{"id":174944,"date":"2022-05-30T10:59:44","date_gmt":"2022-05-30T12:59:44","guid":{"rendered":"https:\/\/teknomers.com\/fr\/enemybot-linux-botnet-exploite-desormais-les-vulnerabilites-du-serveur-web-dandroid-et-du-cms\/"},"modified":"2022-05-30T10:59:47","modified_gmt":"2022-05-30T12:59:47","slug":"enemybot-linux-botnet-exploite-desormais-les-vulnerabilites-du-serveur-web-dandroid-et-du-cms","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/enemybot-linux-botnet-exploite-desormais-les-vulnerabilites-du-serveur-web-dandroid-et-du-cms\/","title":{"rendered":"EnemyBot Linux Botnet exploite d\u00e9sormais les vuln\u00e9rabilit\u00e9s du serveur Web, d&#8217;Android et du CMS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un botnet naissant bas\u00e9 sur Linux nomm\u00e9 <b>Robot ennemi<\/b> a \u00e9tendu ses capacit\u00e9s pour inclure les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 r\u00e9cemment r\u00e9v\u00e9l\u00e9es dans son arsenal pour cibler les serveurs Web, les appareils Android et les syst\u00e8mes de gestion de contenu (CMS).<\/p>\n<p>&#8220;Le malware adopte rapidement des vuln\u00e9rabilit\u00e9s d&#8217;un jour dans le cadre de ses capacit\u00e9s d&#8217;exploitation&#8221;, AT&amp;T Alien Labs <a rel=\"nofollow noopener\" href=\"https:\/\/cybersecurity.att.com\/blogs\/labs-research\/rapidly-evolving-iot-malware-enemybot-now-targeting-content-management-system-servers\" target=\"_blank\">a dit<\/a> dans un article technique publi\u00e9 la semaine derni\u00e8re.  &#8220;Des services tels que VMware Workspace ONE, Adobe ColdFusion, WordPress, PHP Scriptcase et bien d&#8217;autres sont cibl\u00e9s, ainsi que les appareils IoT et Android.&#8221;<\/p>\n<p>Divulgu\u00e9 pour la premi\u00e8re fois par <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/detecting-the-enemybot-botnet-advisory\/\" target=\"_blank\">S\u00e9curonix<\/a> en mars et plus tard par Fortinet, Enemybot a \u00e9t\u00e9 li\u00e9 \u00e0 un acteur mena\u00e7ant suivi sous le nom de Keksec (alias Kek Security, Necro et FreakOut), avec les premi\u00e8res attaques ciblant les routeurs de Seowon Intech, D-Link et iRZ.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-jira\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/Nouvelle-variante-Chaos-Ransomware-Builder-quotYashmaquot-Decouvert-a-letat-sauvage.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Enemybot, qui est capable d&#8217;effectuer <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Denial-of-service_attack\" target=\"_blank\">Attaques DDoS<\/a>, tire ses origines de plusieurs autres botnets comme Mirai, Qbot, Zbot, Gafgyt et LolFMe.  Une analyse de la derni\u00e8re variante r\u00e9v\u00e8le qu&#8217;elle est compos\u00e9e de quatre composants diff\u00e9rents &#8211;<\/p>\n<ul>\n<li>Un module Python pour t\u00e9l\u00e9charger les d\u00e9pendances et compiler le malware pour diff\u00e9rentes architectures de syst\u00e8me d&#8217;exploitation<\/li>\n<li>La section principale du botnet<\/li>\n<li>Un segment d&#8217;obfuscation con\u00e7u pour encoder et d\u00e9coder les cha\u00eenes du logiciel malveillant, et<\/li>\n<li>Une fonctionnalit\u00e9 de commande et de contr\u00f4le pour recevoir des commandes d&#8217;attaque et r\u00e9cup\u00e9rer des charges utiles suppl\u00e9mentaires<\/li>\n<\/ul>\n<p>&#8220;Si un appareil Android est connect\u00e9 via USB ou un \u00e9mulateur Android ex\u00e9cut\u00e9 sur la machine, EnemyBot essaiera de l&#8217;infecter en ex\u00e9cutant [a] commande shell &#8220;, ont d\u00e9clar\u00e9 les chercheurs, pointant vers une nouvelle fonction&#8221; adb_infect &#8220;. ADB fait r\u00e9f\u00e9rence \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/developer.android.com\/studio\/command-line\/adb\" target=\"_blank\">Pont de d\u00e9bogage Android<\/a>un utilitaire de ligne de commande utilis\u00e9 pour communiquer avec un appareil Android.<\/p>\n<p>Une nouvelle fonction de scanner est \u00e9galement int\u00e9gr\u00e9e, con\u00e7ue pour rechercher des vuln\u00e9rabilit\u00e9s potentielles dans des adresses IP al\u00e9atoires associ\u00e9es \u00e0 des actifs publics, tout en tenant compte des nouveaux bogues quelques jours apr\u00e8s leur divulgation publique.