{"id":728807,"date":"2023-05-11T07:06:31","date_gmt":"2023-05-11T09:06:31","guid":{"rendered":"https:\/\/teknomers.com\/fr\/andoryu-botnet-exploite-la-faille-sans-fil-critique-de-ruckus-pour-une-attaque-generalisee\/"},"modified":"2023-05-11T07:06:35","modified_gmt":"2023-05-11T09:06:35","slug":"andoryu-botnet-exploite-la-faille-sans-fil-critique-de-ruckus-pour-une-attaque-generalisee","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/andoryu-botnet-exploite-la-faille-sans-fil-critique-de-ruckus-pour-une-attaque-generalisee\/","title":{"rendered":"Andoryu Botnet exploite la faille sans fil critique de Ruckus pour une attaque g\u00e9n\u00e9ralis\u00e9e"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des terminaux \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un botnet naissant appel\u00e9 <strong>Andoryu<\/strong> a \u00e9t\u00e9 trouv\u00e9 \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortiguard.com\/threat-signal-report\/5151\/exploitation-spike-observed-for-ruckus-wireless-admin-rce-vulnerability-cve-2023-25717\" target=\"_blank\">exploiter<\/a> une faille de s\u00e9curit\u00e9 critique d\u00e9sormais corrig\u00e9e dans le panneau d&#8217;administration Ruckus Wireless pour p\u00e9n\u00e9trer dans les appareils vuln\u00e9rables.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/support.ruckuswireless.com\/security_bulletins\/315\" target=\"_blank\">d\u00e9faut<\/a>suivi comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-25717\" target=\"_blank\">CVE-2023-25717<\/a> (score CVSS\u00a0: 9,8), d\u00e9coule d&#8217;une mauvaise gestion des requ\u00eates HTTP, entra\u00eenant l&#8217;ex\u00e9cution de code \u00e0 distance non authentifi\u00e9 et une compromission compl\u00e8te de l&#8217;\u00e9quipement du point d&#8217;acc\u00e8s (PA) sans fil.<\/p>\n<p>Andoryu \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/zhuanlan.zhihu.com\/p\/608397056\" target=\"_blank\">document\u00e9 pour la premi\u00e8re fois<\/a> par la soci\u00e9t\u00e9 chinoise de cybers\u00e9curit\u00e9 QiAnXin plus t\u00f4t en f\u00e9vrier, d\u00e9taillant sa capacit\u00e9 \u00e0 communiquer avec des serveurs de commande et de contr\u00f4le (C2) en utilisant le <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/SOCKS\" target=\"_blank\">Protocole SOCKS5<\/a>.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEiiDx1cSDdsI1WDaTgebQF3dcQDnPUe8nQL2omy4Dfk4d8CB-mbA-0n-Rm0xmSpV4F6TbqDp6G5cUcGULTe2sLx9wunFIwZDD2-lhNPeCR5geKKUNBk8qw1BYVAanKbAPFVUEN-PEcgYuyOBVGxW-a8ple5Dc1iGG2kgwVda_ZqAEkXcES424J0WrOy2Q\/s728-e100\/tr60percentstatic-728x90.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Alors que le malware est connu pour militariser les failles d&#8217;ex\u00e9cution de code \u00e0 distance dans GitLab (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-22205\" target=\"_blank\">CVE-2021-22205<\/a>) et Lilin DVR pour la propagation, l&#8217;ajout de CVE-2023-25717 montre qu&#8217;Andoryu \u00e9tend activement son arsenal d&#8217;exploits pour pi\u00e9ger davantage d&#8217;appareils dans le botnet.<\/p>\n<p>&#8220;Il contient des modules d&#8217;attaque DDoS pour diff\u00e9rents protocoles et communique avec son serveur de commande et de contr\u00f4le \u00e0 l&#8217;aide de proxys SOCKS5&#8221;, a d\u00e9clar\u00e9 Cara Lin, chercheuse chez Fortinet FortiGuard Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/andoryubot-new-botnet-campaign-targets-ruckus-wireless-admin-remote-code-execution-vulnerability-cve-2023-25717\" target=\"_blank\">a dit<\/a>ajoutant la derni\u00e8re campagne lanc\u00e9e fin avril 2023.<\/p>\n<p>Une analyse plus approfondie de la cha\u00eene d&#8217;attaque a r\u00e9v\u00e9l\u00e9 qu&#8217;une fois que la faille Ruckus est utilis\u00e9e pour acc\u00e9der \u00e0 un appareil, un script d&#8217;un serveur distant est d\u00e9pos\u00e9 sur l&#8217;appareil infect\u00e9 pour prolif\u00e9ration.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1683795991_736_Andoryu-Botnet-exploite-la-faille-sans-fil-critique-de-Ruckus.png\" alt=\"Botnet Andoryu\" border=\"0\" data-original-height=\"399\" data-original-width=\"728\" title=\"Botnet Andoryu\"\/><\/div>\n<p>Le malware, pour sa part, \u00e9tablit \u00e9galement un contact avec un serveur C2 et attend de nouvelles instructions pour lancer une attaque DDoS contre des cibles d&#8217;int\u00e9r\u00eat en utilisant des protocoles comme ICMP, TCP et UDP.<\/p>\n<p>Le co\u00fbt associ\u00e9 au montage de telles attaques est annonc\u00e9 via une liste sur la cha\u00eene Telegram du vendeur, avec des forfaits mensuels allant de 90 $ \u00e0 115 $ selon la dur\u00e9e.