Le nouveau malware basé sur Go, « RedisRaider », exploite les serveurs Redis pour miner des cryptomonnaies

Le nouveau malware RedisRaider cible les serveurs Redis mal configurés pour y déployer des mineurs de Monero furtifs, grâce à du code basé sur Go et à des techniques avancées d’évasion.

May 20, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des experts en sécurité ont découvert une nouvelle campagne malveillante, baptisée RedisRaider, qui cible les serveurs Redis mal configurés pour miner secrètement des cryptomonnaies. Écrit en Go, ce malware se propage agressivement en exploitant les configurations Redis faibles, avant de déployer le mineur de Monero XMRig sur des systèmes Linux compromis.

Datadog Security Labs a découvert cette campagne et l’a décrite comme une opération très furtive recourant à des techniques avancées d’obfuscation pour échapper à la détection.

Comment cela fonctionne : analyse, exploitation et minage

L’attaque commence par un analyseur développé sur mesure, qui recherche aléatoirement sur Internet les serveurs Redis fonctionnant sur le port par défaut 6379. Lorsqu’il en trouve un, il vérifie si l’hôte est basé sur Linux.

Si cela est confirmé, le malware exploite les commandes Redis — plus précisément SET, CONFIG et BGSAVE — pour déposer une tâche cron malveillante qui télécharge et exécute le malware RedisRaider.

Les auteurs de RedisRaider ne se sont pas contentés de créer un énième mineur. Ils l’ont conçu pour le rendre difficile à détecter et à analyser. La charge utile est écrite en Go et fortement obfusquée à l’aide d’un outil appelé Garble. Cela dissimule des fonctions clés dans le code, compliquant la rétro-ingénierie.

Par ailleurs, RedisRaider utilise des techniques anti-investigation, notamment :

  • Courte durée de vie des clés (TTL) pour effacer les traces.
  • Fichiers temporaires écrits dans les répertoires cron pour se fondre dans les processus système.
  • Suppression des clés et des journaux après l’exécution pour brouiller ses traces.

Une attaque à plusieurs volets : découverte d’un mineur web

L’enquête de Datadog ne s’est pas limitée à l’attaque visant les serveurs. Les chercheurs ont également découvert que la même infrastructure était utilisée pour héberger un mineur de Monero web. Cela signifie que les attaquants tirent des revenus de serveurs Linux détournés et de visiteurs de sites web qui ne se doutent de rien.

« En plus du cryptojacking côté serveur, l’infrastructure de RedisRaider hébergeait également un mineur de Monero web, permettant une stratégie de génération de revenus à plusieurs volets », ont écrit dans leur rapport.

Advertisement

Un serveur associé à la campagne, hébergé sur l’adresse IP 58.229.206[.]107, exécutait plusieurs services, notamment MongoDB, MySQL, Redis et plusieurs serveurs HTTP. Il diffusait même un fichier JavaScript depuis un domaine suspect, étendant encore la portée de la campagne.

Comment protéger vos systèmes

Les experts recommandent les mesures suivantes pour se défendre contre RedisRaider :

  • Exécuter Redis en mode protégé, ce qui désactive les commandes CONFIG distantes.
  • Mettre en place une authentification forte et restreindre l’accès aux ports Redis.
  • Surveiller en continu vos systèmes afin de détecter toute activité inhabituelle, comme des tâches cron non autorisées ou des binaires inconnus dans /tmp.

Datadog recommande d’utiliser des outils de sécurité Workload Protection qui détectent les comportements en temps réel, comme l’injection de tâches cron et l’exécution de signatures de malwares connus.

Comme l’ont conclu les chercheurs de Datadog dans leur rapport, « RedisRaider constitue une nouvelle référence dans l’évolution des campagnes de cryptojacking ciblant Linux, en combinant une propagation agressive semblable à celle d’un ver, une connaissance approfondie des systèmes et des techniques d’évasion des défenses à plusieurs niveaux. »

Les organisations sont invitées à vérifier leurs serveurs Redis, à examiner leur exposition réseau et à corriger toute mauvaise configuration.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.