{"id":50120,"date":"2022-03-23T17:18:42","date_gmt":"2022-03-23T19:18:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plus-de-200-000-routeurs-microtik-dans-le-monde-sont-sous-le-controle-de-logiciels-malveillants-botnet\/"},"modified":"2022-03-23T17:19:19","modified_gmt":"2022-03-23T19:19:19","slug":"plus-de-200-000-routeurs-microtik-dans-le-monde-sont-sous-le-controle-de-logiciels-malveillants-botnet","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plus-de-200-000-routeurs-microtik-dans-le-monde-sont-sous-le-controle-de-logiciels-malveillants-botnet\/","title":{"rendered":"Plus de 200 000 routeurs MicroTik dans le monde sont sous le contr\u00f4le de logiciels malveillants Botnet"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\">\n<p><img decoding=\"async\" alt=\"Logiciels malveillants de botnet\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/Plus-de-200-000-routeurs-MicroTik-dans-le-monde-sont.png\" title=\"Logiciels malveillants de botnet\" \/><\/div>\n<p>Les routeurs vuln\u00e9rables de MikroTik ont \u200b\u200b\u200b\u200b\u00e9t\u00e9 utilis\u00e9s \u00e0 mauvais escient pour former ce que les chercheurs en cybers\u00e9curit\u00e9 ont appel\u00e9 l&#8217;une des plus grandes op\u00e9rations de cybercriminalit\u00e9 botnet-as-a-service de ces derni\u00e8res ann\u00e9es. <\/p>\n<p>Selon une nouvelle \u00e9tude publi\u00e9e par Avast, une campagne d&#8217;extraction de crypto-monnaie exploitant le nouveau botnet Glupteba perturb\u00e9 ainsi que le tristement c\u00e9l\u00e8bre malware TrickBot ont tous \u00e9t\u00e9 distribu\u00e9s \u00e0 l&#8217;aide du m\u00eame serveur de commande et de contr\u00f4le (C2).<\/p>\n<p>&#8220;Le serveur C2 sert de botnet en tant que service contr\u00f4lant pr\u00e8s de 230 000 routeurs MikroTik vuln\u00e9rables&#8221;, a d\u00e9clar\u00e9 Martin Hron, chercheur principal sur les logiciels malveillants chez Avast. <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/martinhron\/meris-and-trickbot-standing-on-the-shoulders-of-giants\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un article, le reliant potentiellement \u00e0 ce qu&#8217;on appelle maintenant le botnet M\u0113ris.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Alertes-CISA-sur-les-failles-activement-exploitees-dans-la-plate-forme.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Le botnet est connu pour exploiter une vuln\u00e9rabilit\u00e9 connue dans le composant Winbox des routeurs MikroTik (CVE-2018-14847), permettant aux attaquants d&#8217;obtenir un acc\u00e8s administratif \u00e0 distance non authentifi\u00e9 \u00e0 tout appareil affect\u00e9.  Certaines parties du botnet M\u0113ris \u00e9taient <a rel=\"nofollow noopener\" href=\"https:\/\/rt-solar.ru\/events\/news\/2343\/\" target=\"_blank\">englouti<\/a> en retard <a rel=\"nofollow noopener\" href=\"https:\/\/therecord.media\/russian-security-firm-sinkholes-part-of-the-dangerous-meris-ddos-botnet\/\" target=\"_blank\">Septembre 2021<\/a>.<\/p>\n<p>&#8220;La vuln\u00e9rabilit\u00e9 CVE-2018-14847, qui a \u00e9t\u00e9 rendue publique en 2018 et pour laquelle MikroTik a publi\u00e9 un correctif, a permis aux cybercriminels derri\u00e8re ce botnet d&#8217;asservir tous ces routeurs et de les louer vraisemblablement en tant que service&#8221;, a d\u00e9clar\u00e9 Hron. .<\/p>\n<p>Dans la cha\u00eene d&#8217;attaque observ\u00e9e par Avast en juillet 2021, les routeurs MikroTik vuln\u00e9rables ont \u00e9t\u00e9 cibl\u00e9s pour r\u00e9cup\u00e9rer la charge utile de la premi\u00e8re \u00e9tape d&#8217;un domaine nomm\u00e9 bestony[.]club, qui a ensuite \u00e9t\u00e9 utilis\u00e9 pour r\u00e9cup\u00e9rer des scripts suppl\u00e9mentaires \u00e0 partir d&#8217;un deuxi\u00e8me domaine &#8220;globalmoby[.]xyz.&#8221;<\/p>\n<p>Assez int\u00e9ressant, les deux domaines \u00e9taient li\u00e9s \u00e0 la m\u00eame adresse IP\u00a0: 116.202.93[.]14, conduisant \u00e0 la d\u00e9couverte de sept autres domaines activement utilis\u00e9s dans des attaques, dont l&#8217;un (tik.anyget[.]ru) a \u00e9t\u00e9 utilis\u00e9 pour fournir des \u00e9chantillons de logiciels malveillants Glupteba aux h\u00f4tes cibl\u00e9s.