{"id":90117,"date":"2022-04-14T15:27:45","date_gmt":"2022-04-14T17:27:45","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-botnet-enemybot-ddos-emprunte-le-code-dexploitation-de-mirai-et-gafgyt\/"},"modified":"2022-04-14T15:27:49","modified_gmt":"2022-04-14T17:27:49","slug":"le-nouveau-botnet-enemybot-ddos-emprunte-le-code-dexploitation-de-mirai-et-gafgyt","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-botnet-enemybot-ddos-emprunte-le-code-dexploitation-de-mirai-et-gafgyt\/","title":{"rendered":"Le nouveau botnet EnemyBot DDoS emprunte le code d&#8217;exploitation de Mirai et Gafgyt"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un groupe de menaces qui poursuit l&#8217;extraction de crypto et les attaques par d\u00e9ni de service distribu\u00e9 (DDoS) a \u00e9t\u00e9 li\u00e9 \u00e0 un nouveau botnet appel\u00e9 Enemybot, qui a \u00e9t\u00e9 d\u00e9couvert en train d&#8217;asservir les routeurs et les appareils de l&#8217;Internet des objets (IoT) depuis le mois dernier.<\/p>\n<p>&#8220;Ce botnet est principalement d\u00e9riv\u00e9 du code source de Gafgyt, mais il a \u00e9t\u00e9 observ\u00e9 qu&#8217;il emprunte plusieurs modules au code source original de Mirai&#8221;, Fortinet FortiGuard Labs <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/enemybot-a-look-into-keksecs-latest-ddos-botnet\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport cette semaine.<\/p>\n<p>Le botnet a \u00e9t\u00e9 attribu\u00e9 \u00e0 un acteur nomm\u00e9 Keksec (alias <a rel=\"nofollow noopener\" href=\"https:\/\/nsfocusglobal.com\/freakout-analysis-report-1\/\" target=\"_blank\">Kek S\u00e9curit\u00e9<\/a>Necro et FreakOut), qui a \u00e9t\u00e9 li\u00e9 \u00e0 plusieurs botnets tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.uptycs.com\/blog\/discovery-of-simps-botnet-leads-ties-to-keksec-group\" target=\"_blank\">Sims<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.lacework.com\/blog\/keksec-tsunami-ryuk\/\" target=\"_blank\">Ry\u00fbk<\/a> (\u00e0 ne pas confondre avec le ransomware du m\u00eame nom), et <a rel=\"nofollow noopener\" href=\"https:\/\/www.lacework.com\/blog\/spytech-necro-keksecs-latest-python-malware\/\" target=\"_blank\">Sama\u00ebl<\/a>et a l&#8217;habitude de cibler l&#8217;infrastructure cloud pour effectuer des op\u00e9rations de crypto mining et DDoS.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Le-celebre-gang-de-logiciels-malveillants-TrickBot-ferme-son-infrastructure.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Ciblant principalement les routeurs de Seowon Intech, D-Link et iRZ pour propager ses infections et augmenter en volume, une analyse du <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/fec09b614d67e8933e2c09671e042ce74b40048b5f0feed49ba81a2c18d4f473\" target=\"_blank\">sp\u00e9cimen de logiciel malveillant<\/a> a mis en \u00e9vidence les tentatives d&#8217;obscurcissement d&#8217;Enemybot pour entraver l&#8217;analyse et se connecter \u00e0 un serveur distant h\u00e9berg\u00e9 dans le r\u00e9seau d&#8217;anonymat Tor pour r\u00e9cup\u00e9rer les commandes d&#8217;attaque.<\/p>\n<p>Enemybot, comme les autres logiciels malveillants de botnet, est le r\u00e9sultat de la combinaison et de la modification du code source de Mirai et Gafgyt, la derni\u00e8re version utilisant les modules scanner et bot killer du premier qui sont utilis\u00e9s pour analyser et mettre fin aux processus concurrents ex\u00e9cut\u00e9s sur les m\u00eames appareils.