{"id":24921,"date":"2022-03-09T12:19:15","date_gmt":"2022-03-09T14:19:15","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-abusent-des-appareils-mitel-pour-amplifier-les-attaques-ddos-par-4-milliards-de-fois\/"},"modified":"2022-03-09T12:19:21","modified_gmt":"2022-03-09T14:19:21","slug":"les-pirates-abusent-des-appareils-mitel-pour-amplifier-les-attaques-ddos-par-4-milliards-de-fois","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-abusent-des-appareils-mitel-pour-amplifier-les-attaques-ddos-par-4-milliards-de-fois\/","title":{"rendered":"Les pirates abusent des appareils Mitel pour amplifier les attaques DDoS par 4 milliards de fois"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Des auteurs de menaces ont \u00e9t\u00e9 observ\u00e9s abusant d&#8217;une m\u00e9thode de r\u00e9flexion\/amplification \u00e0 fort impact pour organiser des attaques par d\u00e9ni de service distribu\u00e9 (DDoS) soutenues pendant jusqu&#8217;\u00e0 14 heures avec un taux d&#8217;amplification record de 4\u00a0294\u00a0967\u00a0296 pour 1.<\/p>\n<p>Le vecteur d&#8217;attaque &#8211; surnomm\u00e9 <strong>TP240T\u00e9l\u00e9phoneMaison<\/strong> (<b>CVE-2022-26143<\/b>) \u2013 a \u00e9t\u00e9 arm\u00e9 pour lancer d&#8217;importantes attaques DDoS ciblant les FAI d&#8217;acc\u00e8s \u00e0 large bande, les institutions financi\u00e8res, les soci\u00e9t\u00e9s de logistique, les soci\u00e9t\u00e9s de jeux et d&#8217;autres organisations.<\/p>\n<p>\u00ab Environ 2 600 syst\u00e8mes de collaboration Mitel MiCollab et MiVoice Business Express agissant comme des passerelles PBX vers Internet ont \u00e9t\u00e9 d\u00e9ploy\u00e9s de mani\u00e8re incorrecte avec une installation de test de syst\u00e8me abusive expos\u00e9e \u00e0 l&#8217;Internet public \u00bb, a d\u00e9clar\u00e9 Chad Seaman, chercheur chez Akamai. <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security\/phone-home-ddos-attack-vector\" target=\"_blank\">mentionn\u00e9<\/a> dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.shadowserver.org\/news\/cve-2022-26143-tp240phonehome-reflection-amplification-ddos-attack-vector\/\" target=\"_blank\">d\u00e9couper<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cloudflare.com\/cve-2022-26143\/\" target=\"_blank\">consultatif<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Les-logiciels-malveillants-piratant-les-medias-sociaux-se-propagent-via.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Les attaquants exploitaient activement ces syst\u00e8mes pour lancer des attaques DDoS par r\u00e9flexion\/amplification de plus de 53 millions de paquets par seconde (PPS).&#8221;<\/p>\n<p>Attaques par r\u00e9flexion DDoS <a rel=\"nofollow noopener\" href=\"https:\/\/www.link11.com\/en\/blog\/threat-landscape\/ddos-reflection-amplification-vectors-chronology\/\" target=\"_blank\">impliquent g\u00e9n\u00e9ralement<\/a> usurper l&#8217;adresse IP d&#8217;une victime pour rediriger les r\u00e9ponses d&#8217;une cible telle qu&#8217;un serveur DNS, NTP ou CLDAP de mani\u00e8re \u00e0 ce que les r\u00e9ponses envoy\u00e9es \u00e0 l&#8217;exp\u00e9diteur usurp\u00e9 soient beaucoup plus volumineuses que les requ\u00eates, ce qui entra\u00eene une inaccessibilit\u00e9 totale du service.<\/p>\n<p>Le premier signe des attaques aurait \u00e9t\u00e9 d\u00e9tect\u00e9 le 18 f\u00e9vrier 2022 en utilisant les syst\u00e8mes de collaboration MiCollab et MiVoice Business Express de Mitel comme r\u00e9flecteurs DDoS, gr\u00e2ce \u00e0 l&#8217;exposition par inadvertance d&#8217;une installation de test non authentifi\u00e9e \u00e0 l&#8217;Internet public.<\/p>\n<p>&#8220;Ce vecteur d&#8217;attaque particulier diff\u00e8re de la plupart des m\u00e9thodologies d&#8217;attaque par r\u00e9flexion\/amplification UDP en ce que l&#8217;installation de test du syst\u00e8me expos\u00e9e peut \u00eatre exploit\u00e9e pour lancer une attaque DDoS soutenue d&#8217;une dur\u00e9e allant jusqu&#8217;\u00e0 14 heures au moyen d&#8217;un seul paquet d&#8217;initiation d&#8217;attaque usurp\u00e9, entra\u00eenant un rapport d&#8217;amplification de paquets record de 4 294 967 296:1.