S'inscrire

Cybersécurité - 02/06/2024

Une mystérieuse cyberattaque a détruit plus de 600 000 routeurs aux États-Unis

On estime que plus de 600 000 routeurs de petits bureaux/bureaux à domicile (SOHO) ont été briqués et mis hors ligne à la suite d’une cyberattaque destructrice organisée par des cyberacteurs non identifiés, perturbant l’accès des utilisateurs à Internet.

Le mystérieux événement, qui s’est produit entre le 25 et le 27 octobre 2023 et a touché un seul fournisseur d’accès Internet (FAI) aux États-Unis, a été baptisé Pumpkin Eclipse par l’équipe Black Lotus Labs de Lumen Technologies. Cela concernait spécifiquement trois modèles de routeurs émis par le FAI : ActionTec T3200, ActionTec T3260 et Sagemcom.

“L’incident s’est produit sur une période de 72 heures entre le 25 et le 27 octobre, a rendu les appareils infectés définitivement inutilisables et a nécessité un remplacement matériel”, a indiqué la société dans un rapport technique.

La panne est importante, notamment parce qu’elle a conduit au retrait brutal de 49 % de tous les modems du numéro de système autonome (ASN) du FAI concerné au cours de cette période.

Bien que le nom du FAI n’ait pas été divulgué, des preuves indiquent qu’il s’agit de Windstream, qui a subi une panne à peu près au même moment, ce qui a amené les utilisateurs à signaler un « feu rouge fixe » affiché par les modems concernés.

Aujourd’hui, quelques mois plus tard, l’analyse de Lumen a révélé qu’un cheval de Troie d’accès à distance (RAT) appelé Chalubo – un logiciel malveillant furtif documenté pour la première fois par Sophos en octobre 2018 – était responsable du sabotage, l’adversaire ayant opté pour lui, probablement dans le but de compliquer l’attribution. efforts plutôt que d’utiliser une boîte à outils personnalisée.

“Chalubo dispose de charges utiles conçues pour tous les principaux noyaux SOHO/IoT, de fonctionnalités prédéfinies pour effectuer des attaques DDoS et peut exécuter n’importe quel script Lua envoyé au bot”, a déclaré la société. “Nous soupçonnons que la fonctionnalité Lua a probablement été utilisée par l’acteur malveillant pour récupérer la charge utile destructrice.”

Cela dit, la méthode d’accès initiale exacte utilisée pour pirater les routeurs n’est actuellement pas claire, bien qu’il soit théorisé qu’elle puisse impliquer l’abus d’informations d’identification faibles ou l’exploitation d’une interface administrative exposée.

Après avoir réussi à s’implanter, la chaîne d’infection abandonne les scripts shell qui ouvrent la voie à un chargeur finalement conçu pour récupérer et lancer Chalubo à partir d’un serveur externe. Le module de script Lua destructeur récupéré par le cheval de Troie est inconnu.

Un aspect notable de la campagne est le ciblage d’un seul ASN, par opposition à d’autres qui ciblent généralement un modèle de routeur spécifique ou une vulnérabilité commune, ce qui laisse penser qu’il a été délibérément ciblé, bien que les motivations sous-jacentes soient encore indéterminées.

« L’événement était sans précédent en raison du nombre d’unités touchées – aucune attaque dont nous nous souvenons n’a nécessité le remplacement de plus de 600 000 appareils », a déclaré Lumen. “De plus, ce type d’attaque ne s’est produit qu’une seule fois auparavant, AcidRain étant utilisé comme précurseur d’une invasion militaire active.”

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-9082 EXPLOITÉE Drupal Core SQL Injection Vulnerability 22/05/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-34291 EXPLOITÉE Langflow Origin Validation Error Vulnerability 21/05/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-34926 EXPLOITÉE Trend Micro Apex One (On-Premise) Directory Traversal Vulnerability 21/05/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2008-4250 EXPLOITÉE Microsoft Windows Buffer Overflow Vulnerability 20/05/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2009-1537 EXPLOITÉE Microsoft DirectX NULL Byte Overwrite Vulnerability 20/05/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2009-3459 EXPLOITÉE Adobe Acrobat and Reader Heap-Based Buffer Overflow Vulnerability 20/05/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2010-0249 EXPLOITÉE Microsoft Internet Explorer Use-After-Free Vulnerability 20/05/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-9082 EXPLOITÉE Drupal Core SQL Injection Vulnerability 22/05/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2025-34291 EXPLOITÉE Langflow Origin Validation Error Vulnerability 21/05/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-34926 EXPLOITÉE Trend Micro Apex One (On-Premise) Directory Traversal Vulnerability 21/05/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2008-4250 EXPLOITÉE Microsoft Windows Buffer Overflow Vulnerability 20/05/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2009-1537 EXPLOITÉE Microsoft DirectX NULL Byte Overwrite Vulnerability 20/05/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2009-3459 EXPLOITÉE Adobe Acrobat and Reader Heap-Based Buffer Overflow Vulnerability 20/05/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2010-0249 EXPLOITÉE Microsoft Internet Explorer Use-After-Free Vulnerability 20/05/2026