Une nouvelle variante du botnet Mirai, baptisée « Broadside », compromet activement les réseaux du transport maritime en exploitant une vulnérabilité critique des DVR pour obtenir un accès furtif et persistant à bord de navires commerciaux.
L’attaque « … tente de récupérer les fichiers d’identifiants système », ont déclaré les chercheurs de Cydome.
Une nouvelle classe de menaces de botnets pour les TO maritimes
Broadside marque une évolution majeure des techniques modernes des botnets. Plutôt que de se concentrer exclusivement sur les activités DDoS, le logiciel malveillant intègre la récupération d’identifiants, la manipulation des processus, l’exécution en mémoire et le déplacement latéral — autant de capacités qui menacent directement les technologies opérationnelles (TO) embarquées.
Selon les recherches de Cydome, les attaques ont commencé à s’intensifier fin 2025 et exploitent désormais CVE-2024-3721, une faille d’injection de commandes présente dans les appareils DVR TBK largement installés sur les cargos et les navires logistiques.
Comme les réseaux maritimes reposent souvent sur des architectures plates et une connectivité satellitaire limitée, un botnet doté de capacités de persistance, de furtivité et de pivotement d’un appareil à l’autre présente des risques qui vont bien au-delà des campagnes classiques de logiciels malveillants.
Les DVR compromis assurent fréquemment la surveillance de la passerelle, de la salle des machines et des cales — ce qui en fait des points d’entrée de grande valeur pour les attaquants.
Au cœur de la chaîne d’attaque de Broadside
La chaîne d’attaque commence par une requête HTTP POST malveillante adressée au point de terminaison /device.rsp vulnérable des systèmes DVR TBK.
Les attaquants peuvent ainsi déployer un script chargeur qui installe des binaires Broadside compilés pour plusieurs architectures, notamment ARM, MIPS, x86 et PowerPC.
Une fois lancé, le logiciel malveillant s’efface immédiatement du disque et s’exécute entièrement en mémoire, contournant ainsi les mécanismes traditionnels de détection fondés sur les fichiers.
Broadside introduit plusieurs capacités avancées absentes des précédentes variantes de Mirai, à commencer par un moteur de furtivité à double mode conçu pour une évasion flexible.
En Smart Mode, le logiciel malveillant exploite les sockets Netlink du noyau pour recevoir des alertes en temps réel sur les processus tout en consommant un minimum de ressources système.
Lorsque les restrictions du noyau empêchent ce fonctionnement, le Panic Mode s’active et analyse agressivement le répertoire /proc toutes les 0,1 seconde afin de conserver une vision de la situation et d’assurer sa persistance.
Broadside intègre également un puissant module de terminaison des processus — désigné en interne sous le nom de « Judge, Jury, and Executioner » — qui met fin aux logiciels malveillants concurrents, aux processus suspects ou aux outils de sécurité en s’appuyant sur des listes d’autorisation et de blocage stockées en mémoire.
Outre ses capacités de furtivité et de neutralisation, le logiciel malveillant prend en charge la récupération d’identifiants et le déplacement latéral.
Lors de son initialisation, il tente d’accéder à /etc/passwd et à /etc/shadow, offrant aux attaquants la possibilité d’élever leurs privilèges ou de pivoter vers d’autres systèmes embarqués.
Enfin, Broadside utilise un protocole de commande et de contrôle (C2) personnalisé, caractérisé par un en-tête magique codé en dur (0x36694201) inclus dans chaque paquet C2.
Cette signature aide le botnet à échapper aux heuristiques standard de détection de Mirai tout en maintenant des canaux de communication résilients et furtifs.
Une fois établi, Broadside lance des inondations UDP à haut débit, en ouvrant des sockets avec des ports sources aléatoires et des charges utiles polymorphes.
Ces attaques peuvent saturer la bande passante satellitaire limitée dont dépendent les navires, perturbant les communications et paralysant les systèmes de surveillance embarqués.
Défenses essentielles contre la menace Broadside Mirai
La variante Broadside de Mirai montre comment des appareils négligés et peu visibles — en particulier les systèmes DVR et CCTV maritimes — peuvent devenir des points d’entrée à fort impact pour les attaquants.
Pour contrer cette menace, les organisations doivent renforcer à la fois leur architecture réseau et la sécurité de leurs appareils, à bord comme dans les installations à terre.
- Corrigez ou remplacez les systèmes DVR TBK vulnérables, en particulier ceux qui sont exposés à Internet ou accessibles depuis les réseaux embarqués.
- Segmentez les réseaux de TO maritimes afin d’empêcher les pivots depuis des appareils périphériques tels que les systèmes CCTV ou DVR.
- Déployez une surveillance réseau adaptée aux indicateurs C2 de Broadside, notamment l’en-tête magique personnalisé et les rafales UDP anormales.
- Renforcez les appareils Linux embarqués en limitant au minimum l’exposition des services, en utilisant des identifiants robustes et, lorsque c’est possible, des systèmes de fichiers en lecture seule.
- Mettez en œuvre une détection des anomalies pour signaler l’utilisation inattendue de sockets du noyau, l’interrogation rapide du répertoire /proc ou la présence de binaires résidant en mémoire.
- Auditez l’infrastructure DVR et caméra afin de détecter les processus ou connexions sortantes non autorisés associés à des infrastructures Broadside connues.
En prenant ces mesures, les opérateurs maritimes peuvent renforcer leur cyberrésilience et limiter les voies d’attaque de menaces comme Broadside.
Le passage des outils DDoS aux logiciels malveillants multistades
L’émergence de Broadside met en évidence un tournant majeur dans le paysage des menaces : les botnets ne sont plus de simples moteurs de DDoS volumétriques, mais des cadres d’intrusion multistades de plus en plus sophistiqués, adaptés à des environnements spécialisés comme les technologies opérationnelles maritimes.
Cette évolution reflète une tendance plus large des adversaires à transformer les familles historiques de logiciels malveillants en écosystèmes modulaires et adaptables, conçus pour assurer la persistance, la furtivité et la perturbation des opérations.
Alors que la numérisation s’accélère dans le secteur maritime — et que les navires dépendent toujours davantage de systèmes TO connectés par IP — le secteur maritime est devenu une cible attrayante pour les opérateurs de botnets criminels comme pour les acteurs étatiques.
Dans un contexte où les attaques gagnent en adaptabilité et en ciblage, ces tendances soulignent la nécessité d’utiliser une approche zero-trust qui part du principe que la compromission a eu lieu et impose une vérification stricte et continue de tous les systèmes et utilisateurs.

