HTML smuggling : détection et réponse à incident
Détectez le HTML smuggling en corrélant Blob JavaScript, création locale de fichiers, téléchargements, exécution endpoint et threat intelligence.

Les passerelles savent analyser les fichiers qu’elles voient. Le HTML smuggling change le modèle : le navigateur reçoit du HTML ou du JavaScript qui reconstruit la charge localement, souvent grâce aux objets Blob, Data URLs et API de téléchargement.
L’archive ou l’exécutable final ne traverse parfois jamais le réseau sous une forme reconnaissable. Il faut relier comportement de page, création de fichier et exécution endpoint.
Fonctionnement du HTML smuggling
MITRE ATT&CK référence HTML Smuggling sous T1027.006. Une campagne :
- livre une pièce jointe HTML ou un lien ;
- embarque ou récupère des fragments encodés ;
- les décode dans le navigateur ;
- crée un Blob ou une object URL ;
- déclenche un téléchargement ;
- pousse l’utilisateur à ouvrir le fichier.
La technique ne constitue que la livraison. L’exécution, la persistance et le C2 offrent encore des occasions de détection.
Signaux e-mail et réseau
Inspectez les pièces HTML pour blocs encodés volumineux, API Blob, object URLs, attributs download et JavaScript obfusqué. Les signatures aident, mais les attaquants changent variables et encodage.
Pour une livraison par lien, enrichissez URL d’entrée, redirections, âge, certificat et hébergement. Utilisez le scanner d’URL en environnement isolé et préservez chaque saut.
Une anomalie importante est l’apparition d’un fichier volumineux sans téléchargement réseau correspondant : elle suggère un assemblage local.
Corrélation endpoint
Collectez création de fichier par navigateur ou client e-mail, Mark-of-the-Web, extraction d’archive, lignée des processus et connexions. Les séquences fortes incluent :
- navigateur écrit une archive dans Téléchargements ;
- utilitaire extrait script, raccourci ou image disque ;
- utilisateur lance le contenu ;
- interpréteur ou binaire système démarre ;
- le nouveau processus contacte un domaine rare.
Corrélez sur une fenêtre courte avec utilisateur, appareil, URL et hash. Vérifiez l’artefact via la réputation de fichier et les destinations via l’intelligence domaine/IP.
Contrôles préventifs
Bloquez ou mettez en quarantaine les pièces HTML actives si leur usage métier est faible. Ouvrez le contenu risqué dans un navigateur isolé. Restreignez interpréteurs et processus enfants suspects par politique endpoint.
L’application control peut arrêter les binaires non signés dans les répertoires utilisateur. Limitez aussi les sorties réseau des interpréteurs et déployez une authentification résistante au phishing.
Réponse à incident
Lorsqu’une alerte se déclenche :
- isolez l’endpoint si le fichier a été exécuté ;
- conservez HTML original, charge décodée et historique ;
- hashez chaque étape et documentez la lignée ;
- collectez processus, persistance et réseau ;
- bloquez domaines, URL, IP et hashes confirmés ;
- recherchez pièces et artefacts identiques dans le parc.
Ne vous contentez pas de supprimer le fichier. Déterminez s’il a créé des enfants, une persistance ou volé des identifiants.
Faux positifs
Des applications légitimes utilisent Blob pour exporter rapports et documents côté client. Liez la détection à la réputation de l’origine, au type, à la taille, à l’action et à l’exécution suivante. Un portail finance approuvé exportant un PDF diffère d’un domaine récent assemblant une archive chiffrée.
Maintenez les exceptions par application et artefact attendus, avec propriétaire et expiration.
Métriques
Suivez pièces HTML bloquées, fichiers assemblés localement, détections avant exécution, incidents confirmés, délai d’isolement et destinataires associés. Identifiez la couche qui détecte en premier pour repérer les lacunes e-mail, navigateur ou endpoint.
Conclusion
Le HTML smuggling exploite l’écart entre analyse réseau et exécution navigateur. Fermez-le par corrélation page, fichier, processus et destination. Associez les preuves endpoint à la réputation des hashes à grande échelle afin que l’assemblage local ne masque ni la charge ni sa campagne.
Questions fréquentes
- Qu'est-ce que le HTML smuggling ?
- Le HTML smuggling utilise JavaScript, les objets Blob, Data URLs ou les fonctions de téléchargement pour assembler un fichier sur l'endpoint plutôt que transférer directement la charge finale.
- Pourquoi une passerelle e-mail peut-elle le manquer ?
- Le HTML livré semble parfois bénin et l'archive ou l'exécutable final est reconstruit après son arrivée dans le navigateur. La passerelle ne voit jamais le fichier complet.
- Quel est le meilleur signal de détection ?
- La corrélation : événement HTML ou navigateur, création locale, extraction, exécution suspecte, persistance ou connexion vers une infrastructure mal réputée.
Related articles
Journaux d’audit Kubernetes : guide de détectionTransformez les journaux d’audit Kubernetes en détections pour privilèges, secrets, persistance, exec et compromission du control plane.
Fatigue MFA : stopper les attaques push bombingDétectez et prévenez la fatigue MFA avec number matching, limites, signaux de risque, authentification résistante et playbook identité.
Domain shadowing : détecter un DNS compromisDétectez le domain shadowing en surveillant changements DNS, certificats, sous-domaines, sécurité des comptes et relations d’infrastructure.
Protégez votre infrastructure
Confrontez n’importe quelle IP ou n’importe quel domaine à notre base de renseignement et à ses enregistrements indexés.
Essayer le vérificateur d’IP et de domaines