Plus de 10 000 infections actives attribuées au botnet SystemBC

Des chercheurs ont identifié plus de 10 000 infections actives liées au logiciel malveillant proxy SystemBC.

Written By
Ken Underhill
Ken Underhill
Feb 5, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en sécurité de Silent Push ont identifié plus de 10 000 adresses IP uniques infectées par SystemBC, un logiciel malveillant proxy couramment utilisé comme point d’appui initial dans les attaques par rançongiciel.

À l’aide d’une empreinte personnalisée pour suivre SystemBC, les analystes ont cartographié un botnet distribué à l’échelle mondiale, qui comprend des systèmes compromis soutenant des infrastructures gouvernementales.

« Les proxys SystemBC acheminent le trafic via des systèmes compromis et servent de porte dérobée pour maintenir un accès externe aux réseaux internes infectés », ont déclaré les chercheurs.

Comprendre le rôle de SystemBC dans les intrusions

SystemBC n’est ni une menace de niche ni une menace éphémère, mais une famille de logiciels malveillants persistante, devenue un composant récurrent des chaînes d’intrusion modernes.

Documenté pour la première fois en 2019, SystemBC — également suivi sous les noms de Coroxy et DroxiDat — est régulièrement apparu dans des compromissions aux premiers stades, où il sert à établir un accès furtif et à permettre des activités ultérieures.

Sa présence dans l’opération Endgame pluriannuelle d’Europol souligne l’association durable de SystemBC avec les campagnes de rançongiciels et les intrusions réseau à grande échelle.

Contrairement aux logiciels malveillants traditionnels axés sur le vol ou le chiffrement des données, SystemBC est conçu pour fonctionner comme une couche d’infrastructure.

Une fois déployé, il transforme les systèmes infectés en proxys SOCKS5, permettant aux attaquants d’acheminer le trafic via des hôtes compromis.

Cette capacité permet aux adversaires d’anonymiser leurs opérations, de contourner les restrictions réseau et de conserver un accès persistant aux environnements internes.

En fonctionnant comme un relais furtif plutôt que comme une charge utile aux effets immédiats et visibles, SystemBC peut rester largement inaperçu tout en permettant le déploiement d’autres logiciels malveillants et les activités d’attaquants menées directement au clavier.

SystemBC est un logiciel malveillant proxy multiplateforme qui encapsule le trafic SOCKS5 au moyen d’un protocole binaire personnalisé associé au chiffrement RC4.

Advertisement

Cette conception contribue à masquer les communications malveillantes et complique leur détection.

Plutôt que d’attendre des connexions entrantes, souvent bloquées par les pare-feu ou la traduction d’adresses réseau, SystemBC s’appuie sur une architecture de reconnexion.

Les hôtes infectés établissent des connexions sortantes vers des serveurs de commande et de contrôle (C2) contrôlés par les attaquants, qui relaient ensuite le trafic externe via les systèmes compromis.

Cette approche permet aux attaquants d’exposer des réseaux internes ou autrement inaccessibles, amplifiant ainsi l’impact d’une compromission initiale.

Les chercheurs de Silent Push ont également identifié une variante jusque-là non documentée, écrite en Perl et ciblant les systèmes Linux, ce qui marque une évolution notable des capacités du logiciel malveillant.

Au moment de l’analyse, cette variante n’était détectée par aucun des principaux moteurs antivirus, ce qui indique une visibilité antérieure limitée.

Le dropper associé était particulièrement agressif : il analysait récursivement les répertoires accessibles en écriture et déployait des centaines de charges utiles intégrées, notamment des composants SystemBC au format ELF et basés sur Perl.

D’autres artefacts observés dans la variante Linux, notamment des chaînes en russe, concordent avec des informations antérieures suggérant une activité de développement russophone.

La campagne reste active sur le terrain.

Réduire les risques liés à SystemBC

SystemBC est couramment utilisé au début des chaînes d’intrusion et indique souvent la possibilité d’activités malveillantes supplémentaires plutôt qu’une infection isolée.

Le traiter comme un problème courant de logiciel malveillant peut permettre aux attaquants de conserver leur accès, de se déplacer latéralement ou de préparer des actions ultérieures.

Une réponse efficace repose sur une investigation rapide, le confinement de la menace et la compréhension de la manière dont les systèmes touchés sont exploités.

  • Considérez la détection de SystemBC comme un incident de sécurité hautement critique et donnez la priorité à une investigation immédiate plutôt qu’à un nettoyage courant des logiciels malveillants.
  • Surveillez l’activité proxy SOCKS5 anormale, les connexions sortantes de longue durée et les schémas de trafic cohérents avec les architectures de reconnexion.
  • Limitez les protocoles proxy sortants et imposez un filtrage des flux sortants afin d’empêcher les communications externes non autorisées depuis les serveurs et les charges de travail.
  • Isolez les systèmes touchés et recherchez les logiciels malveillants ultérieurs, les accès aux identifiants ou les activités de déplacement latéral.
  • Appliquez des contrôles du moindre privilège aux serveurs, services et charges de travail cloud afin d’empêcher que les systèmes compromis soient reconvertis en infrastructure proxy.
  • Renforcez la surveillance et l’examen des infrastructures hébergées chez des fournisseurs tolérant les abus ou liées à des ASN connus pour leurs activités malveillantes.
  • Testez les plans de réponse aux incidents pour les scénarios pré-rançongiciel, afin de garantir que les équipes puissent contenir les menaces basées sur des proxys avant le chiffrement ou le vol de données.
Advertisement

Collectivement, ces mesures contribuent à limiter le rayon d’impact d’une infection par SystemBC tout en renforçant la résilience de l’organisation face aux rançongiciels et aux activités d’intrusion réseau qui peuvent en découler.

Le risque caché des logiciels malveillants proxy

L’ampleur et l’utilisation persistante de SystemBC montrent que les logiciels malveillants proxy restent un composant initial courant des campagnes de rançongiciel et d’intrusion.

Parce que des outils comme SystemBC sont conçus pour établir discrètement un accès et soutenir des activités ultérieures, les traiter comme des infections de faible priorité peut laisser les organisations exposées.

Cette tendance pousse les organisations à adopter des solutions zero-trust qui partent du principe qu’une compromission initiale a eu lieu et mettent l’accent sur la limitation des accès et le confinement dès le départ.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.