Des hackers exploitent l’hébergeur russe Proton66 pour mener des attaques mondiales par maliciel, selon des chercheurs

Un prestataire russe d’hébergement très connu, Proton66, est au cœur d’une série de cyberattaques et de campagnes de maliciels de grande ampleur visant des organisations et des utilisateurs partout dans le monde, selon de nouvelles conclusions d’experts en cybersécurité. Des chercheurs de Trustwave SpiderLabs ont établi un lien entre ce prestataire et une recrudescence d’activités dangereuses — du forçage massif d’identifiants et de la recherche massive de vulnérabilités […]

Apr 21, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un prestataire russe d’hébergement très connu, Proton66, est au cœur d’une série de cyberattaques et de campagnes de maliciels de grande ampleur visant des organisations et des utilisateurs partout dans le monde, selon de nouvelles conclusions d’experts en cybersécurité.

Des chercheurs de Trustwave SpiderLabs ont établi un lien entre ce prestataire et une recrudescence d’activités dangereuses — du forçage massif d’identifiants et de la recherche massive de vulnérabilités à la diffusion de rançongiciels, de voleurs d’informations et de campagnes d’hameçonnage ciblant Android.

Un terrain de jeu à l’épreuve des poursuites pour les hackers

Proton66 fait partie d’un réseau clandestin plus vaste de prestataires d’« hébergement à l’épreuve des poursuites » — des services qui autorisent ou ignorent délibérément les activités criminelles sur leurs serveurs. Selon Intrinsec, une entreprise française de cybersécurité, cette infrastructure était ouvertement proposée sur des forums russophones sous les noms d’UNDERGROUND et de BEARHOST.

Le 8 janvier 2025, les chercheurs ont commencé à constater une forte hausse des opérations d’analyse non autorisées, de collecte d’identifiants et de tentatives d’exploitation liées à des adresses IP enregistrées sous le numéro de système autonome de Proton66 (ASN198953).

« Les blocs réseau 45.135.232.0/24 et 45.140.17.0/24 étaient particulièrement actifs en matière d’analyse massive et de tentatives de forçage », ont déclaré les chercheurs de Trustwave Pawel Knapczyk et Dawid Nesterowicz dans un rapport publié la semaine dernière. « Plusieurs des adresses IP malveillantes n’avaient encore jamais été vues dans le cadre d’activités malveillantes ou étaient restées inactives pendant plus de deux ans. »

Fait intéressant, certaines des adresses IP utilisées étaient restées dormantes pendant des années. L’une d’elles, 45.134.26.8, n’avait pas été signalée pour activité malveillante depuis novembre 2021. Pourtant, elle participe désormais à ce que SpiderLabs décrit comme une vague agressive et coordonnée d’offensives informatiques, dont beaucoup ont été bloquées avant de causer des dommages importants.

Advertisement

L’exploitation des dernières vulnérabilités

Parmi les découvertes les plus préoccupantes figure l’utilisation des ressources de Proton66 pour exploiter des vulnérabilités très médiatisées. Cela comprend la CVE-2025-0108 récemment révélée dans PAN-OS de Palo Alto Networks, ainsi que la CVE-2024-10914, une faille critique affectant d’anciens appareils NAS de D-Link.

Une adresse IP en particulier, 193.143.1.65, a été observée en février 2025 alors qu’elle lançait des tentatives d’exploitation visant ces failles et d’autres vulnérabilités. Selon SpiderLabs, cette même adresse IP est liée à un groupe d’acteurs malveillants baptisé « Mora_001 », qui serait un courtier en accès initial. Une fois à l’intérieur, ses membres déploient un rançongiciel appelé « SuperBlack », similaire à LockBit 3.0, mais doté d’une note de rançon personnalisée et d’un outil de vol de données.

Fausses applications, hameçonnage et maliciels Android

Au-delà des rançongiciels, Proton66 joue également un rôle clé dans la diffusion de maliciels via des sites WordPress compromis.

