Une nouvelle variante du botnet Mirai, connue sous le nom de V3G4, est utilisée par les attaquants pour cibler les appareils de l’Internet des objets et les serveurs basés sur Linux.
Un nouveau botnet Mirai est utilisé dans diverses attaques
Le 15 février 2023, les chercheurs en sécurité Unit42 de Palo Alto Networks ont publié un avis concernant une nouvelle variante du botnet Mirai, baptisée « V3G4 ». Dans le post d’Unit42, les lecteurs étaient avertis que diverses campagnes ont utilisé le malware du botnet pour réaliser des exploits, qui ont été suivis entre juillet et décembre 2022.
Dans l’ensemble, l’opérateur malveillant a réussi à exploiter 13 vulnérabilités de sécurité, qui pouvaient toutes permettre l’exécution de code à distance pour créer un botnet. Unit42 écrit dans son avis que, lors de l’exécution de code à distance, « les utilitaires wget et curl sont automatiquement exécutés pour télécharger des échantillons de clients Mirai à partir de l’infrastructure de logiciels malveillants, puis exécuter les clients bot téléchargés. »
Unit42 a également informé les lecteurs que le même acteur de la menace est soupçonné d’être derrière chaque attaque. De plus, l’acteur de la menace a utilisé une insulte raciale dans l’attaque, qui a été censurée dans l’avis. Au moment de la rédaction de cet article, aucun service malveillant n’a été associé à cette série d’attaques.
Des serveurs Linux et des appareils IoT ont été ciblés
Cette nouvelle variante de Mirai a été utilisée pour exploiter des dispositifs IoT et des serveurs basés sur Linux. Dans l’avis susmentionné, Unit42 a écrit que V3G4 « cible les serveurs et les dispositifs de mise en réseau exposés fonctionnant sous Linux », tout en visant également les dispositifs IoT, pour « mener d’autres attaques, telles que des attaques par déni de service distribué (DDoS). »
Unit42 écrit également qu' »une fois que le client établit une connexion avec le serveur C2, l’acteur de la menace peut émettre des commandes au client pour lancer des attaques DDoS. » Les botnets sont généralement utilisés dans les attaques DDoS pour perturber le flux de trafic en ligne habituel d’un serveur ou d’un site web. Cela peut provoquer une panne du serveur ou du site, le rendant temporairement inaccessible aux utilisateurs habituels.
Le malware Mirai est une menace depuis des années
Les variantes du botnet Mirai ont été utilisées à de nombreuses reprises par le passé pour lancer des attaques malveillantes depuis l’émergence du premier programme Mirai en 2016.
De nombreuses plateformes bien connues ont été ciblées à l’aide des botnets Mirai, notamment Minecraft, Amazon, Netflix et PayPal. Il ne fait aucun doute que cette famille de logiciels malveillants représente un risque énorme pour les services en ligne.
Les botnets sont des vecteurs d’attaque dangereux mais efficaces
La création d’un réseau de dispositifs zombies pour exécuter des exploits malveillants est une méthode sophistiquée mais très préoccupante utilisée par les cybercriminels aujourd’hui, notamment dans les attaques DDoS. Nous verrons certainement d’autres types de logiciels malveillants de type botnet apparaître à l’avenir, peut-être de la part des créateurs de Mirai.
