Des logiciels malveillants très sophistiqués attaquent les routeurs domestiques et de petites entreprises

Des chercheurs en sécurité ont découvert un logiciel malveillant d’une sophistication inhabituelle qui cible depuis près de deux ans les routeurs de petites entreprises et de bureaux à domicile (SOHO), profitant de la pandémie et du passage rapide au télétravail. Ces routeurs sont rarement surveillés ou mis à jour, ce qui en fait des cibles attrayantes pour les pirates cherchant à atteindre les réseaux d’entreprise adjacents. Selon Black Lotus […] de Lumen

Écrit par
Julien Maury
Julien Maury
Jul 1, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en sécurité ont découvert un logiciel malveillant qui cible depuis près de deux ans les routeurs de petites entreprises et de bureaux à domicile (SOHO), profitant de la pandémie et du passage rapide au télétravail.

Ces routeurs sont rarement surveillés ou mis à jour, ce qui en fait des cibles attrayantes pour les pirates cherchant à atteindre les réseaux d’entreprise adjacents. Selon Black Lotus Labs de Lumen, cette campagne sophistiquée « est active en Amérique du Nord et en Europe depuis près de deux ans, à partir d’octobre 2020 ».

Les attaques comprennent ZuoRAT, un cheval de Troie d’accès à distance (RAT) en plusieurs étapes qui exploite spécifiquement des vulnérabilités connues des routeurs SOHO afin de détourner le trafic DNS et HTTP. L’objectif est de pivoter du routeur vers les postes de travail du réseau ciblé, où d’autres RAT seront déployés afin d’établir des canaux de communication persistants et indétectables (serveurs C2).

Le nom « ZuoRAT » est basé sur le mot chinois signifiant « gauche » (d’après le nom de fichier de l’acteur, « asdf.a », qui évoque une progression de touches de la main gauche). Pour l’instant, le groupe de menace persistante avancée (APT) à l’origine de la campagne reste inconnu.

Voir Les meilleurs routeurs Wi-Fi 6, suffisamment sécurisés et rapides pour l’entreprise

Campagne de piratage soutenue par un État

ZuoRAT est déployé pour « recenser un hôte et un réseau local interne, capturer les paquets transmis par l’appareil infecté et mener des attaques de type homme du milieu », ont écrit les chercheurs, ce qui suggère une opération complexe, probablement menée par un groupe soutenu par un État. Le schéma ci-dessous de Black Lotus Labs donne une bonne vue d’ensemble de la campagne :

Des éléments contenant des caractères chinois et des références à « sxiancheng » ont été trouvés dans plusieurs échantillons Windows. Les serveurs C2 qui interagissaient avec les RAT Windows étaient hébergés sur des services Internet d’organisations basées en Chine, comme Yuque d’Alibaba et Tencent.

Les chercheurs pensent que ZuoRAT est une « version lourdement modifiée du malware Mirai ». La campagne est assez avancée, à en juger par les détails techniques et les TTP (tactiques, techniques et procédures) utilisés pour échapper à la détection.

Advertisement

Les acteurs de la menace ont même déguisé leur serveur avec de fausses pages d’accueil comme celle-ci :


Toutes ces procédures et l’utilisation de serveurs proxy dans plusieurs pays peuvent sembler former un véritable labyrinthe, mais les chercheurs pensent que les pirates l’ont conçu délibérément pour brouiller leurs traces.

Voir les meilleurs logiciels antivirus

Comment se protéger contre ZuoRAT

Les équipes de défense et de sécurité peuvent trouver la liste complète des IoC (indicateurs de compromission) sur cette page GitHub.

Il est important de noter qu’un simple redémarrage ne suffira pas à supprimer ZuoRAT et qu’une réinitialisation d’usine pourrait même être nécessaire. Comme il peut déployer d’autres logiciels malveillants sur différents systèmes d’exploitation, notamment Windows, Linux et macOS, il se propagera probablement à tout appareil connecté : le problème ne concerne donc pas uniquement le routeur.

Le passage au télétravail peut poser des problèmes pour la sécurité des réseaux d’entreprise, car même les organisations les plus sécurisées doivent autoriser certains flux externes. Cependant, même si les utilisateurs et les administrateurs ne pourront pas tout détecter, de bonnes pratiques sont utiles, par exemple :

  • Les utilisateurs de routeurs SOHO doivent appliquer les mises à jour de sécurité. L’application de correctifs agressive est souvent une bonne approche, même si elle peut entraîner certains désagréments, comme des incompatibilités et des bogues.
  • Les solutions EDR peuvent détecter des activités ou des agents inhabituels sur les machines connectées à un réseau.
  • Et un cadre zero trust peut aider à vérifier les utilisateurs et à limiter les accès.

Le processus est toujours le même : les attaquants recherchent des proies faciles pour obtenir un accès initial. Les groupes APT privilégient généralement la furtivité, ce qui implique souvent d’emprunter des voies détournées et de pivoter depuis des routeurs compromis.

À lire ensuite : les meilleurs outils de test de sécurité et de performances Wi-Fi

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.