Des chercheurs en sécurité ont découvert un logiciel malveillant qui cible depuis près de deux ans les routeurs de petites entreprises et de bureaux à domicile (SOHO), profitant de la pandémie et du passage rapide au télétravail.
Ces routeurs sont rarement surveillés ou mis à jour, ce qui en fait des cibles attrayantes pour les pirates cherchant à atteindre les réseaux d’entreprise adjacents. Selon Black Lotus Labs de Lumen, cette campagne sophistiquée « est active en Amérique du Nord et en Europe depuis près de deux ans, à partir d’octobre 2020 ».
Les attaques comprennent ZuoRAT, un cheval de Troie d’accès à distance (RAT) en plusieurs étapes qui exploite spécifiquement des vulnérabilités connues des routeurs SOHO afin de détourner le trafic DNS et HTTP. L’objectif est de pivoter du routeur vers les postes de travail du réseau ciblé, où d’autres RAT seront déployés afin d’établir des canaux de communication persistants et indétectables (serveurs C2).
Le nom « ZuoRAT » est basé sur le mot chinois signifiant « gauche » (d’après le nom de fichier de l’acteur, « asdf.a », qui évoque une progression de touches de la main gauche). Pour l’instant, le groupe de menace persistante avancée (APT) à l’origine de la campagne reste inconnu.
Voir Les meilleurs routeurs Wi-Fi 6, suffisamment sécurisés et rapides pour l’entreprise
Campagne de piratage soutenue par un État
ZuoRAT est déployé pour « recenser un hôte et un réseau local interne, capturer les paquets transmis par l’appareil infecté et mener des attaques de type homme du milieu », ont écrit les chercheurs, ce qui suggère une opération complexe, probablement menée par un groupe soutenu par un État. Le schéma ci-dessous de Black Lotus Labs donne une bonne vue d’ensemble de la campagne :
Des éléments contenant des caractères chinois et des références à « sxiancheng » ont été trouvés dans plusieurs échantillons Windows. Les serveurs C2 qui interagissaient avec les RAT Windows étaient hébergés sur des services Internet d’organisations basées en Chine, comme Yuque d’Alibaba et Tencent.
Les chercheurs pensent que ZuoRAT est une « version lourdement modifiée du malware Mirai ». La campagne est assez avancée, à en juger par les détails techniques et les TTP (tactiques, techniques et procédures) utilisés pour échapper à la détection.
Les acteurs de la menace ont même déguisé leur serveur avec de fausses pages d’accueil comme celle-ci :
Toutes ces procédures et l’utilisation de serveurs proxy dans plusieurs pays peuvent sembler former un véritable labyrinthe, mais les chercheurs pensent que les pirates l’ont conçu délibérément pour brouiller leurs traces.
Voir les meilleurs logiciels antivirus
Comment se protéger contre ZuoRAT
Les équipes de défense et de sécurité peuvent trouver la liste complète des IoC (indicateurs de compromission) sur cette page GitHub.
Il est important de noter qu’un simple redémarrage ne suffira pas à supprimer ZuoRAT et qu’une réinitialisation d’usine pourrait même être nécessaire. Comme il peut déployer d’autres logiciels malveillants sur différents systèmes d’exploitation, notamment Windows, Linux et macOS, il se propagera probablement à tout appareil connecté : le problème ne concerne donc pas uniquement le routeur.
Le passage au télétravail peut poser des problèmes pour la sécurité des réseaux d’entreprise, car même les organisations les plus sécurisées doivent autoriser certains flux externes. Cependant, même si les utilisateurs et les administrateurs ne pourront pas tout détecter, de bonnes pratiques sont utiles, par exemple :
- Les utilisateurs de routeurs SOHO doivent appliquer les mises à jour de sécurité. L’application de correctifs agressive est souvent une bonne approche, même si elle peut entraîner certains désagréments, comme des incompatibilités et des bogues.
- Les solutions EDR peuvent détecter des activités ou des agents inhabituels sur les machines connectées à un réseau.
- Et un cadre zero trust peut aider à vérifier les utilisateurs et à limiter les accès.
Le processus est toujours le même : les attaquants recherchent des proies faciles pour obtenir un accès initial. Les groupes APT privilégient généralement la furtivité, ce qui implique souvent d’emprunter des voies détournées et de pivoter depuis des routeurs compromis.
À lire ensuite : les meilleurs outils de test de sécurité et de performances Wi-Fi





