Un nouveau malware Linux transforme les appareils IoT vulnérables en nœuds proxy

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

La porte dérobée Linux exploite des failles connues pour établir la persistance, masquer ses processus et abuser de l’infrastructure publique STUN légitime pour la connectivité réseau.

endif; ?>

Une nouvelle porte dérobée Linux transforme les appareils vulnérables connectés à Internet en nœuds proxy contrôlés à distance, tout en utilisant l’infrastructure publique Session Traversal Utilities for NAT (STUN) pour se fondre dans le trafic VoIP et WebRTC normal.

Les laboratoires FortiGuard de Fortinet ont déclaré avoir suivi le malware, baptisé ClingSTUN, à travers plusieurs attaques exploitant les vulnérabilités connues des routeurs, des appareils IoT, des DVR et d’autres matériels connectés au réseau.

Le malware a été vu exploiter des failles telles que l’injection de commandes, l’injection de code et les débordements de tampon pour prendre pied, Fortinet observant les attaquants basculer entre différentes vulnérabilités et sources de téléchargement au fur et à mesure de l’évolution de la campagne.

« Un appareil n’a pas besoin de contenir des données sensibles pour être utile à un attaquant », a déclaré Jason Soroko, chercheur principal chez Sectigo. « ClingSTUN permet aux attaquants de relayer le trafic via des appareils compromis et d’exécuter des commandes sur ceux-ci. »

Cela rend l’appareil compromis utile même s’il ne constitue pas en soi une cible intéressante. Fortinet l’a décrit comme une « porte dérobée proxy de connexion arrière » capable de maintenir la persistance, d’exécuter des commandes à distance et de se propager à d’autres appareils vulnérables.

Louis Eichenbaum, directeur fédéral de la technologie chez ColorTokens, a déclaré que la campagne appelle à de meilleures stratégies d’atténuation. « Lorsqu’un appareil vulnérable ne peut pas être corrigé immédiatement, les défenseurs devraient être en mesure de placer des contrôles compensatoires autour de lui, en limitant son exposition sur Internet, en limitant les éléments avec lesquels il peut communiquer et en surveillant de près son comportement jusqu’à ce que la vulnérabilité puisse être résolue », a-t-il déclaré.

« Son utilisation des services publics légitimes STUN montre pourquoi vérifier la réputation d’une destination ne suffit pas pour juger si le trafic est sûr », a déclaré Soroko. « Les équipes de sécurité devraient rechercher pourquoi un appareil établit ces connexions, plutôt que de supposer que le service qu’il contacte est malveillant ou compromis. »

Le comportement de l’appareil compte plus que le fait que la destination apparaisse sur une liste de blocage, a-t-il noté.

Pour les défenseurs, Fortinet recommande de maintenir un inventaire précis des appareils connectés à Internet, de suivre l’état du micrologiciel et du support, d’appliquer les mises à jour de sécurité disponibles et d’isoler ou de remplacer les équipements qui ne peuvent plus être corrigés.

Les équipes de sécurité doivent également rechercher les processus suspects, les connexions UDP inattendues et le trafic STUN récurrent, ainsi que les indicateurs de compromission fournis par Fortinet.

Logiciel malveillantCybercriminalitéSécurité