Un prestataire russe d’hébergement très connu, Proton66, est au cœur d’une série de cyberattaques et de campagnes de maliciels de grande ampleur visant des organisations et des utilisateurs partout dans le monde, selon de nouvelles conclusions d’experts en cybersécurité.
Des chercheurs de Trustwave SpiderLabs ont établi un lien entre ce prestataire et une recrudescence d’activités dangereuses — du forçage massif d’identifiants et de la recherche massive de vulnérabilités à la diffusion de rançongiciels, de voleurs d’informations et de campagnes d’hameçonnage ciblant Android.
- Un terrain de jeu à l’épreuve des poursuites pour les hackers
- L’exploitation des dernières vulnérabilités
- Fausses applications, hameçonnage et maliciels Android
- Un buffet de maliciels : XWorm, Strela Stealer et WeaXor
- Racines clandestines et évolution de l’infrastructure
- Ce que les organisations peuvent faire
Un terrain de jeu à l’épreuve des poursuites pour les hackers
Proton66 fait partie d’un réseau clandestin plus vaste de prestataires d’« hébergement à l’épreuve des poursuites » — des services qui autorisent ou ignorent délibérément les activités criminelles sur leurs serveurs. Selon Intrinsec, une entreprise française de cybersécurité, cette infrastructure était ouvertement proposée sur des forums russophones sous les noms d’UNDERGROUND et de BEARHOST.
Le 8 janvier 2025, les chercheurs ont commencé à constater une forte hausse des opérations d’analyse non autorisées, de collecte d’identifiants et de tentatives d’exploitation liées à des adresses IP enregistrées sous le numéro de système autonome de Proton66 (ASN198953).
« Les blocs réseau 45.135.232.0/24 et 45.140.17.0/24 étaient particulièrement actifs en matière d’analyse massive et de tentatives de forçage », ont déclaré les chercheurs de Trustwave Pawel Knapczyk et Dawid Nesterowicz dans un rapport publié la semaine dernière. « Plusieurs des adresses IP malveillantes n’avaient encore jamais été vues dans le cadre d’activités malveillantes ou étaient restées inactives pendant plus de deux ans. »
Fait intéressant, certaines des adresses IP utilisées étaient restées dormantes pendant des années. L’une d’elles, 45.134.26.8, n’avait pas été signalée pour activité malveillante depuis novembre 2021. Pourtant, elle participe désormais à ce que SpiderLabs décrit comme une vague agressive et coordonnée d’offensives informatiques, dont beaucoup ont été bloquées avant de causer des dommages importants.
L’exploitation des dernières vulnérabilités
Parmi les découvertes les plus préoccupantes figure l’utilisation des ressources de Proton66 pour exploiter des vulnérabilités très médiatisées. Cela comprend la CVE-2025-0108 récemment révélée dans PAN-OS de Palo Alto Networks, ainsi que la CVE-2024-10914, une faille critique affectant d’anciens appareils NAS de D-Link.
Une adresse IP en particulier, 193.143.1.65, a été observée en février 2025 alors qu’elle lançait des tentatives d’exploitation visant ces failles et d’autres vulnérabilités. Selon SpiderLabs, cette même adresse IP est liée à un groupe d’acteurs malveillants baptisé « Mora_001 », qui serait un courtier en accès initial. Une fois à l’intérieur, ses membres déploient un rançongiciel appelé « SuperBlack », similaire à LockBit 3.0, mais doté d’une note de rançon personnalisée et d’un outil de vol de données.
Fausses applications, hameçonnage et maliciels Android
Au-delà des rançongiciels, Proton66 joue également un rôle clé dans la diffusion de maliciels via des sites WordPress compromis.
En février, les chercheurs ont observé des utilisateurs Android être redirigés depuis ces sites vers des pages d’hameçonnage imitant le Google Play Store. De fausses places de marché d’applications, comme us-playmarket.com et playstors-france.com, avaient été conçues pour tromper les utilisateurs et les inciter à télécharger des applications malveillantes.
« Les scripts de redirection sont obfusqués et effectuent plusieurs vérifications sur la victime, notamment en excluant les robots d’exploration ainsi que les utilisateurs de VPN ou de proxy », a expliqué l’équipe de SpiderLabs. Elle a ajouté : « L’adresse IP de l’utilisateur est obtenue par une requête adressée à ipify.org, puis la présence d’un VPN sur le proxy est vérifiée au moyen d’une requête ultérieure vers ipinfo.io. »
Malgré cette préparation élaborée, SpiderLabs a confirmé qu’aucune des tentatives de redirection n’avait abouti, probablement parce qu’aucun utilisateur Android n’avait consulté les pages compromises pendant la période d’observation.
Un buffet de maliciels : XWorm, Strela Stealer et WeaXor
Le deuxième rapport de SpiderLabs approfondit les liens de Proton66 avec plusieurs campagnes de maliciels :
- XWorm cible les salons de discussion consacrés à l’investissement et de langue coréenne. Les victimes reçoivent des fichiers ZIP qui exécutent des scripts et téléchargent des charges utiles .NET encodées, entraînant une infection complète.
- Strela Stealer est un maliciel voleur d’identifiants qui cible les utilisateurs germanophones au moyen de courriels d’hameçonnage. Cette souche communique avec des serveurs C2 hébergés sur 193.143.1.205, une autre adresse IP de Proton66.
- WeaXor, une variante de rançongiciel apparentée à Mallox, chiffre les fichiers et exige 2 000 dollars en Bitcoin ou en USDT pour les déchiffrer. Le maliciel se connecte à un serveur C2 situé à l’adresse 193.143.1.139.
Racines clandestines et évolution de l’infrastructure
L’écosystème criminel derrière Proton66 est lié à des marques d’hébergement douteuses à l’épreuve des poursuites, comme UNDERGROUND et BEARHOST, qui avaient auparavant été proposées sur des forums du dark web. Mais depuis décembre 2024, ces offres ont disparu des annonces publiques et ont été remplacées par un modèle de vente plus privé.
Un utilisateur nommé « Voodo_servers » a répondu aux questions posées sur le forum en affirmant que « les services sont désormais proposés par l’intermédiaire d’une entreprise privée », ce qui rend inutiles les promotions sur les forums publics.
L’entreprise de sécurité Intrinsec avait déjà établi un lien entre ces services et un prestataire basé à Hong Kong, Chang Way Technologies. Les chercheurs de Trustwave ont ensuite constaté que plusieurs campagnes déplaçaient leurs adresses IP de Proton66 vers des réseaux appartenant à Chang Way, ce qui indique probablement un transfert opérationnel ou un partenariat.
Ce que les organisations peuvent faire
Compte tenu de l’ampleur et de la diversité des attaques, SpiderLabs recommande vivement de bloquer les plages d’adresses IP suivantes :
ASN de Proton66 (AS198953)
- 45.134.26.0/24
- 45.135.232.0/24
- 45.140.17.0/24
- 91.212.166.0/24
- 193.143.1.0/24
ASN de Chang Way Technologies
- 45.93.20.0/24
- 91.240.118.0/24
- 185.11.61.0/24
Même si de nombreuses attaques ont été déjouées avant de causer des dommages importants, le volume considérable de l’activité et l’utilisation d’exploits récemment découverts sont le signe d’une menace persistante et évolutive.
Les défenseurs des systèmes informatiques sont invités à rester vigilants, à mettre à jour leurs outils de sécurité et à prendre des mesures proactives pour protéger leurs réseaux contre la prochaine vague d’attaques provenant de ces infrastructures malveillantes.





