S'inscrire

Cybersécurité - 14/02/2024

Glupteba Botnet échappe à la détection avec un bootkit UEFI non documenté

Il a été découvert que le botnet Glupteba intègre une fonctionnalité de kit de démarrage UEFI (Unified Extensible Firmware Interface ) jusqu’alors non documentée, ajoutant une autre couche de sophistication et de furtivité au malware.

“Ce bootkit peut intervenir et contrôler le processus de démarrage [du système d’exploitation], permettant à Glupteba de se cacher et de créer une persistance furtive qui peut être extrêmement difficile à détecter et à supprimer”, ont déclaré Lior Rochberger et Dan Yashnik, chercheurs de l’unité 42 de Palo Alto Networks . Analyse du lundi.

Glupteba est un voleur d’informations complet et une porte dérobée capable de faciliter l’extraction illicite de crypto-monnaie et de déployer des composants proxy sur des hôtes infectés. Il est également connu pour exploiter la blockchain Bitcoin comme système de commande et de contrôle (C2) de secours, ce qui la rend résistante aux efforts de retrait .

Certaines des autres fonctions lui permettent de fournir des charges utiles supplémentaires, de siphonner les informations d’identification et les données de carte de crédit, de procéder à des fraudes publicitaires et même d’exploiter des routeurs pour obtenir des informations d’identification et un accès administratif à distance.

Au cours de la dernière décennie, les logiciels malveillants modulaires se sont métamorphosés en une menace sophistiquée employant des chaînes d’infection élaborées à plusieurs étapes pour contourner la détection par les solutions de sécurité.

Une campagne de novembre 2023 observée par la société de cybersécurité implique l’utilisation de services de paiement à l’installation (PPI) tels que Ruzki pour distribuer Glupteba. En septembre 2022, Sekoia a lié Ruzki à des clusters d’activités, en utilisant PrivateLoader comme canal pour propager les logiciels malveillants de niveau supérieur.

Cela prend la forme d’attaques de phishing à grande échelle dans lesquelles PrivateLoader est livré sous couvert de fichiers d’installation de logiciels piratés, qui charge ensuite SmokeLoader qui, à son tour, lance RedLine Stealer et Amadey, ce dernier abandonnant finalement Glupteba.

Botnet Glupteba />

“Les acteurs malveillants distribuent souvent Glupteba dans le cadre d’une chaîne d’infection complexe propageant plusieurs familles de logiciels malveillants en même temps”, ont expliqué les chercheurs. “Cette chaîne d’infection commence souvent par une infection PrivateLoader ou SmokeLoader qui charge d’autres familles de logiciels malveillants, puis charge Glupteba.”

Signe que le malware est activement maintenu, Glupteba est équipé d’un kit de démarrage UEFI en incorporant une version modifiée d’un projet open source appelé EfiGuard , capable de désactiver PatchGuard et Driver Signature Enforcement (DSE) au moment du démarrage.

Il convient de souligner que les versions précédentes du malware « installaient un pilote de noyau que le bot utilise comme rootkit et apportaient d’autres modifications qui affaiblissaient la sécurité d’un hôte infecté».

La campagne de Glupteba qui a refait surface en 2023 a été décrite comme étant répandue et affectant plusieurs régions et industries réparties dans des pays aussi variés que la Grèce, le Népal, le Bangladesh, le Brésil, la Corée, l’Algérie, l’Ukraine, la Slovaquie, la Turquie, l’Italie et la Suède.

“Le malware Glupteba continue de se démarquer comme un exemple notable de la complexité et de l’adaptabilité dont font preuve les cybercriminels modernes”, ont déclaré les chercheurs.

« L’identification d’une technique de contournement UEFI non documentée au sein de Glupteba souligne la capacité d’innovation et d’évasion de ce malware. De plus, avec son rôle dans la distribution de Glupteba, l’écosystème PPI met en évidence les stratégies de collaboration et de monétisation employées par les cybercriminels dans leurs tentatives d’infections massives.

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-7273 EXPLOITÉE Zyxel GS1900 Series Switches Stack-Based Buffer Overflow Vulnerability 21/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026