Un botnet en évolution rapide, connu sous le nom de GoBruteforcer, cible agressivement les serveurs Linux accessibles depuis Internet dans le monde entier, en exploitant des identifiants faibles et réutilisés pour obtenir un accès à grande échelle.
La campagne, qui s’est intensifiée en 2025, montre que de simples défaillances d’authentification continuent d’alimenter des compromissions à grande échelle.
Cette nouvelle variante du botnet « … introduit un bot IRC fortement obfusqué (entièrement réécrit en Go), de meilleurs mécanismes de persistance, des techniques de masquage des processus et des listes dynamiques d’identifiants de serveurs », ont déclaré les chercheurs de Check Point.
Quand des identifiants faibles rencontrent une exposition massive
Check Point estime que plus de 50 000 serveurs accessibles depuis Internet sont actuellement exposés, en raison de l’ampleur considérable des infrastructures exposées : environ 5,7 millions de serveurs FTP, 2,23 millions de serveurs MySQL et 560 000 serveurs PostgreSQL accessibles sur les ports par défaut.
L’efficacité de GoBruteforcer tient à son recours à la réutilisation des identifiants et aux raccourcis opérationnels.
Les listes de force brute du botnet comportent notamment des noms d’utilisateur tels que appuser et myuser, que les chercheurs ont observé dans de nombreux exemples de configuration de serveurs générés par l’IA.
Lorsque les administrateurs déploient ces exemples sans renforcer les identifiants, ils créent involontairement des surfaces d’attaque uniformes dans des milliers d’environnements.
Les listes de mots de passe proviennent d’un ensemble relativement restreint — environ 375 à 600 mots de passe faibles — complété par des variantes fondées sur les noms d’utilisateur, comme appuser1234 ou des chaînes répétées.
Check Point a constaté que ces listes recoupaient environ 2,44 % d’un jeu de données issu d’une fuite de 10 millions de mots de passe.
Même si ce pourcentage paraît faible, le volume de services exposés rend l’approche très rentable pour les acteurs malveillants.
Confirmant cette tendance, Google a indiqué que les identifiants faibles ou absents représentaient 47,2 % des vecteurs d’accès initiaux dans les environnements cloud compromis, selon son rapport 2024 Cloud Threat Horizons.
La variante de 2025 introduit d’importantes améliorations techniques. Le composant bot IRC a été réécrit en Go et fortement obfusqué, remplaçant les versions antérieures basées sur le langage C.
Le logiciel malveillant masque sa présence en renommant son processus init et en écrasant les arguments de la ligne de commande afin d’échapper aux outils de surveillance élémentaires.
Il utilise également des adresses C2 de secours codées en dur et des mécanismes de récupération fondés sur les domaines, afin d’assurer la continuité de son fonctionnement même lorsque l’infrastructure est perturbée.
Dans plusieurs campagnes, les attaquants sont allés au-delà du simple accès et ont déployé des outils axés sur les cryptomonnaies.
Sur au moins un serveur compromis, les enquêteurs ont récupéré un fichier contenant environ 23 000 adresses de portefeuilles TRON, ainsi que des outils d’analyse et de balayage de jetons ciblant TRON et Binance Smart Chain.
L’analyse de la blockchain a confirmé que ces attaques motivées par des considérations financières avaient abouti à des vols effectifs.
Sur le plan opérationnel, le botnet concilie rapidité et discrétion. Les hôtes infectés peuvent analyser environ 20 adresses IP par seconde tout en limitant leur consommation de bande passante.
Les pools de travailleurs s’adaptent à l’architecture — jusqu’à 95 threads simultanés sur les systèmes 64 bits — et le logiciel malveillant évite délibérément les réseaux privés, les plages d’adresses des principaux fournisseurs cloud et l’espace d’adresses IP du département de la Défense des États-Unis afin de réduire les risques de détection.
Comment réduire la surface d’attaque
Les attaques par force brute continuent de réussir non pas parce qu’elles sont sophistiquées, mais parce qu’elles exploitent des environnements excessivement exposés et insuffisamment protégés.
De nombreuses organisations continuent d’exploiter des services accessibles depuis Internet, des identifiants réutilisés et des configurations anciennes qui réduisent considérablement le coût d’une attaque.
Réduire ce risque nécessite de passer d’une détection réactive à un renforcement proactif.
- Désactivez les services inutiles accessibles depuis Internet et restreignez les services nécessaires derrière des VPN, des listes d’autorisation d’adresses IP ou des hôtes bastion afin de réduire la surface d’attaque.
- Imposez des identifiants forts et uniques pour tous les services et comptes de service, activez l’authentification multifacteur lorsqu’elle est prise en charge et renouvelez régulièrement les identifiants.
- Remplacez ou renforcez les architectures anciennes et les protocoles non sécurisés en supprimant les comptes par défaut, en désactivant FTP au profit d’alternatives sécurisées et en verrouillant l’accès distant aux bases de données.
- Mettez en place des contrôles contre les abus de l’authentification, comme la limitation du débit, le verrouillage des comptes et des délais progressifs afin d’augmenter le coût des tentatives de force brute.
- Surveillez les schémas de force brute et les indicateurs de compromission postérieure, notamment les comportements de connexion anormaux, les analyses lentes et discrètes, l’usurpation de processus et les binaires Go inattendus.
- Appliquez la segmentation réseau, un accès selon le principe du moindre privilège et l’application de bases de référence de configuration afin de limiter le rayon d’action et d’empêcher les déploiements non sécurisés, copiés ou générés par l’IA.
Les activités de force brute prospèrent dans les environnements où l’exposition n’est pas maîtrisée et où les contrôles sont appliqués de manière inégale.
Ensemble, ces mesures font pencher la balance en faveur des attaquants et de systèmes résilients et défendables.
À l’échelle, les attaques l’emportent sur la sophistication
GoBruteforcer illustre une évolution plus large du paysage des menaces : les attaquants privilégient l’échelle, l’automatisation et la fiabilité opérationnelle au détriment de la sophistication technique.
Plutôt que de s’appuyer sur des exploits inédits, les campagnes de ce type réussissent en ciblant systématiquement les erreurs de configuration répandues et les authentifications faibles à l’échelle d’Internet.
À mesure que les outils pilotés par l’IA accélèrent le déploiement des infrastructures, les paramètres par défaut non sécurisés et les configurations copiées sont reproduits plus rapidement et plus systématiquement dans les différents environnements.
Cette convergence abaisse la barrière d’entrée pour les attaquants tout en augmentant considérablement le rayon d’action de techniques d’attaque pourtant simples.
Alors que les attaquants exploitent de plus en plus l’échelle et la confiance par défaut, la défense des environnements modernes nécessite de repenser l’accès de fond en comble — faire du zero trust une nécessité.