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"EnemyBot Botnet DDoS\" border=\"0\" data-original-height=\"390\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1649957265_591_Le-nouveau-botnet-EnemyBot-DDoS-emprunte-le-code-dexploitation-de.jpg\" title=\"EnemyBot Botnet DDoS\" \/><\/div>\n<p>Certaines des vuln\u00e9rabilit\u00e9s n-day utilis\u00e9es par le botnet pour infecter plus d&#8217;appareils sont les suivantes &#8211; <\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-17456\" target=\"_blank\"><strong>CVE-2020-17456<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Un d\u00e9faut d&#8217;ex\u00e9cution de code \u00e0 distance dans les appareils Seowon Intech SLC-130 et SLR-120S.<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2018-10823\" target=\"_blank\"><strong>CVE-2018-10823<\/strong><\/a>  (Score CVSS\u00a0: 8,8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code arbitraire dans les routeurs D-Link<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-27226\" target=\"_blank\"><strong>CVE-2022-27226<\/strong><\/a>  (Score CVSS\u00a0: 8,8) &#8211; Un probl\u00e8me de falsification de requ\u00eates intersites affectant les routeurs mobiles iRZ, entra\u00eenant l&#8217;ex\u00e9cution de code \u00e0 distance<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Fortinet a \u00e9galement soulign\u00e9 ses chevauchements avec <a rel=\"nofollow noopener\" href=\"https:\/\/blog.netlab.360.com\/gafgtyt_tor-and-necro-are-on-the-move-again\/\" target=\"_blank\">Gafgyt_tor<\/a>sugg\u00e9rant que &#8220;Enemybot est probablement une variante mise \u00e0 jour et &#8220;renomm\u00e9e&#8221; de Gafgyt_tor.&#8221;<\/p>\n<p>La divulgation intervient alors que des chercheurs du laboratoire de recherche sur la s\u00e9curit\u00e9 du r\u00e9seau de Qihoo 360 (360 Netlab) ont d\u00e9taill\u00e9 un botnet DDoS \u00e0 propagation rapide appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/blog.netlab.360.com\/fodcha-a-new-ddos-botnet\/\" target=\"_blank\">Fodcha<\/a> qui a pris au pi\u00e8ge plus de 10 000 robots actifs quotidiennement, infectant cumulativement plus de 62 000 robots uniques du 29 mars au 10 avril 2022.<\/p>\n<p>Fodcha a \u00e9t\u00e9 observ\u00e9 se propageant \u00e0 travers des vuln\u00e9rabilit\u00e9s connues dans Android, GitLab (CVE-2021-22205), Realtek Jungle SDK (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-35394\" target=\"_blank\">CVE-2021-35394<\/a>), les enregistreurs vid\u00e9o num\u00e9riques de MVPower, LILIN et les routeurs de TOTOLINK et ZHONE.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/new-enemybot-ddos-botnet-borrows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un groupe de menaces qui poursuit l&#8217;extraction de crypto et les attaques par d\u00e9ni de service distribu\u00e9 (DDoS) a \u00e9t\u00e9 li\u00e9 \u00e0 un nouveau botnet appel\u00e9 Enemybot, qui a \u00e9t\u00e9 d\u00e9couvert en train d&#8217;asservir les routeurs et les appareils de l&#8217;Internet des objets (IoT) depuis le mois dernier. &#8220;Ce botnet est principalement d\u00e9riv\u00e9 du code [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":90118,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5464,5597,4168,4158,4165,4161,2890,5858,17250,49566,49567,4157,4159,4171,4170,4167,46101,4160,680,4163,4162,4172,4169,4166,4164],"class_list":["post-90117","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-botnet","tag-code","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-ddos","tag-dexploitation","tag-emprunte","tag-enemybot","tag-gafgyt","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mirai","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/90117","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=90117"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/90117\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/90118"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=90117"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=90117"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=90117"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}