<\/p>\n<h2 style=\"text-align: left;\">\n<p>RapperBot Botnet ajoute Crypto Mining \u00e0 sa liste de capacit\u00e9s<br \/>\n<\/h2>\n<p>L&#8217;alerte fait suite \u00e0 la d\u00e9couverte de nouvelles versions du botnet RapperBot DDoS qui int\u00e8grent une fonctionnalit\u00e9 de cryptojacking pour tirer profit des syst\u00e8mes Intel x64 compromis en laissant tomber un crypto-mineur Monero.<\/p>\n<p>Les campagnes RapperBot se sont principalement concentr\u00e9es sur la force brute des appareils IoT avec des informations d&#8217;identification SSH ou Telnet faibles ou par d\u00e9faut pour \u00e9tendre l&#8217;empreinte du botnet pour lancer des attaques DDoS.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Fortinet a d\u00e9clar\u00e9 avoir d\u00e9tect\u00e9 la derni\u00e8re it\u00e9ration de l&#8217;activit\u00e9 de mineur RapperBot en janvier 2023, les attaques d\u00e9livrant un script shell Bash qui, \u00e0 son tour, est capable de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter des crypto-mineurs XMRig et des binaires RapperBot s\u00e9par\u00e9s.<\/p>\n<p>Les mises \u00e0 jour ult\u00e9rieures du logiciel malveillant ont fusionn\u00e9 les deux fonctions disparates en un seul client bot dot\u00e9 de capacit\u00e9s d&#8217;exploration, tout en prenant des mesures pour mettre fin aux processus de minage concurrents.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgW2xx7UvyNc_H0kiYdKV9Lz1hT-L86LrusE9XexxXgitIuTbC-ld8Qf_vPGxUiQ9jFs3s68seaRlzC4eEc30ocOCWv142yXZjD3-ZLUURq_PfiZqfk5l_BXVZM38FMej9GSO_CAE3ibdkSpzgV7oVnQYE7-s_zx_aHKdnEaoMscs4D-RGF4aq--3aa\/s728-e3650\/ddos-botnet.png\" alt=\"Botnet Andoryu\" border=\"0\" data-original-height=\"652\" data-original-width=\"728\" title=\"Botnet Andoryu\"\/><\/div>\n<p>Fait int\u00e9ressant, aucun des nouveaux \u00e9chantillons RapperBot avec le mineur XMRig int\u00e9gr\u00e9 n&#8217;int\u00e8gre de capacit\u00e9s d&#8217;auto-propagation, ce qui soul\u00e8ve la possibilit\u00e9 d&#8217;un m\u00e9canisme de distribution alternatif.<\/p>\n<p>&#8220;Cela sugg\u00e8re la disponibilit\u00e9 possible d&#8217;un chargeur externe exploit\u00e9 par l&#8217;acteur de la menace qui abuse des informations d&#8217;identification collect\u00e9es par d&#8217;autres \u00e9chantillons de RapperBot avec des capacit\u00e9s de force brute et infecte uniquement les machines x64 avec le bot\/mineur combin\u00e9&#8221;, Fortinet <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/rapperbot-ddos-botnet-expands-into-cryptojacking\" target=\"_blank\">th\u00e9oris\u00e9<\/a>.<\/p>\n<p>L&#8217;extension de RapperBot au cryptojacking est une autre indication que les op\u00e9rateurs de menaces motiv\u00e9s financi\u00e8rement ne m\u00e9nagent aucun effort pour &#8220;extraire le maximum de valeur des machines infect\u00e9es par leurs botnets&#8221;.<\/p>\n<p>Les d\u00e9veloppements jumeaux surviennent \u00e9galement alors que le minist\u00e8re am\u00e9ricain de la Justice a annonc\u00e9 la saisie de 13 domaines Internet associ\u00e9s \u00e0 des services DDoS-for-hire.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/andoryu-botnet-exploits-critical-ruckus.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 mai 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des terminaux \/ Cybermenace Un botnet naissant appel\u00e9 Andoryu a \u00e9t\u00e9 trouv\u00e9 \u00e0 exploiter une faille de s\u00e9curit\u00e9 critique d\u00e9sormais corrig\u00e9e dans le panneau d&#8217;administration Ruckus Wireless pour p\u00e9n\u00e9trer dans les appareils vuln\u00e9rables. Le d\u00e9fautsuivi comme CVE-2023-25717 (score CVSS\u00a0: 9,8), d\u00e9coule d&#8217;une mauvaise gestion des requ\u00eates HTTP, entra\u00eenant l&#8217;ex\u00e9cution de code [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":728808,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[161708,1933,5464,4168,22,4158,4165,4161,7727,9048,765,28162,4157,4159,4171,4170,4167,4160,4163,4162,185,161709,1181,4172,4169,196,4166,4164],"class_list":["post-728807","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-andoryu","tag-attaque","tag-botnet","tag-comment-pirater","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-exploite","tag-faille","tag-fil","tag-generalisee","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-ruckus","tag-sans","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/728807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=728807"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/728807\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/728808"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=728807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=728807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=728807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}