Pour gérer vos consentements :

Un nouveau botnet Mirai fait surface en Argentine

Un nouveau réseau massif d’objets connectés à la solde de Mirai est en train de s’activer. C’est ce qu’annonce Netlab.

Cette société chinoise de sécurité, notamment spécialisée dans les services anti-DDoS, constate depuis le 22 novembre dernier une montée du trafic de scan des ports 2323 et 23 à partir de près de 100 000 adresses IP.

« Après enquête, nous sommes quasiment certains qu’il s’agit d’une variante de Mirai », avancent les chercheurs sur leur blog.

Les attaques passent par des tentatives de connexions aux interfaces de contrôle des objets. Deux identifiants sont aujourd’hui activement utilisés : admin/CentryL1nk et admin/QwestM0dem. Le premier est connu pour tenter de pénétrer les modems Zyxel PK5001Z.

En provenance d’Argentine

Le code d’attaque a été révélé publiquement le 31 octobre par Li Fengpei, un chercheur de Netlab.

Il exploite la vulnérabilité CVE-2016-10401 qui permet de se connecter en mode administrateur au modem en passant par le protocole Telnet avec les identifiants évoqués plus haut.

Si le code du malware date de fin octobre, le trafic l’exploitant a commencé à s’intensifier le 22 novembre avec un pic le lendemain avant de s’apaiser. Un comportement qui peut s’expliquer par l’absence de persistance de Mirai.

Autrement dit, le contrôle du modem est rompu si ce dernier est rebooté (avant éventuellement d’être réinfecté).

Selon NetLab, la majorité des attaques (65 700 adresses IP) proviennent d’Argentine, et particulièrement de l’opérateur Telefónica. Ce qui laisse entendre que nombre des modems Zyxel, probablement distribués aux clients résidentiels, sont concernés.

Sans conséquence visible pour l’heure. Mais les modems infectés pourraient être utilisés pour lancer des attaques DDoS, notamment. Si c’est le cas, on le saura bientôt.


Lire également
Explosion des attaques IoT, mais les PME résistent
Et si le botnet Mirai devenait éternel
Le botnet IoT Mirai cible Windows pour mieux se répandre

crédit photo : tran -nguyenduc

Recent Posts

GPT-4o : où, quand et pour qui ?

OpenAI orchestre un déploiement très progressif de GPT-4o, y compris de ses capacités multimodales.

1 jour ago

Nom de domaine : Twitter définitivement remplacé par X

Elon Musk avait racheté le nom de domaine X.com à PayPal en 2017. Depuis juillet 2023,…

2 jours ago

Microsoft propose une délocalisation hors de Chine à ses ingénieurs IA et Cloud

Des centaines d'ingénieurs en IA et cloud travaillant pour Microsoft se voient proposer de quitter…

2 jours ago

Du « Monde » à Reddit, le point sur les partenariats data d’OpenAI

Reddit s'ajoute à la liste des « partenaires data » d'OpenAI. Qui rejoint-il ?

2 jours ago

Comment Younited a appliqué la GenAI au crédit conso

Younited a utilisé PaLM 2 puis Gemini pour catégoriser des transactions bancaires en vue de…

2 jours ago

Processeurs : les États-Unis fabriqueront 30 % des puces avancées d’ici 2032

Les États-Unis vont tripler leur capacité nationale de fabrication de puces et contrôler 30 %…

2 jours ago