Eclypsium déjoue deux nouvelles menaces : condibot et monaco

La firme de cybersécurité Eclypsium a récemment dévoilé deux nouvelles variantes de malware inédites, CondiBot et Monaco, illustrant une évolution inquiétante des tactiques des cybercriminels.

Condibot : une botnet ddos dérivée de mirai

Découvert le 6 mars dernier, CondiBot est une variante de botnet DDoS issue de Mirai, programmée en C. Il cible non seulement les dispositifs Fortinet, mais aussi d'autres équipements réseau, utilisant un agent Linux générique pour télécharger des charges utiles. Une fois installé, le bot désactive les fonctions de redémarrage et se connecte à un serveur C2 pour maintenir l'activité de la botnet.

Le danger réside dans sa capacité à se propager latéralement au sein d'une organisation, exploitant des vulnérabilités et se cachant sur des serveurs externes, comme le révèle l'hébergement sur Alibaba Cloud Singapore (IP 8.222.206.6).

Monaco : un scanner ssh et cryptomineur performant

Monaco : un scanner ssh et cryptomineur performant

Monaco, écrit en Go, est un scanner SSH et cryptomineur conçu pour des attaques par force brute. Il scanne des adresses IP publiques sur le port 22, en ciblant des mots de passe standards comme « admin », « ubuntu » ou « root ». Il élimine la concurrence en minage de cryptomonnaies et semble lié à des acteurs de langue chinoise.

Ces deux nouvelles menaces soulignent la vulnérabilité des dispositifs réseau, souvent négligés en matière de sécurité. Les équipes de recherche, comme celles de Google, ont constaté une tendance à cibler ces équipements comme points d'entrée pour des attaques plus vastes.

L’adoption croissante de l’IA et du cloud, aussi bénéfique soit-elle, offre de nouvelles opportunités aux attaquants. La montée en puissance des attaques DDoS, que ce soit pour des événements majeurs comme le mondial de foot ou les élections américaines, ne fera qu’augmenter.

La vigilance est donc de mise. La prochaine étape sera-t-elle de protéger les machines qui protègent les machines?