiance et de qualité. Grâce à mon statut de partenaire, j’ai pu entré en contact avec plusieurs employés des Édition Profil, Samya, Jean-Baptiste, Bastien, Amélia et quelques autres et très sincèrement c’est toujours un réel plaisir de converser avec eux. Ils sont disponibles, serviables et sympas, même quand on passe plus d’une heure avec eux au téléphone alors qu’une réunion attend pour commencer. (désolé Bastien
)
Bonjour,
Merci pour ces éléments, il y a quelques temps j’ai eu exactement le même problème. J’ai fait un petit tutoriel sur les points à vérifier de temps en temps sur votre blog : http://quick-tutoriel.com/332-comment-verifier-rapidement-l%e2%80%99integrite-de-votre-blog-wordpress
En complément de ton post.
A bientôt.