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, les attaques militarisent un pilote appel\u00e9 tp240dvr (&#8220;pilote TP-240&#8221;) qui est con\u00e7u pour \u00e9couter les commandes sur le port UDP 10074 et &#8220;n&#8217;est pas destin\u00e9 \u00e0 \u00eatre expos\u00e9 \u00e0 Internet&#8221;, a expliqu\u00e9 Akamai, ajoutant &#8220;c&#8217;est cette exposition \u00e0 l&#8217;internet qui permet finalement d&#8217;en abuser.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;L&#8217;examen du binaire tp240dvr r\u00e9v\u00e8le qu&#8217;en raison de sa conception, un attaquant peut th\u00e9oriquement amener le service \u00e0 \u00e9mettre 2\u00a0147\u00a0483\u00a0647 r\u00e9ponses \u00e0 une seule commande malveillante. Chaque r\u00e9ponse g\u00e9n\u00e8re deux paquets sur le c\u00e2ble, ce qui conduit \u00e0 environ 4\u00a0294\u00a0967\u00a0294 paquets d&#8217;attaque amplifi\u00e9s dirig\u00e9s vers la victime de l&#8217;attaque.&#8221;<\/p>\n<p>En r\u00e9ponse \u00e0 la d\u00e9couverte, Mitel mardi <a rel=\"nofollow noopener\" href=\"https:\/\/www.mitel.com\/en-ca\/support\/security-advisories\/mitel-product-security-advisory-22-0001\" target=\"_blank\">mises \u00e0 jour logicielles publi\u00e9es<\/a> qui d\u00e9sactive l&#8217;acc\u00e8s public \u00e0 la fonctionnalit\u00e9 de test, tout en d\u00e9crivant le probl\u00e8me comme une vuln\u00e9rabilit\u00e9 de contr\u00f4le d&#8217;acc\u00e8s qui pourrait \u00eatre exploit\u00e9e pour obtenir des informations sensibles.<\/p>\n<p>&#8220;L&#8217;impact collat\u00e9ral des attaques par r\u00e9flexion\/amplification TP-240 est potentiellement important pour les organisations disposant de syst\u00e8mes de collaboration Mitel MiCollab et MiVoice Business Express expos\u00e9s \u00e0 Internet qui sont utilis\u00e9s abusivement comme r\u00e9flecteurs\/amplificateurs DDoS&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>&#8220;Cela peut inclure une interruption partielle ou totale des communications vocales via ces syst\u00e8mes, ainsi qu&#8217;une interruption de service suppl\u00e9mentaire due \u00e0 la consommation de capacit\u00e9 de transit, \u00e0 l&#8217;\u00e9puisement de la table d&#8217;\u00e9tat des traductions d&#8217;adresses r\u00e9seau, aux pare-feu dynamiques, etc.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/hackers-abuse-mitel-devices-to-amplify.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des auteurs de menaces ont \u00e9t\u00e9 observ\u00e9s abusant d&#8217;une m\u00e9thode de r\u00e9flexion\/amplification \u00e0 fort impact pour organiser des attaques par d\u00e9ni de service distribu\u00e9 (DDoS) soutenues pendant jusqu&#8217;\u00e0 14 heures avec un taux d&#8217;amplification record de 4\u00a0294\u00a0967\u00a0296 pour 1. Le vecteur d&#8217;attaque &#8211; surnomm\u00e9 TP240T\u00e9l\u00e9phoneMaison (CVE-2022-26143) \u2013 a \u00e9t\u00e9 arm\u00e9 pour lancer d&#8217;importantes attaques DDoS [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":24922,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[22357,22359,8737,8074,4168,4158,4165,4161,2890,133,982,4157,4159,4171,4170,65,4167,428,4160,22358,4163,4162,164,4394,185,4172,4169,4166,4164],"class_list":["post-24921","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-abusent","tag-amplifier","tag-appareils","tag-attaques","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-ddos","tag-des","tag-fois","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-milliards","tag-mises-a-jour-de-la-cybersecurite","tag-mitel","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/24921","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=24921"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/24921\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/24922"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=24921"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=24921"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=24921"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}