Broadside Mirai Botnet Hijacks Ship Cameras for DDoS

La variante Broadside de Mirai exploite des DVR maritimes vulnérables pour obtenir un accès furtif et menacer le transport maritime mondial.

Written By
Ken Underhill
Ken Underhill
Dec 9, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle variante du botnet Mirai, baptisée « Broadside », compromet activement les réseaux du transport maritime en exploitant une vulnérabilité critique des DVR pour obtenir un accès furtif et persistant à bord de navires commerciaux.

L’attaque « … tente de récupérer les fichiers d’identifiants système », ont déclaré les chercheurs de Cydome.

Une nouvelle classe de menaces de botnets pour les TO maritimes

Broadside marque une évolution majeure des techniques modernes des botnets. Plutôt que de se concentrer exclusivement sur les activités DDoS, le logiciel malveillant intègre la récupération d’identifiants, la manipulation des processus, l’exécution en mémoire et le déplacement latéral — autant de capacités qui menacent directement les technologies opérationnelles (TO) embarquées.

Selon les recherches de Cydome, les attaques ont commencé à s’intensifier fin 2025 et exploitent désormais CVE-2024-3721, une faille d’injection de commandes présente dans les appareils DVR TBK largement installés sur les cargos et les navires logistiques.

Comme les réseaux maritimes reposent souvent sur des architectures plates et une connectivité satellitaire limitée, un botnet doté de capacités de persistance, de furtivité et de pivotement d’un appareil à l’autre présente des risques qui vont bien au-delà des campagnes classiques de logiciels malveillants.

Les DVR compromis assurent fréquemment la surveillance de la passerelle, de la salle des machines et des cales — ce qui en fait des points d’entrée de grande valeur pour les attaquants.

Au cœur de la chaîne d’attaque de Broadside

La chaîne d’attaque commence par une requête HTTP POST malveillante adressée au point de terminaison /device.rsp vulnérable des systèmes DVR TBK.

Les attaquants peuvent ainsi déployer un script chargeur qui installe des binaires Broadside compilés pour plusieurs architectures, notamment ARM, MIPS, x86 et PowerPC.

Une fois lancé, le logiciel malveillant s’efface immédiatement du disque et s’exécute entièrement en mémoire, contournant ainsi les mécanismes traditionnels de détection fondés sur les fichiers.

Broadside introduit plusieurs capacités avancées absentes des précédentes variantes de Mirai, à commencer par un moteur de furtivité à double mode conçu pour une évasion flexible.

Advertisement

En Smart Mode, le logiciel malveillant exploite les sockets Netlink du noyau pour recevoir des alertes en temps réel sur les processus tout en consommant un minimum de ressources système.

Lorsque les restrictions du noyau empêchent ce fonctionnement, le Panic Mode s’active et analyse agressivement le répertoire /proc toutes les 0,1 seconde afin de conserver une vision de la situation et d’assurer sa persistance.

Broadside intègre également un puissant module de terminaison des processus — désigné en interne sous le nom de « Judge, Jury, and Executioner » — qui met fin aux logiciels malveillants concurrents, aux processus suspects ou aux outils de sécurité en s’appuyant sur des listes d’autorisation et de blocage stockées en mémoire.

Outre ses capacités de furtivité et de neutralisation, le logiciel malveillant prend en charge la récupération d’identifiants et le déplacement latéral.

Lors de son initialisation, il tente d’accéder à /etc/passwd et à /etc/shadow, offrant aux attaquants la possibilité d’élever leurs privilèges ou de pivoter vers d’autres systèmes embarqués.

Enfin, Broadside utilise un protocole de commande et de contrôle (C2) personnalisé, caractérisé par un en-tête magique codé en dur (0x36694201) inclus dans chaque paquet C2.

Cette signature aide le botnet à échapper aux heuristiques standard de détection de Mirai tout en maintenant des canaux de communication résilients et furtifs.

Une fois établi, Broadside lance des inondations UDP à haut débit, en ouvrant des sockets avec des ports sources aléatoires et des charges utiles polymorphes.

Ces attaques peuvent saturer la bande passante satellitaire limitée dont dépendent les navires, perturbant les communications et paralysant les systèmes de surveillance embarqués.

Défenses essentielles contre la menace Broadside Mirai

La variante Broadside de Mirai montre comment des appareils négligés et peu visibles — en particulier les systèmes DVR et CCTV maritimes — peuvent devenir des points d’entrée à fort impact pour les attaquants.

Pour contrer cette menace, les organisations doivent renforcer à la fois leur architecture réseau et la sécurité de leurs appareils, à bord comme dans les installations à terre.

  • Corrigez ou remplacez les systèmes DVR TBK vulnérables, en particulier ceux qui sont exposés à Internet ou accessibles depuis les réseaux embarqués.
  • Segmentez les réseaux de TO maritimes afin d’empêcher les pivots depuis des appareils périphériques tels que les systèmes CCTV ou DVR.
  • Déployez une surveillance réseau adaptée aux indicateurs C2 de Broadside, notamment l’en-tête magique personnalisé et les rafales UDP anormales.
  • Renforcez les appareils Linux embarqués en limitant au minimum l’exposition des services, en utilisant des identifiants robustes et, lorsque c’est possible, des systèmes de fichiers en lecture seule.
  • Mettez en œuvre une détection des anomalies pour signaler l’utilisation inattendue de sockets du noyau, l’interrogation rapide du répertoire /proc ou la présence de binaires résidant en mémoire.
  • Auditez l’infrastructure DVR et caméra afin de détecter les processus ou connexions sortantes non autorisés associés à des infrastructures Broadside connues.
Advertisement

En prenant ces mesures, les opérateurs maritimes peuvent renforcer leur cyberrésilience et limiter les voies d’attaque de menaces comme Broadside.

Le passage des outils DDoS aux logiciels malveillants multistades

L’émergence de Broadside met en évidence un tournant majeur dans le paysage des menaces : les botnets ne sont plus de simples moteurs de DDoS volumétriques, mais des cadres d’intrusion multistades de plus en plus sophistiqués, adaptés à des environnements spécialisés comme les technologies opérationnelles maritimes.

Cette évolution reflète une tendance plus large des adversaires à transformer les familles historiques de logiciels malveillants en écosystèmes modulaires et adaptables, conçus pour assurer la persistance, la furtivité et la perturbation des opérations.

Alors que la numérisation s’accélère dans le secteur maritime — et que les navires dépendent toujours davantage de systèmes TO connectés par IP — le secteur maritime est devenu une cible attrayante pour les opérateurs de botnets criminels comme pour les acteurs étatiques.

Dans un contexte où les attaques gagnent en adaptabilité et en ciblage, ces tendances soulignent la nécessité d’utiliser une approche zero-trust qui part du principe que la compromission a eu lieu et impose une vérification stricte et continue de tous les systèmes et utilisateurs.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.