En février, les chercheurs ont observé des utilisateurs Android être redirigés depuis ces sites vers des pages d’hameçonnage imitant le Google Play Store. De fausses places de marché d’applications, comme us-playmarket.com et playstors-france.com, avaient été conçues pour tromper les utilisateurs et les inciter à télécharger des applications malveillantes.

« Les scripts de redirection sont obfusqués et effectuent plusieurs vérifications sur la victime, notamment en excluant les robots d’exploration ainsi que les utilisateurs de VPN ou de proxy », a expliqué l’équipe de SpiderLabs. Elle a ajouté : « L’adresse IP de l’utilisateur est obtenue par une requête adressée à ipify.org, puis la présence d’un VPN sur le proxy est vérifiée au moyen d’une requête ultérieure vers ipinfo.io. »

Advertisement

Malgré cette préparation élaborée, SpiderLabs a confirmé qu’aucune des tentatives de redirection n’avait abouti, probablement parce qu’aucun utilisateur Android n’avait consulté les pages compromises pendant la période d’observation.

Un buffet de maliciels : XWorm, Strela Stealer et WeaXor

Le deuxième rapport de SpiderLabs approfondit les liens de Proton66 avec plusieurs campagnes de maliciels :

  • XWorm cible les salons de discussion consacrés à l’investissement et de langue coréenne. Les victimes reçoivent des fichiers ZIP qui exécutent des scripts et téléchargent des charges utiles .NET encodées, entraînant une infection complète.
  • Strela Stealer est un maliciel voleur d’identifiants qui cible les utilisateurs germanophones au moyen de courriels d’hameçonnage. Cette souche communique avec des serveurs C2 hébergés sur 193.143.1.205, une autre adresse IP de Proton66.
  • WeaXor, une variante de rançongiciel apparentée à Mallox, chiffre les fichiers et exige 2 000 dollars en Bitcoin ou en USDT pour les déchiffrer. Le maliciel se connecte à un serveur C2 situé à l’adresse 193.143.1.139.

Racines clandestines et évolution de l’infrastructure

L’écosystème criminel derrière Proton66 est lié à des marques d’hébergement douteuses à l’épreuve des poursuites, comme UNDERGROUND et BEARHOST, qui avaient auparavant été proposées sur des forums du dark web. Mais depuis décembre 2024, ces offres ont disparu des annonces publiques et ont été remplacées par un modèle de vente plus privé.

Un utilisateur nommé « Voodo_servers » a répondu aux questions posées sur le forum en affirmant que « les services sont désormais proposés par l’intermédiaire d’une entreprise privée », ce qui rend inutiles les promotions sur les forums publics.

L’entreprise de sécurité Intrinsec avait déjà établi un lien entre ces services et un prestataire basé à Hong Kong, Chang Way Technologies. Les chercheurs de Trustwave ont ensuite constaté que plusieurs campagnes déplaçaient leurs adresses IP de Proton66 vers des réseaux appartenant à Chang Way, ce qui indique probablement un transfert opérationnel ou un partenariat.

Advertisement

Ce que les organisations peuvent faire

Compte tenu de l’ampleur et de la diversité des attaques, SpiderLabs recommande vivement de bloquer les plages d’adresses IP suivantes :

ASN de Proton66 (AS198953)

  • 45.134.26.0/24
  • 45.135.232.0/24
  • 45.140.17.0/24
  • 91.212.166.0/24
  • 193.143.1.0/24

ASN de Chang Way Technologies

  • 45.93.20.0/24
  • 91.240.118.0/24
  • 185.11.61.0/24

Même si de nombreuses attaques ont été déjouées avant de causer des dommages importants, le volume considérable de l’activité et l’utilisation d’exploits récemment découverts sont le signe d’une menace persistante et évolutive.

Les défenseurs des systèmes informatiques sont invités à rester vigilants, à mettre à jour leurs outils de sécurité et à prendre des mesures proactives pour protéger leurs réseaux contre la prochaine vague d’attaques provenant de ces infrastructures malveillantes.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.