Pour gérer vos consentements :

Marble Framework : le double jeu perfide des hackers de la CIA

Après la publication d’une liste de plusieurs techniques de piratage de la CIA (Year Zero et Dark Matter), Wikileaks vient de livrer sa 3ème série de révélations. Le site propose pas moins de 675 fichiers de code où se trouve un outil baptisé Marble Framework.

Ce service sert à masquer les activités de hacking de la CIA ou à faire diversion en impliquant d’autres pays. Le code source de Marble est relativement petit, à peine 0,5 Mo. L’objectif est d’éviter que les logiciels d’enquête (forensique) ou les éditeurs d’antivirus parviennent à tracer et remonter jusqu’à l’agence américaine. La technique utilisée est celle de « l’obscurcissement » ou offuscation, c’est-à-dire « en cachant à une inspection visuelle des fragments de texte d’un malware de la CIA », souligne Wikileaks. Cela ressemble aux documents confidentiels rendus publics mais caviardés, des parties de texte étant obscurcis.

Plusieurs langues étrangères pour orienter les pistes

L’analyse du code montre que Marble Framework peut aussi rajouter du texte en langue étrangère pour orienter les enquêteurs sur une mauvaise piste. Les langues utilisées sont l’arabe, le chinois, le russe, le coréen ou le farsi. Une nouvelle preuve de la difficulté à attribuer certains piratages à un pays ou à un groupe en particulier. Les Américains ont souvent mis en exergue les intrusions chinoises ou russes ces dernières années. Un outil comme Marble Framework montre qu’on peut avoir des doutes.

Cet outil a déjà été évoqué dans le cadre de Vault 7, la première communication de Wikileaks sur les techniques de hacking de la CIA. Marble Framework serait issu d’un groupe en charge de l’anti-forensique au sein de l’agence. Marble pourrait être un des éléments d’un groupe de malwares regroupé sous le nom « Core Library ». Marble Framework était encore actif en 2016. Les documents montrent qu’en 2015, il s’agissait de la version 1.0.

A lire aussi :

MacBook : comment vérifier que le firmware n’a pas été modifié par la CIA

Wikileaks : les outils de hacking de la CIA seront « désarmés » avant publication

Photo credit: sk8geek via Visual hunt /  CC BY-SA

Recent Posts

IA générative : les lignes directrices de l’ANSSI

Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…

26 minutes ago

De la marque blanche à l’« exemption souveraine », Broadcom fait des concessions aux fournisseurs cloud

À la grogne des partenaires VMware, Broadcom répond par diverses concessions.

4 heures ago

iPadOS finalement soumis au DMA

iPadOS a une position suffisamment influente pour être soumis au DMA, estime la Commission européenne.

6 heures ago

ChatGPT : le Financial Times signe avec OpenAI

FT Group, éditeur du Financal Times, a signé un accord avec OpenAI afin d'utiliser ses…

2 jours ago

Les hyperscalers renforcent leurs recherches et datacenters pour l’IA

Au premier trimestre, Microsoft, Meta/Facebook et Alphabet/Google ont déjà investi plus de 32 milliards $…

2 jours ago

Cybersécurité : Darktrace dans l’escarcelle de Thoma Bravo

La société britannique de cybersécurité Darktrace a accepté une offre de rachat de 5,32 milliards…

3 jours ago