<\/p>\n<p>&#8220;Lorsque vous demandez l&#8217;URL https:\/\/tik.anyget[.]ru, j&#8217;ai \u00e9t\u00e9 redirig\u00e9 vers le domaine https:\/\/routers.rip\/site\/login (qui est \u00e0 nouveau masqu\u00e9 par le proxy Cloudflare)&#8221;, a d\u00e9clar\u00e9 Hron. &#8220;Il s&#8217;agit d&#8217;un panneau de contr\u00f4le pour l&#8217;orchestration des routeurs MikroTik asservis&#8221;, avec le page affichant un compteur en direct des appareils connect\u00e9s au botnet.<\/p>\n<p>Mais apr\u00e8s que les d\u00e9tails du botnet M\u0113ris soient entr\u00e9s dans le domaine public d\u00e9but septembre 2021, le serveur C2 aurait brusquement cess\u00e9 de servir des scripts avant de dispara\u00eetre compl\u00e8tement.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La divulgation co\u00efncide \u00e9galement avec un nouveau rapport de Microsoft, qui a r\u00e9v\u00e9l\u00e9 comment le logiciel malveillant TrickBot a transform\u00e9 en armes les routeurs MikroTik en tant que proxys pour les communications de commande et de contr\u00f4le avec les serveurs distants, ce qui soul\u00e8ve la possibilit\u00e9 que les op\u00e9rateurs aient utilis\u00e9 le m\u00eame botnet-as- un service.<\/p>\n<p>\u00c0 la lumi\u00e8re de ces attaques, il est recommand\u00e9 aux utilisateurs de mettre \u00e0 jour leurs routeurs avec les derniers correctifs de s\u00e9curit\u00e9, de configurer un mot de passe de routeur fort et de d\u00e9sactiver l&#8217;interface d&#8217;administration du routeur du c\u00f4t\u00e9 public.<\/p>\n<p>&#8220;Cela montre \u00e9galement, ce qui est assez \u00e9vident depuis un certain temps d\u00e9j\u00e0, que les appareils IoT sont fortement cibl\u00e9s non seulement pour y ex\u00e9cuter des logiciels malveillants, ce qui est difficile \u00e0 \u00e9crire et \u00e0 diffuser massivement compte tenu de toutes les diff\u00e9rentes architectures et versions de syst\u00e8me d&#8217;exploitation, mais pour simplement utiliser leurs capacit\u00e9s juridiques et int\u00e9gr\u00e9es pour les configurer en tant que mandataires \u00bb, a d\u00e9clar\u00e9 Hron.  &#8220;Cela est fait pour anonymiser les traces de l&#8217;attaquant ou pour servir d&#8217;outil d&#8217;amplification DDoS.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/over-200000-microtik-routers-worldwide.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les routeurs vuln\u00e9rables de MikroTik ont \u200b\u200b\u200b\u200b\u00e9t\u00e9 utilis\u00e9s \u00e0 mauvais escient pour former ce que les chercheurs en cybers\u00e9curit\u00e9 ont appel\u00e9 l&#8217;une des plus grandes op\u00e9rations de cybercriminalit\u00e9 botnet-as-a-service de ces derni\u00e8res ann\u00e9es. Selon une nouvelle \u00e9tude publi\u00e9e par Avast, une campagne d&#8217;extraction de crypto-monnaie exploitant le nouveau botnet Glupteba perturb\u00e9 ainsi que le tristement [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":50121,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5464,4168,3976,4158,4165,4161,429,4157,4159,4171,4170,4167,4589,4590,34610,4160,1056,4163,4162,29603,4172,4169,317,367,4166,4164],"class_list":["post-50120","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-botnet","tag-comment-pirater","tag-controle","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-microtik","tag-mises-a-jour-de-la-cybersecurite","tag-monde","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-routeurs","tag-securite-informatique","tag-securite-internet","tag-sont","tag-sous","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/50120","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=50120"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/50120\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/50121"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=50120"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=50120"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=50120"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}