Une nouvelle version du botnet DDoS Fodcha ajoute l’extorsion

En avril dernier, les chercheurs de 360 Netlab ont signalé l’existence d’un nouveau botnet DDoS comptant plus de 10 000 bots actifs quotidiennement et plus de 100 victimes de DDoS par jour, baptisé Fodcha en raison de son nom de domaine de commande et contrôle (C2), folded.in, et de son utilisation de l’algorithme de chiffrement ChaCha. En réponse au rapport de 360 Netlab, l’auteur a semblé reconnaître sa défaite en laissant la phrase « Netlab pls leave me alone I surrender » dans un échantillon. […]

Écrit par
Jeff Goldman
Jeff Goldman
Oct 28, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

En avril dernier, les chercheurs de 360 Netlab ont signalé l’existence d’un nouveau botnet DDoS comptant plus de 10 000 bots actifs quotidiennement et plus de 100 victimes de DDoS par jour, baptisé Fodcha en raison de son nom de domaine de commande et contrôle (C2), folded.in, et de son utilisation de l’algorithme de chiffrement ChaCha.

En réponse au rapport de 360 Netlab, l’auteur a semblé reconnaître sa défaite en laissant la phrase « Netlab pls leave me alone I surrender » dans un échantillon.

Il est désormais clair que la reddition était feinte — selon un nouveau rapport de 360 Netlab, une version mise à jour et plus puissante a été publiée.

La version 2 de Fodcha compte plus de 60 000 bots actifs quotidiennement et plus de 40 domaines C2, et peut générer plus de 1 Tbit/s de trafic. Le nombre d’attaques quotidiennes a également bondi : le pic atteint jusqu’à présent a été enregistré le 11 octobre, avec 1 396 cibles en une seule journée.

Voir aussi : Comment stopper les attaques DDoS : prévention et réponse

Les attaques de Fodcha se propagent

La nouvelle version ajoute de la redondance, en utilisant les chiffrements XXTEA et ChaCha20 pour protéger les informations sensibles et éviter la détection, et en s’appuyant sur une combinaison de domaines C2 principaux et de secours.

« Ce mécanisme de redondance peut non seulement empêcher la prise de contrôle du C2, mais aussi offrir une bonne robustesse et maintenir la stabilité de son réseau maître », ont écrit les chercheurs (via Google Traduction).

Si les attaques ciblent principalement des victimes en Chine, elles se propagent dans le monde entier. Selon le rapport, 78,2 % des cibles se trouvent en Chine, suivie par les États-Unis avec 10 %, Singapour avec 2,1 %, le Japon avec 1,6 %, la Russie avec 1,4 %, la France avec 1 % et l’Allemagne avec 1 %.

Le 21 septembre, ont indiqué les chercheurs, un fournisseur majeur de services cloud les a contactés au sujet d’une attaque dont le trafic dépassait 1 Tbit/s. Ils en ont conclu que l’attaquant était Fodcha.

Advertisement

Voir les meilleurs fournisseurs de services de protection contre les attaques DDoS

Demander une rançon en Monero

Fait notable, le code inclut désormais une demande : « envoyez 10 XMR à [address] ou nous fermerons votre entreprise ». Comme l’ont formulé les chercheurs de 360 Netlab, les opérateurs derrière Fodcha semblent poursuivre « le modèle économique de l’extorsion ».

Si tel est le cas, leur choix du XMR (Monero) s’inscrit dans une tendance. Dans un récent rapport sur l’extorsion informatique, les chercheurs de Trend Micro ont écrit que, si les techniques de mise en relation des adresses peuvent être utilisées pour remonter des adresses Bitcoin jusqu’à leurs propriétaires, les cybercriminels « ont commencé à se tourner vers des cryptomonnaies fondées sur l’anonymat, comme le Monero, qui sont beaucoup plus difficiles à retracer ».

« Plusieurs places de marché du dark web utilisent désormais exclusivement le Monero », a indiqué Trend Micro.

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.