Un botnet en pleine expansion appelé Kimwolf exploite les réseaux de proxys résidentiels pour transformer des appareils grand public courants en passerelles permettant de lancer des cyberattaques à grande échelle contre les réseaux locaux.
Les chercheurs estiment que le botnet a déjà infecté plus de deux millions d’appareils dans le monde, permettant des attaques DDoS, des fraudes publicitaires, des tentatives de prise de contrôle de comptes et du scraping massif de contenu.
« Il est possible de contourner les restrictions de domaine existantes en utilisant des enregistrements DNS pointant vers 192.168.0.1 ou 0.0.0.0 », a déclaré le chercheur en sécurité Benjamin Brundage.
Il a ajouté : « Cela permet à un attaquant d’envoyer des requêtes soigneusement élaborées vers l’appareil actuel ou vers un appareil du réseau local. »
« Kimwolf illustre clairement comment les déplacements latéraux au sein des logiciels de proxy résidentiel peuvent transformer un seul appareil exposé en point de départ pour une compromission bien plus vaste », a déclaré Riley Kilmer, cofondateur de Spur.
Elle a ajouté : « Lorsque les attaquants ne se contentent plus d’accéder à localhost et commencent à sonder l’ensemble du réseau local, ils prennent pied dans des millions de réseaux où des proxys résidentiels sont déjà présents. »
Comment Kimwolf se propage à travers les réseaux de proxy
La propagation de Kimwolf repose sur deux défaillances techniques qui se renforcent mutuellement.
La première concerne les services de proxy résidentiel, qui permettent aux clients d’acheminer leur trafic via des appareils grand public afin de paraître se trouver localement.
Alors que la plupart des fournisseurs tentent de bloquer l’accès aux plages d’adresses IP privées définies dans la RFC 1918, les opérateurs de Kimwolf ont découvert qu’ils pouvaient contourner ces contrôles en manipulant les enregistrements DNS pour les résoudre vers des adresses internes telles que 192[.]168[.]0[.]1 ou 0[.]0[.]0[.]0.
Une fois que les attaquants ont obtenu un accès au réseau interne, la deuxième faiblesse entre en jeu : Android Debug Bridge (ADB).
De nombreux boîtiers Android TV non homologués et appareils similaires sont livrés avec ADB activé par défaut.
ADB écoute sur le port 5555 et accepte les connexions non authentifiées, permettant aux attaquants d’obtenir le contrôle administratif au moyen d’une seule commande.
À partir de là, Kimwolf peut se propager latéralement, en installant des logiciels malveillants sur plusieurs appareils simultanément.
Les chercheurs ont notamment constaté une forte corrélation entre les infections par Kimwolf et les adresses IP louées via IPIDEA, l’un des plus grands fournisseurs de proxys résidentiels au monde.
Bien qu’IPIDEA affirme avoir corrigé le problème, les chercheurs ont observé Kimwolf se reconstituer rapidement, passant de presque zéro à des millions d’infections en continuant d’exploiter l’infrastructure de proxy.
Limiter les déplacements latéraux dans les réseaux de confiance
Des menaces comme le botnet Kimwolf montrent à quel point les attaquants peuvent facilement exploiter des appareils grand public et des chemins réseau de confiance pour contourner les contrôles de sécurité traditionnels.
En combinant une bonne hygiène des appareils, la segmentation du réseau et une meilleure visibilité, les entreprises peuvent réduire les risques liés à l’utilisation abusive des proxys et aux compromissions latérales.
- Éliminer les appareils à haut risque des réseaux de confiance en évitant les équipements connectés sans marque et en empêchant les appareils non gérés ou grand public d’accéder aux ressources de l’entreprise.
- Segmenter et contrôler l’accès au réseau à l’aide de VLAN, de réseaux invités ou de zero trust afin d’empêcher les déplacements latéraux depuis les appareils en périphérie et les appareils IoT.
- Bloquer le trafic lié aux proxys résidentiels et aux abus en identifiant les services de proxy connus, en limitant les destinations de sortie à haut risque et en surveillant les comportements similaires à ceux des proxys.
- Réduire les services exposés et la surface d’attaque en interne en désactivant les interfaces d’administration inutiles, en bloquant les ports de débogage tels qu’ADB et en renforçant la configuration des appareils.
- Renforcer la sécurité du réseau et de DNS en maintenant à jour les routeurs et les micrologiciels, en imposant des paramètres DNS sécurisés et en empêchant toute modification non autorisée de la configuration.
- Améliorer la visibilité et la préparation grâce à la découverte continue des actifs, à la détection des anomalies, à la sensibilisation des utilisateurs et à la capacité d’isoler rapidement les appareils suspects.
Ensemble, ces mesures aident les entreprises à partir du principe qu’une compromission a eu lieu et à en limiter le rayon d’impact.
Les attaquants se déplacent à l’intérieur du périmètre
Kimwolf illustre une évolution plus large de la stratégie des attaquants, qui délaissent les intrusions directes dans les périmètres d’entreprise renforcés au profit de l’exploitation d’infrastructures de confiance et d’appareils grand public situés juste à l’extérieur des contrôles de sécurité traditionnels.
Des schémas similaires sont apparus dans d’autres botnets tels que BADBOX et dans des services de proxy résidentiel antérieurs comme 911S5, qui ont permis des fraudes à grande échelle et des accès aux réseaux internes avant d’être finalement démantelés grâce à l’action des autorités et du secteur.
À mesure que les réseaux deviennent plus décentralisés, hybrides et tributaires de terminaux non gérés, la distinction entre les menaces « internes » et « externes » continue de s’estomper.
Les botnets comme Kimwolf montrent comment les attaquants peuvent transformer en armes la commodité, le matériel peu coûteux et la confiance implicite accordée aux réseaux locaux pour contourner des défenses qui n’ont jamais été conçues pour des environnements où le maillon le plus faible peut déjà se trouver à l’intérieur du périmètre.
Alors que les attaques proviennent de plus en plus d’appareils et de réseaux de confiance plutôt que de l’Internet ouvert, les modèles de sécurité fondés sur la confiance implicite s’effondrent — faisant des architectures zero trust une nécessité pratique.





