En avril dernier, les chercheurs de 360 Netlab ont signalé l’existence d’un nouveau botnet DDoS comptant plus de 10 000 bots actifs quotidiennement et plus de 100 victimes de DDoS par jour, baptisé Fodcha en raison de son nom de domaine de commande et contrôle (C2), folded.in, et de son utilisation de l’algorithme de chiffrement ChaCha.
En réponse au rapport de 360 Netlab, l’auteur a semblé reconnaître sa défaite en laissant la phrase « Netlab pls leave me alone I surrender » dans un échantillon.
Il est désormais clair que la reddition était feinte — selon un nouveau rapport de 360 Netlab, une version mise à jour et plus puissante a été publiée.
La version 2 de Fodcha compte plus de 60 000 bots actifs quotidiennement et plus de 40 domaines C2, et peut générer plus de 1 Tbit/s de trafic. Le nombre d’attaques quotidiennes a également bondi : le pic atteint jusqu’à présent a été enregistré le 11 octobre, avec 1 396 cibles en une seule journée.
Voir aussi : Comment stopper les attaques DDoS : prévention et réponse
Les attaques de Fodcha se propagent
La nouvelle version ajoute de la redondance, en utilisant les chiffrements XXTEA et ChaCha20 pour protéger les informations sensibles et éviter la détection, et en s’appuyant sur une combinaison de domaines C2 principaux et de secours.
« Ce mécanisme de redondance peut non seulement empêcher la prise de contrôle du C2, mais aussi offrir une bonne robustesse et maintenir la stabilité de son réseau maître », ont écrit les chercheurs (via Google Traduction).
Si les attaques ciblent principalement des victimes en Chine, elles se propagent dans le monde entier. Selon le rapport, 78,2 % des cibles se trouvent en Chine, suivie par les États-Unis avec 10 %, Singapour avec 2,1 %, le Japon avec 1,6 %, la Russie avec 1,4 %, la France avec 1 % et l’Allemagne avec 1 %.
Le 21 septembre, ont indiqué les chercheurs, un fournisseur majeur de services cloud les a contactés au sujet d’une attaque dont le trafic dépassait 1 Tbit/s. Ils en ont conclu que l’attaquant était Fodcha.
Voir les meilleurs fournisseurs de services de protection contre les attaques DDoS
Demander une rançon en Monero
Fait notable, le code inclut désormais une demande : « envoyez 10 XMR à [address] ou nous fermerons votre entreprise ». Comme l’ont formulé les chercheurs de 360 Netlab, les opérateurs derrière Fodcha semblent poursuivre « le modèle économique de l’extorsion ».
Si tel est le cas, leur choix du XMR (Monero) s’inscrit dans une tendance. Dans un récent rapport sur l’extorsion informatique, les chercheurs de Trend Micro ont écrit que, si les techniques de mise en relation des adresses peuvent être utilisées pour remonter des adresses Bitcoin jusqu’à leurs propriétaires, les cybercriminels « ont commencé à se tourner vers des cryptomonnaies fondées sur l’anonymat, comme le Monero, qui sont beaucoup plus difficiles à retracer ».
« Plusieurs places de marché du dark web utilisent désormais exclusivement le Monero », a indiqué Trend Micro.





