{"id":633152,"date":"2023-03-02T11:52:40","date_gmt":"2023-03-02T13:52:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-nouvelle-campagne-de-cryptojacking-exploite-des-serveurs-de-base-de-donnees-redis-mal-configures\/"},"modified":"2023-03-02T11:52:41","modified_gmt":"2023-03-02T13:52:41","slug":"une-nouvelle-campagne-de-cryptojacking-exploite-des-serveurs-de-base-de-donnees-redis-mal-configures","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-nouvelle-campagne-de-cryptojacking-exploite-des-serveurs-de-base-de-donnees-redis-mal-configures\/","title":{"rendered":"Une nouvelle campagne de cryptojacking exploite des serveurs de base de donn\u00e9es Redis mal configur\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des donn\u00e9es \/ Cryptojacking<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les serveurs de base de donn\u00e9es Redis mal configur\u00e9s sont la cible d&#8217;une nouvelle campagne de cryptojacking qui exploite un service de transfert de fichiers en ligne de commande l\u00e9gitime et open source pour mettre en \u0153uvre son attaque.<\/p>\n<p>&#8220;Le fondement de cette campagne \u00e9tait l&#8217;utilisation du transfert[.]sh,&#8221; Cado Security <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/redis-miner-leverages-command-line-file-hosting-service\/\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.  &#8220;Il est possible qu&#8217;il s&#8217;agisse d&#8217;une tentative d&#8217;\u00e9chapper aux d\u00e9tections bas\u00e9es sur d&#8217;autres domaines d&#8217;h\u00e9bergement de code courants (tels que pastebin[.]com).&#8221;<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 cloud a d\u00e9clar\u00e9 que l&#8217;interactivit\u00e9 de la ligne de commande associ\u00e9e au transfert[.]sh en a fait un outil id\u00e9al pour h\u00e9berger et diffuser des charges utiles malveillantes.<\/p>\n<p>La cha\u00eene d&#8217;attaque commence par le ciblage des d\u00e9ploiements Redis non s\u00e9curis\u00e9s, suivi de l&#8217;enregistrement d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Cron\" target=\"_blank\">T\u00e2che planifi\u00e9e<\/a> qui conduit \u00e0 l&#8217;ex\u00e9cution de code arbitraire lorsqu&#8217;il est analys\u00e9 par le planificateur.  Le travail est con\u00e7u pour r\u00e9cup\u00e9rer une charge utile h\u00e9berg\u00e9e au transfert[.]sh.<\/p>\n<p>Il vaut la peine de noter que <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/teamtnt-cryptojacking-watchdog-operations\/\" target=\"_blank\">similaire<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/tales-from-the-honeypot-watchdog-evolves-with-a-new-multi-stage-cryptojacking-attack\/\" target=\"_blank\">m\u00e9canismes d&#8217;attaque<\/a> ont \u00e9t\u00e9 employ\u00e9s par d&#8217;autres acteurs de la menace comme TeamTNT et WatchDog dans leurs op\u00e9rations de cryptojacking.<\/p>\n<p>La charge utile est un script qui ouvre la voie \u00e0 un mineur de crypto-monnaie XMRig, mais pas avant d&#8217;avoir pris des mesures pr\u00e9paratoires pour lib\u00e9rer de la m\u00e9moire, mettre fin aux mineurs concurrents et installer un utilitaire d&#8217;analyse de r\u00e9seau appel\u00e9 pnscan pour trouver les serveurs Redis vuln\u00e9rables et propager l&#8217;infection.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1677765160_917_Une-nouvelle-campagne-de-cryptojacking-exploite-des-serveurs-de-base.png\" alt=\"\" border=\"0\" data-original-height=\"271\" data-original-width=\"728\"\/><\/div>\n<p>&#8220;Bien qu&#8217;il soit clair que l&#8217;objectif de cette campagne est de d\u00e9tourner les ressources syst\u00e8me pour extraire la crypto-monnaie, l&#8217;infection par ce logiciel malveillant pourrait avoir des effets inattendus&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.  &#8220;Une configuration imprudente des syst\u00e8mes de gestion de la m\u00e9moire Linux pourrait facilement entra\u00eener la corruption des donn\u00e9es ou la perte de disponibilit\u00e9 du syst\u00e8me.&#8221;<\/p>\n<p>Le d\u00e9veloppement en fait la derni\u00e8re menace \u00e0 frapper les serveurs Redis apr\u00e8s Redigo et HeadCrab ces derniers mois.<\/p>\n<p>Les r\u00e9sultats viennent \u00e9galement comme Avertium <a rel=\"nofollow noopener\" href=\"https:\/\/www.avertium.com\/resources\/threat-reports\/ssh-scanning-and-xorddos-propagation\" target=\"_blank\">divulgu\u00e9<\/a> un nouvel ensemble d&#8217;attaques dans lesquelles les serveurs SSH sont forc\u00e9s de d\u00e9ployer le malware botnet XorDdos sur des serveurs compromis dans le but de lancer des attaques par d\u00e9ni de service distribu\u00e9 (DDoS) contre des cibles situ\u00e9es en Chine et aux \u00c9tats-Unis<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir observ\u00e9 1,2 million de tentatives de connexion SSH non autoris\u00e9es sur 18 pots de miel entre le 6 octobre 2022 et le 7 d\u00e9cembre 2022. Elle a attribu\u00e9 l&#8217;activit\u00e9 \u00e0 un acteur malveillant bas\u00e9 en Chine.<\/p>\n<p>42 % de ces tentatives provenaient de 49 adresses IP attribu\u00e9es au r\u00e9seau de la province du Jiangsu de ChinaNet, le reste provenant de 8 000 adresses IP dispers\u00e9es dans le monde entier.<\/p>\n<p>&#8220;Il a \u00e9t\u00e9 constat\u00e9 qu&#8217;une fois que l&#8217;analyse a identifi\u00e9 un port ouvert, il serait soumis \u00e0 une attaque par force brute contre le compte&#8221; root &#8220;en utilisant une liste d&#8217;environ 17 000 mots de passe&#8221;, a d\u00e9clar\u00e9 Avertium.  &#8220;Une fois l&#8217;attaque par force brute r\u00e9ussie, un bot XorDDoS a \u00e9t\u00e9 install\u00e9.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/new-cryptojacking-campaign-leverages.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des donn\u00e9es \/ Cryptojacking Les serveurs de base de donn\u00e9es Redis mal configur\u00e9s sont la cible d&#8217;une nouvelle campagne de cryptojacking qui exploite un service de transfert de fichiers en ligne de commande l\u00e9gitime et open source pour mettre en \u0153uvre son attaque. &#8220;Le fondement de cette campagne \u00e9tait l&#8217;utilisation du [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":633153,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3283,2930,4168,149319,119982,4158,4165,4161,133,1343,7727,4157,4159,4171,4170,4167,376,4160,197,4163,4162,37829,4172,4169,8541,196,4166,4164],"class_list":["post-633152","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-base","tag-campagne","tag-comment-pirater","tag-configures","tag-cryptojacking","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-donnees","tag-exploite","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mal","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-redis","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/633152","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=633152"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/633152\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/633153"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=633152"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=633152"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=633152"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}