{"id":1562950,"date":"2025-03-03T04:56:30","date_gmt":"2025-03-03T06:56:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-pic-de-vo1d-botnet-depasse-159-m-de-televiseurs-android-infectes-couvrant-226-pays\/"},"modified":"2025-03-03T04:56:35","modified_gmt":"2025-03-03T06:56:35","slug":"le-pic-de-vo1d-botnet-depasse-159-m-de-televiseurs-android-infectes-couvrant-226-pays","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-pic-de-vo1d-botnet-depasse-159-m-de-televiseurs-android-infectes-couvrant-226-pays\/","title":{"rendered":"Le pic de Vo1d Botnet d\u00e9passe 1,59 m de t\u00e9l\u00e9viseurs Android infect\u00e9s, couvrant 226 pays"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 mars 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 mobile \/ botnet<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Le-pic-de-Vo1d-Botnet-depasse-159-m-de-televiseurs.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Le Br\u00e9sil, l&#8217;Afrique du Sud, l&#8217;Indon\u00e9sie, l&#8217;Argentine et la Tha\u00eflande sont devenus la cible d&#8217;une campagne qui a infect\u00e9 des appareils TV Android avec un malware botnet doubl\u00e9 <strong>VO1D<\/strong>.<\/p>\n<p>Il a \u00e9t\u00e9 constat\u00e9 que la variante am\u00e9lior\u00e9e de VO1D comprend 800 000 adresses IP actives quotidiennes, le botnet faisant \u00e9voluer un pic de 1 590 299 le 19 janvier 2025, couvrant 226 pays. Au 25 f\u00e9vrier 2025, l&#8217;Inde a connu une augmentation notable du taux d&#8217;infection, passant de moins de 1% (3 901) \u00e0 18,17% (217 771). <\/p>\n<p>&#8220;VO1D a \u00e9volu\u00e9 pour am\u00e9liorer ses capacit\u00e9s de furtivit\u00e9, de r\u00e9silience et de anti-d\u00e9tection&#8221;, Qianxin XLAB <a rel=\"noopener nofollow\" href=\"https:\/\/blog.xlab.qianxin.com\/long-live-the-vo1d_botnet\/\" target=\"_blank\">dit<\/a>. &#8220;Le cryptage RSA s\u00e9curise la communication du r\u00e9seau, emp\u00eachant [command-and-control] prise de contr\u00f4le m\u00eame si [the Domain Generation Algorithm] Les domaines sont enregistr\u00e9s par des chercheurs. Chaque charge utile utilise un t\u00e9l\u00e9chargeur unique, avec un cryptage XXTE et des cl\u00e9s prot\u00e9g\u00e9es par RSA, ce qui rend l&#8217;analyse plus difficile. &#8220;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le malware a \u00e9t\u00e9 document\u00e9 pour la premi\u00e8re fois par Doctor Web en septembre 2024 comme affectant les bo\u00eetes de t\u00e9l\u00e9vision bas\u00e9es sur Android au moyen d&#8217;une porte d\u00e9rob\u00e9e capable de t\u00e9l\u00e9charger des ex\u00e9cutables suppl\u00e9mentaires en fonction des instructions \u00e9mises par le serveur de commande et de contr\u00f4le (C2).<\/p>\n<p>On ne sait pas exactement comment les compromis ont lieu, bien qu&#8217;il soit soup\u00e7onn\u00e9 d&#8217;impliquer une sorte d&#8217;attaque en cha\u00eene d&#8217;approvisionnement ou l&#8217;utilisation de versions non officielles du firmware avec un acc\u00e8s racine int\u00e9gr\u00e9.<\/p>\n<p>Google a d\u00e9clar\u00e9 \u00e0 The Hacker News \u00e0 l&#8217;\u00e9poque que les mod\u00e8les de t\u00e9l\u00e9vision &#8220;hors marque&#8221; infect\u00e9s n&#8217;\u00e9taient pas des appareils Android certifi\u00e9s de protection et qu&#8217;ils ont probablement utilis\u00e9 le code source du r\u00e9f\u00e9rentiel de code Open Source (AOSP).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740984988_156_Le-pic-de-Vo1d-Botnet-depasse-159-m-de-televiseurs.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740984988_156_Le-pic-de-Vo1d-Botnet-depasse-159-m-de-televiseurs.png\" alt=\"VO1D BOTNET\" border=\"0\" data-original-height=\"742\" data-original-width=\"1358\" title=\"VO1D BOTNET\"\/><\/a><\/div>\n<p>La derni\u00e8re it\u00e9ration de la campagne de logiciels malveillants montre qu&#8217;elle fonctionne \u00e0 grande \u00e9chelle dans le but de faciliter la cr\u00e9ation d&#8217;un r\u00e9seau de proxy et des activit\u00e9s comme la fraude de clic publicitaire.<\/p>\n<p>XLAB a th\u00e9oris\u00e9 que la fluctuation rapide de l&#8217;activit\u00e9 du botnet est probablement due \u00e0 la location de son infrastructure dans des r\u00e9gions sp\u00e9cifiques \u00e0 d&#8217;autres acteurs criminels dans le cadre de ce qu&#8217;il a dit est un cycle de &#8220;retour de location&#8221; o\u00f9 les bots sont lou\u00e9s pour une p\u00e9riode de temps d\u00e9finie pour permettre des op\u00e9rations ill\u00e9gales, apr\u00e8s quoi ils rejoignent le plus grand r\u00e9seau VO1D.<\/p>\n<p>Une analyse de la nouvelle version du malware ELF (S63) a r\u00e9v\u00e9l\u00e9 qu&#8217;elle est con\u00e7ue pour t\u00e9l\u00e9charger, d\u00e9crypter et ex\u00e9cuter une charge utile de deuxi\u00e8me \u00e9tape qui est responsable de l&#8217;\u00e9tablissement des communications avec un serveur C2.<\/p>\n<p>Le package compress\u00e9 d\u00e9crypt\u00e9 (TS01) contient quatre fichiers: install.sh, cv, vo1d et x.apk. Il commence par le script shell lan\u00e7ant le composant CV, qui, \u00e0 son tour, lance \u00e0 la fois VO1D et l&#8217;application Android apr\u00e8s l&#8217;installation.