Des experts en sécurité ont découvert une nouvelle campagne malveillante, baptisée RedisRaider, qui cible les serveurs Redis mal configurés pour miner secrètement des cryptomonnaies. Écrit en Go, ce malware se propage agressivement en exploitant les configurations Redis faibles, avant de déployer le mineur de Monero XMRig sur des systèmes Linux compromis.
Datadog Security Labs a découvert cette campagne et l’a décrite comme une opération très furtive recourant à des techniques avancées d’obfuscation pour échapper à la détection.
Comment cela fonctionne : analyse, exploitation et minage
L’attaque commence par un analyseur développé sur mesure, qui recherche aléatoirement sur Internet les serveurs Redis fonctionnant sur le port par défaut 6379. Lorsqu’il en trouve un, il vérifie si l’hôte est basé sur Linux.
Si cela est confirmé, le malware exploite les commandes Redis — plus précisément SET, CONFIG et BGSAVE — pour déposer une tâche cron malveillante qui télécharge et exécute le malware RedisRaider.
Les auteurs de RedisRaider ne se sont pas contentés de créer un énième mineur. Ils l’ont conçu pour le rendre difficile à détecter et à analyser. La charge utile est écrite en Go et fortement obfusquée à l’aide d’un outil appelé Garble. Cela dissimule des fonctions clés dans le code, compliquant la rétro-ingénierie.
Par ailleurs, RedisRaider utilise des techniques anti-investigation, notamment :
- Courte durée de vie des clés (TTL) pour effacer les traces.
- Fichiers temporaires écrits dans les répertoires cron pour se fondre dans les processus système.
- Suppression des clés et des journaux après l’exécution pour brouiller ses traces.
Une attaque à plusieurs volets : découverte d’un mineur web
L’enquête de Datadog ne s’est pas limitée à l’attaque visant les serveurs. Les chercheurs ont également découvert que la même infrastructure était utilisée pour héberger un mineur de Monero web. Cela signifie que les attaquants tirent des revenus de serveurs Linux détournés et de visiteurs de sites web qui ne se doutent de rien.
« En plus du cryptojacking côté serveur, l’infrastructure de RedisRaider hébergeait également un mineur de Monero web, permettant une stratégie de génération de revenus à plusieurs volets », ont écrit dans leur rapport.
Un serveur associé à la campagne, hébergé sur l’adresse IP 58.229.206[.]107, exécutait plusieurs services, notamment MongoDB, MySQL, Redis et plusieurs serveurs HTTP. Il diffusait même un fichier JavaScript depuis un domaine suspect, étendant encore la portée de la campagne.
Comment protéger vos systèmes
Les experts recommandent les mesures suivantes pour se défendre contre RedisRaider :
- Exécuter Redis en mode protégé, ce qui désactive les commandes CONFIG distantes.
- Mettre en place une authentification forte et restreindre l’accès aux ports Redis.
- Surveiller en continu vos systèmes afin de détecter toute activité inhabituelle, comme des tâches cron non autorisées ou des binaires inconnus dans /tmp.
Datadog recommande d’utiliser des outils de sécurité Workload Protection qui détectent les comportements en temps réel, comme l’injection de tâches cron et l’exécution de signatures de malwares connus.
Comme l’ont conclu les chercheurs de Datadog dans leur rapport, « RedisRaider constitue une nouvelle référence dans l’évolution des campagnes de cryptojacking ciblant Linux, en combinant une propagation agressive semblable à celle d’un ver, une connaissance approfondie des systèmes et des techniques d’évasion des défenses à plusieurs niveaux. »
Les organisations sont invitées à vérifier leurs serveurs Redis, à examiner leur exposition réseau et à corriger toute mauvaise configuration.

