La nouvelle porte dérobée MSSQL « Maggie » infecte des centaines de serveurs dans le monde

Les chercheurs de DCSO CyTec, Johann Aydinbas et Axel Wauer, alertent au sujet d’un nouveau malware de type porte dérobée qu’ils appellent « Maggie », qui cible les serveurs Microsoft SQL. Selon eux, Maggie a déjà touché au moins 285 serveurs dans 42 pays, notamment en Corée du Sud, en Inde, au Vietnam, en Chine et à Taïwan. Le malware offre un large éventail de […]

Écrit par
Jeff Goldman
Jeff Goldman
Oct 7, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de DCSO CyTec, Johann Aydinbas et Axel Wauer, alertent au sujet d’un nouveau malware de type porte dérobée appelé par eux « Maggie », qui cible les serveurs Microsoft SQL. Maggie, selon les chercheurs, a déjà touché au moins 285 serveurs dans 42 pays, notamment en Corée du Sud, en Inde, au Vietnam, en Chine et à Taïwan. Le malware offre un large éventail de fonctionnalités, notamment la possibilité de modifier les permissions des fichiers, d’exécuter des commandes et de servir de pont réseau vers le serveur infecté. « En outre, la porte dérobée est capable de forcer les identifiants d’autres serveurs MSSQL, tout en ajoutant un utilisateur de porte dérobée spécial codé en dur lorsque le forçage des identifiants administrateur réussit », ont écrit les chercheurs dans un article de blog publié plus tôt cette semaine.malware qu’ils appellent « Maggie », qui cible les serveurs Microsoft SQL. Maggie, selon les chercheurs, a déjà touché au moins 285 serveurs dans 42 pays, notamment en Corée du Sud, en Inde, au Vietnam, en Chine et à Taïwan.

Le malware offre un large éventail de fonctionnalités, notamment la possibilité de modifier les permissions des fichiers, d’exécuter des commandes et de servir de pont réseau vers le serveur infecté. « En outre, la porte dérobée est capable de forcer les identifiants d’autres serveurs MSSQL, tout en ajoutant un utilisateur de porte dérobée spécial codé en dur lorsque le forçage des identifiants administrateur réussit », ont écrit les chercheurs dans un article de blog publié plus tôt cette semaine.

Le fichier DLL, qui offre un export unique appelé maggie (d’où le nom donné au malware par DCSO), est une procédure stockée étendue (ESP) conçue pour récupérer les arguments fournis par l’utilisateur et renvoyer des données non structurées. « Maggie utilise cette interface de transmission de messages pour mettre en œuvre une porte dérobée pleinement fonctionnelle, contrôlée uniquement au moyen de requêtes SQL », ont écrit les chercheurs.

Même si l’on ignore comment une attaque utilisant ce malware est menée dans le monde réel, Aydinbas et Wauer ont indiqué que l’attaquant devait disposer d’identifiants valides pour le charger sur le serveur.

Consultez les meilleures solutions de sécurité des bases de données

Redirection TCP

La fonctionnalité de Maggie inclut une simple redirection TCP. « Lorsque cette option est activée, Maggie redirige toute connexion entrante (sur n’importe quel port d’écoute du serveur MSSQL) vers une adresse IP et un port préalablement définis, si l’adresse IP source correspond à un masque IP spécifié par l’utilisateur », ont écrit les chercheurs. « Cette implémentation permet de réutiliser les ports, rendant la redirection transparente pour les utilisateurs autorisés, tandis que toute autre adresse IP se connectant peut utiliser le serveur sans aucune interférence ni connaissance de Maggie ».

Advertisement

Aydinbas et Wauer ont également souligné que la liste de commandes de Maggie comprend quatre commandes qui évoquent l’utilisation d’exploits : Exploit AddUser, Exploit Run, Exploit Clone, et Exploit TS. « Il semble que l’implémentation réelle des quatre commandes d’exploitation dépende d’une DLL qui n’est pas incluse directement avec Maggie », ont-ils écrit. « À la place, l’appelant fournit le nom d’une DLL ainsi qu’un paramètre supplémentaire lors de l’appel de chaque fonction. Nous supposons donc que l’appelant téléverse manuellement la DLL d’exploitation avant d’exécuter les commandes d’exploitation. »

Les chercheurs n’ont toutefois pas réussi à découvrir de DLL d’exploitation potentielles auxquelles Maggie pourrait faire référence pour y parvenir.

À lire également : 7 bonnes pratiques pour la sécurité des bases de données

Les principales vulnérabilités exploitées par la Chine révélées

Les vulnérabilités Microsoft ont été particulièrement nombreuses cette semaine. En plus de Maggie et de ProxyNotShell, quatre vulnérabilités Microsoft — dont des failles bien connues comme ProxyLogon — ont intégré une liste des 19 vulnérabilités les plus exploitées par des pirates soutenus par l’État chinois. La liste des agences américaines de cybersécurité comprend d’autres vulnérabilités bien connues, comme Log4j. ProxyLogon a également joué un rôle central dans le piratage d’une organisation de défense en 2021, révélé cette semaine.

Pour les organisations qui peinent à gérer les correctifs, des listes comme celle-ci et les vulnérabilités connues et exploitées de la CISA constituent d’excellents points de départ pour concentrer leurs efforts de correction.

À lire ensuite : Les meilleurs logiciels et outils de gestion des correctifs pour 2022

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.