Retour à l'accueil

Zapret 2 GUI : Analyse des spywares et des menaces pour la vie privée

Analyse technique détaillée de Zapret 2 GUI a révélé un malware caché : désactivation de Windows Defender, installation d'un Root CA pour des attaques MitM, exfiltration de données. Apprenez à vous protéger.

Zapret 2 GUI : Spyware et menace pour la vie privée déguisé en DPI bypass
Advertisement 728x90

Zapret 2 GUI : Menace pour la vie privée et cyberespionnage sous couvert de contournement DPI

Face au durcissement de la censure sur internet et à la limitation de services populaires comme YouTube et Discord en Russie, la demande d'outils de contournement de l'inspection approfondie des paquets (DPI) a explosé. Le projet original zapret de @bol-van offre une solution efficace en ligne de commande, mais sa complexité pour l'utilisateur moyen a conduit à l'émergence de nombreuses interfaces graphiques (GUI). Malheureusement, la promesse de facilité d'utilisation peut souvent masquer de graves menaces de sécurité. Dans cet article, nous menons une analyse détaillée du fork « Zapret 2 GUI » (par l'auteur censorliber), qui, malgré sa popularité sur GitHub, a été identifié comme un outil d'espionnage à part entière capable de compromettre les systèmes des utilisateurs.

Contexte et signaux alarmants

La prolifération des systèmes DPI ces dernières années a stimulé le développement de solutions pour contourner les blocages. zapret s'est imposé comme un outil fiable, bien que techniquement complexe. Cela a ouvert une niche pour les projets proposant des interfaces graphiques conviviales. Cependant, ce sont précisément ces versions « simplifiées » qui deviennent souvent des vecteurs d'attaques. L'enquête sur « Zapret 2 GUI » a été lancée après la détection d'activités suspectes sur un ordinateur, menant à une rétro-ingénierie approfondie du code source sur GitHub et à une analyse dynamique des versions binaires distribuées. Les résultats de l'analyse indiquent la présence de fonctionnalités caractéristiques des chevaux de Troie téléchargeurs et des logiciels espions. Les tentatives du chercheur de soulever ce problème dans le dépôt du projet ont été accueillies par une réaction agressive et des allégations de « secrets dans la partie privée du code », ce qui n'a fait que renforcer la nécessité de divulguer publiquement les menaces identifiées.

Actions destructrices et compromission du système

L'analyse du code source de « Zapret 2 GUI » a révélé plusieurs fonctions sans rapport avec l'objectif déclaré de contournement DPI et posant une menace directe à la sécurité du système de l'utilisateur.

Google AdInline article slot

Désactivation de la protection système

Le fichier altmenu/defender_manager.py contient des fonctionnalités qui désactivent délibérément Windows Defender en modifiant le registre système. Bien que les développeurs puissent justifier cela comme une « commodité » pour éviter les interférences avec l'antivirus, la désactivation complète de la protection intégrée rend le système extrêmement vulnérable. Cela ouvre la porte à toute activité malveillante ultérieure, permettant aux attaquants d'exploiter des vulnérabilités ou d'installer d'autres logiciels malveillants sans entrave.

Installation secrète d'une autorité de certification racine (Root CA)

L'un des aspects les plus critiques est la fonctionnalité implémentée dans le fichier startup/certificate_installer.py. Le programme installe secrètement un certificat tiers dans le magasin des « Autorités de certification racines de confiance » du système d'exploitation. L'installation d'un certificat racine est totalement inutile pour le contournement DPI. Sa présence n'est requise que pour le déchiffrement du trafic HTTPS. En installant sa propre autorité de certification racine, un attaquant obtient la capacité d'effectuer des attaques de type « Man-in-the-Middle » (MitM). Cela leur permet d'intercepter et de déchiffrer tout le trafic utilisateur protégé, y compris les communications, les données d'authentification (sessions de cookies, mots de passe) et d'autres informations confidentielles transmises via HTTPS. Ainsi, le trafic utilisateur cesse d'être privé et devient accessible pour la surveillance et la collecte de données.

Espionnage et exfiltration de données

Au-delà de la compromission de la protection et du trafic, « Zapret 2 GUI » s'engage activement dans la collecte et l'exfiltration de données utilisateur. Les scripts tgram/tg_log_delta.py et tg_log_full.py sont configurés pour la collecte régulière d'informations système. Toutes les 30 minutes, ils collectent le nom de l'ordinateur, la version du système d'exploitation et l'identifiant unique du système (UUID). Ces données sont ensuite envoyées au chat Telegram privé de l'administrateur du projet à l'aide de jetons de bot chiffrés. Ce processus est un signe clair d'activité de logiciel espion, car les informations collectées peuvent être utilisées pour identifier les utilisateurs, suivre leur activité et lancer d'autres attaques ciblées.