<\/p>\n<p>La fonction principale du module VO1D est de d\u00e9crypter et de charger une charge utile int\u00e9gr\u00e9e, une porte d\u00e9rob\u00e9e capable d&#8217;\u00e9tablir une communication avec un serveur C2 et de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter une biblioth\u00e8que native.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740984989_742_Le-pic-de-Vo1d-Botnet-depasse-159-m-de-televiseurs.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740984989_742_Le-pic-de-Vo1d-Botnet-depasse-159-m-de-televiseurs.png\" alt=\"VO1D BOTNET\" border=\"0\" data-original-height=\"512\" data-original-width=\"988\" title=\"VO1D BOTNET\"\/><\/a><\/div>\n<p>&#8220;Sa fonctionnalit\u00e9 principale reste inchang\u00e9e&#8221;, a d\u00e9clar\u00e9 Xlab. &#8220;Cependant, il a subi des mises \u00e0 jour importantes de ses m\u00e9canismes de communication de r\u00e9seau, introduisant notamment un redirecteur C2. Le redirecteur C2 sert \u00e0 fournir au bot la v\u00e9ritable adresse du serveur C2, en tirant parti d&#8217;un redirecteur cod\u00e9 en dur C2 et d&#8217;un grand pool de domaines g\u00e9n\u00e9r\u00e9s par une DGA pour construire une architecture de r\u00e9seau \u00e9tendue.&#8221;<\/p>\n<p>Pour sa part, l&#8217;application Android malveillante porte le nom du pack <a rel=\"noopener nofollow\" href=\"https:\/\/developers.google.com\/android\" target=\"_blank\">Services Google Play<\/a> (&#8220;com.google.android.gms&#8221;) pour voler sous le radar. Il \u00e9tablit une persistance sur l&#8217;h\u00f4te en \u00e9coutant l&#8217;\u00e9v\u00e9nement &#8220;boot_completed&#8221; afin qu&#8217;il s&#8217;ex\u00e9cute automatiquement apr\u00e8s chaque red\u00e9marrage.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Il est \u00e9galement con\u00e7u pour lancer deux autres composants qui ont une fonctionnalit\u00e9 similaire \u00e0 celle du module VO1D. La cha\u00eene d&#8217;attaque ouvre la voie au d\u00e9ploiement d&#8217;un logiciel malveillant Android modulaire nomm\u00e9 MZMess qui incorpore pour quatre plugins diff\u00e9rents &#8211;<\/p>\n<ul>\n<li>Popa (&#8220;com.app.mz.popan&#8221;) et Jaguar (&#8220;com.app.mz.jaguarn&#8221;) pour les services proxy<\/li>\n<li>Lxhwdg (&#8220;com.app.mz.lxhwdgn&#8221;), dont le but reste inconnu en raison de la sortie de son serveur C2 hors ligne<\/li>\n<li>Spirit (&#8220;com.app.mz.spiritn&#8221;) pour la promotion des annonces et l&#8217;inflation du trafic<\/li>\n<\/ul>\n<p>L&#8217;absence de chevauchements des infrastructures entre MZMess et VO1D a soulev\u00e9 la possibilit\u00e9 que la menace derri\u00e8re l&#8217;activit\u00e9 malveillante soit de louer le service \u00e0 d&#8217;autres groupes.<\/p>\n<p>&#8220;Actuellement, VO1D est utilis\u00e9 \u00e0 but lucratif, mais son contr\u00f4le total sur les appareils permet aux attaquants de pivoter des cyberattaques \u00e0 grande \u00e9chelle ou d&#8217;autres activit\u00e9s criminelles [such as distributed denial-of-service (DDoS) attacks]&#8221;A d\u00e9clar\u00e9 XLab.&#8221; Les pirates pourraient les exploiter pour diffuser du contenu non autoris\u00e9. &#8220;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/vo1d-botnets-peak-surpasses-159m.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 mars 2025\ue804Ravie LakshmananS\u00e9curit\u00e9 mobile \/ botnet Le Br\u00e9sil, l&#8217;Afrique du Sud, l&#8217;Indon\u00e9sie, l&#8217;Argentine et la Tha\u00eflande sont devenus la cible d&#8217;une campagne qui a infect\u00e9 des appareils TV Android avec un malware botnet doubl\u00e9 VO1D. Il a \u00e9t\u00e9 constat\u00e9 que la variante am\u00e9lior\u00e9e de VO1D comprend 800 000 adresses IP actives quotidiennes, le botnet [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1562951,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,8738,5464,4168,6336,79002,274264,4161,274263,6124,3285,8739,274267,4160,1480,27070,238617,246491,4172,7849,79016,4166,252821,4164],"class_list":["post-1562950","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-android","tag-botnet","tag-comment-pirater","tag-couvrant","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-depasse","tag-infectes","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-pays","tag-pic","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-televiseurs","tag-the-hacker-news","tag-violation-de-donnees","tag-vo1d","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1562950","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1562950"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1562950\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1562951"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1562950"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1562950"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1562950"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}