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"375\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653915584_153_EnemyBot-Linux-Botnet-exploite-desormais-les-vulnerabilites-du-serveur-Web.jpg\" \/><\/div>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"290\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653915584_114_EnemyBot-Linux-Botnet-exploite-desormais-les-vulnerabilites-du-serveur-Web.jpg\" \/><\/div>\n<p>Outre les vuln\u00e9rabilit\u00e9s Log4Shell qui ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es en d\u00e9cembre 2021, cela inclut des failles r\u00e9cemment corrig\u00e9es dans les routeurs Razer Sila (pas de CVE), VMware Workspace ONE Access (CVE-2022-22954) et F5 BIG-IP (CVE-2022-1388) ainsi que des faiblesses dans les plugins WordPress comme Video Synchro PDF.<\/p>\n<p>D&#8217;autres lacunes de s\u00e9curit\u00e9 militaris\u00e9es sont ci-dessous &#8211;<\/p>\n<ul>\n<li><strong>CVE-2022-22947<\/strong> (Score CVSS\u00a0: 10,0) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;injection de code dans Spring Cloud Gateway<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-4039\" target=\"_blank\"><strong>CVE-2021-4039<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;injection de commande dans l&#8217;interface Web du Zyxel<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-25075\" target=\"_blank\"><strong>CVE-2022-25075<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;injection de commande dans le routeur sans fil TOTOLink A3000RU<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-36356\" target=\"_blank\"><strong>CVE-2021-36356<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance dans KRAMER VIAware<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-35064\" target=\"_blank\"><strong>CVE-2021-35064<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;\u00e9l\u00e9vation de privil\u00e8ges et d&#8217;ex\u00e9cution de commandes dans Kramer VIAWare<\/li>\n<li><strong>CVE-2020-7961<\/strong> (Score CVSS\u00a0: 9,8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance dans le portail Liferay<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>De plus, le code source du botnet a \u00e9t\u00e9 partag\u00e9 sur GitHub, ce qui le rend largement accessible aux autres acteurs de la menace.  &#8220;Je n&#8217;assume aucune responsabilit\u00e9 pour les dommages caus\u00e9s par ce programme&#8221;, le fichier README du projet <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/freakanonymous\/enemy\" target=\"_blank\">lit<\/a>.  &#8220;Ceci est publi\u00e9 sous licence Apache et est \u00e9galement consid\u00e9r\u00e9 comme de l&#8217;art.&#8221;<\/p>\n<p>&#8220;Enemybot de Keksec semble commencer tout juste \u00e0 se r\u00e9pandre, mais en raison des mises \u00e0 jour rapides des auteurs, ce botnet a le potentiel de devenir une menace majeure pour les appareils IoT et les serveurs Web&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Cela indique que le groupe Keksec dispose de ressources suffisantes et qu&#8217;il a d\u00e9velopp\u00e9 le malware pour tirer parti des vuln\u00e9rabilit\u00e9s avant qu&#8217;elles ne soient corrig\u00e9es, augmentant ainsi la vitesse et l&#8217;\u00e9chelle \u00e0 laquelle il peut se propager.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/enemybot-linux-botnet-now-exploits-web.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un botnet naissant bas\u00e9 sur Linux nomm\u00e9 Robot ennemi a \u00e9tendu ses capacit\u00e9s pour inclure les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 r\u00e9cemment r\u00e9v\u00e9l\u00e9es dans son arsenal pour cibler les serveurs Web, les appareils Android et les syst\u00e8mes de gestion de contenu (CMS). &#8220;Le malware adopte rapidement des vuln\u00e9rabilit\u00e9s d&#8217;un jour dans le cadre de ses capacit\u00e9s d&#8217;exploitation&#8221;, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":174945,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5464,71986,4168,4158,4165,4161,32891,4300,49566,7727,4157,4159,4171,4170,65,18088,4167,4160,4163,4162,4172,4169,32855,4166,4164,12365,2784],"class_list":["post-174944","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-botnet","tag-cms","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dandroid","tag-desormais","tag-enemybot","tag-exploite","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-linux","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-serveur","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/174944","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=174944"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/174944\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/174945"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=174944"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=174944"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=174944"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}