Google AdInline article slot

Discrépances entre le code source et les versions binaires

De sérieuses préoccupations découlent de l'écart entre le code disponible dans le dépôt public GitHub et les fichiers exécutables compilés (EXE) distribués via le canal Telegram du projet. Les développeurs eux-mêmes admettent que le code sur GitHub a « deux mois de retard par rapport au code réel ». C'est une tactique classique pour dissimuler des fonctionnalités malveillantes (charge utile), où un code « propre » est affiché publiquement, tandis que les binaires distribués contiennent des capacités supplémentaires et cachées.

Des rapports de sandboxes réputées comme ANY.RUN et Tria.ge confirment la nature malveillante des versions. Le verdict « Malveillant (Chargeur / Logiciel espion) » indique sans équivoque la présence de logiciels malveillants. Des tentatives d'injection de code en mémoire ont été observées, ce qui est un comportement caractéristique des logiciels malveillants sophistiqués visant à échapper à la détection et à établir une persistance dans le système.

Violations éthiques et de licence

Le projet « Zapret 2 GUI » se positionne comme un fork mais viole grossièrement les termes de la licence MIT. L'auteur du fork a supprimé le nom du développeur principal original (@bol-van) et l'a remplacé par son propre pseudonyme. Il s'agit d'une violation directe des exigences de la licence, qui stipulent la préservation des avis de droit d'auteur et des permissions. De plus, un système d'« abonnements premium » payants a été construit sur le noyau winws.exe, qui est gratuit et open source. Vendre des services payants pour un logiciel qui se livre simultanément à l'espionnage et compromet les données des utilisateurs est le comble du cynisme et de la fraude.

Google AdInline article slot

Réaction des développeurs et conséquences

Lorsque des tentatives ont été faites pour discuter des problèmes identifiés sur GitHub et dans le canal Telegram, les développeurs de « Zapret 2 GUI » n'ont pas fourni de réponse techniquement solide concernant l'installation de l'autorité de certification racine ou d'autres fonctions suspectes. Au lieu de cela, ils ont eu recours à des tactiques de manipulation mentale (gaslighting), accusant le chercheur d'utiliser du « texte généré par l'IA » et invoquant la « commodité pour les femmes au foyer ». Plus révélateur encore, ils ont affirmé avoir des « secrets » dans un dépôt privé. Pour un projet Open Source se déclarant digne de confiance, la présence de sections de code cachées, surtout compte tenu des fonctionnalités malveillantes identifiées, est inacceptable et témoigne sans équivoque de la mauvaise foi.

Suite à l'analyse publique, l'équipe Confiance et Sécurité de GitHub a lancé sa propre enquête. Fait intéressant, après le début de la discussion, les développeurs ont réécrit 90 % du code en une semaine, supprimant précisément les modules mis en évidence par l'analyse. Cela confirme indirectement la validité de toutes les accusations portées et démontre une tentative de dissimuler les traces d'activité malveillante.

Points clés à retenir

  • « Zapret 2 GUI » n'est pas un outil sûr de contournement DPI ; c'est un logiciel espion et un cheval de Troie téléchargeur.
  • Le programme désactive Windows Defender et installe secrètement une autorité de certification racine tierce, permettant l'interception du trafic HTTPS.
  • Il collecte et exfiltre les données système (nom du PC, OS, UUID) vers le chat Telegram de l'administrateur.
  • Les versions binaires distribuées contiennent des fonctionnalités malveillantes absentes du dépôt public.
  • Le projet viole la licence MIT et monétise les logiciels malveillants via des « abonnements premium ».

Mesures d'atténuation

Si vous avez installé et exécuté « Zapret 2 GUI », il est fortement recommandé de prendre les mesures suivantes pour protéger votre système et vos données :

  • Désinstallez le programme : Supprimez complètement « Zapret 2 GUI » et tous les composants associés de votre système.
  • Vérifiez les certificats : Ouvrez certmgr.msc (via Win + R) et vérifiez minutieusement la section « Autorités de certification racines de confiance » pour tout certificat suspect ou inconnu. Supprimez-les.
  • Restaurez le fichier Hosts : Vérifiez votre fichier C:\Windows\System32\drivers\etc\hosts pour détecter toute modification non autorisée. Assurez-vous qu'il ne contient pas d'adresses IP inutiles et qu'il n'a pas de permissions d'écriture étendues pour tous les utilisateurs (Everyone:F). Si nécessaire, restaurez son contenu par défaut.
  • Changez les mots de passe : Changez immédiatement les mots de passe de tous les services en ligne critiques, en particulier ceux que vous avez utilisés après l'installation de « Zapret 2 GUI » (e-mail, applications bancaires, réseaux sociaux).
  • Analyse antivirus complète : Effectuez une analyse complète du système avec un logiciel antivirus fiable.

Les logiciels gratuits dotés d'une interface soignée recèlent souvent des risques cachés. Évaluez toujours de manière critique les programmes qui nécessitent des privilèges élevés et ne faites confiance qu'aux sources vérifiées. Protégez votre identité numérique et vos données.

— Editorial Team

Advertisement 728x90

Lire ensuite