Le nouveau malware basé sur Go, « RedisRaider », exploite les serveurs Redis pour miner des cryptomonnaies

Le nouveau malware RedisRaider cible les serveurs Redis mal configurés pour y déployer des mineurs de Monero furtifs, grâce à du code basé sur Go et à des techniques avancées d’évasion.

May 20, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des experts en sécurité ont découvert une nouvelle campagne malveillante, baptisée RedisRaider, qui cible les serveurs Redis mal configurés pour miner secrètement des cryptomonnaies. Écrit en Go, ce malware se propage agressivement en exploitant les configurations Redis faibles, avant de déployer le mineur de Monero XMRig sur des systèmes Linux compromis.

Datadog Security Labs a découvert cette campagne et l’a décrite comme une opération très furtive recourant à des techniques avancées d’obfuscation pour échapper à la détection.

Comment cela fonctionne : analyse, exploitation et minage

L’attaque commence par un analyseur développé sur mesure, qui recherche aléatoirement sur Internet les serveurs Redis fonctionnant sur le port par défaut 6379. Lorsqu’il en trouve un, il vérifie si l’hôte est basé sur Linux.

Si cela est confirmé, le malware exploite les commandes Redis — plus précisément SET, CONFIG et BGSAVE — pour déposer une tâche cron malveillante qui télécharge et exécute le malware RedisRaider.

Les auteurs de RedisRaider ne se sont pas contentés de créer un énième mineur. Ils l’ont conçu pour le rendre difficile à détecter et à analyser. La charge utile est écrite en Go et fortement obfusquée à l’aide d’un outil appelé Garble. Cela dissimule des fonctions clés dans le code, compliquant la rétro-ingénierie.

Par ailleurs, RedisRaider utilise des techniques anti-investigation, notamment :

  • Courte durée de vie des clés (TTL) pour effacer les traces.
  • Fichiers temporaires écrits dans les répertoires cron pour se fondre dans les processus système.
  • Suppression des clés et des journaux après l’exécution pour brouiller ses traces.

Une attaque à plusieurs volets : découverte d’un mineur web

L’enquête de Datadog ne s’est pas limitée à l’attaque visant les serveurs. Les chercheurs ont également découvert que la même infrastructure était utilisée pour héberger un mineur de Monero web. Cela signifie que les attaquants tirent des revenus de serveurs Linux détournés et de visiteurs de sites web qui ne se doutent de rien.

« En plus du cryptojacking côté serveur, l’infrastructure de RedisRaider hébergeait également un mineur de Monero web, permettant une stratégie de génération de revenus à plusieurs volets », ont écrit dans leur rapport.

Advertisement

Un serveur associé à la campagne, hébergé sur l’adresse IP 58.229.206[.]107, exécutait plusieurs services, notamment MongoDB, MySQL, Redis et plusieurs serveurs HTTP. Il diffusait même un fichier JavaScript depuis un domaine suspect, étendant encore la portée de la campagne.

Comment protéger vos systèmes

Les experts recommandent les mesures suivantes pour se défendre contre RedisRaider :

  • Exécuter Redis en mode protégé, ce qui désactive les commandes CONFIG distantes.
  • Mettre en place une authentification forte et restreindre l’accès aux ports Redis.
  • Surveiller en continu vos systèmes afin de détecter toute activité inhabituelle, comme des tâches cron non autorisées ou des binaires inconnus dans /tmp.

Datadog recommande d’utiliser des outils de sécurité Workload Protection qui détectent les comportements en temps réel, comme l’injection de tâches cron et l’exécution de signatures de malwares connus.

Comme l’ont conclu les chercheurs de Datadog dans leur rapport, « RedisRaider constitue une nouvelle référence dans l’évolution des campagnes de cryptojacking ciblant Linux, en combinant une propagation agressive semblable à celle d’un ver, une connaissance approfondie des systèmes et des techniques d’évasion des défenses à plusieurs niveaux. »

Les organisations sont invitées à vérifier leurs serveurs Redis, à examiner leur exposition réseau et à corriger toute mauvaise configuration.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.