S'inscrire

Cybersécurité - 07/04/2025

La CISA et le FBI avertissent que Fast Flux alimente des réseaux de logiciels malveillants, de C2 et de phishing

Hacker utilisant un outil de cybersécurité

Les agences de cybersécurité d’Australie, du Canada, de Nouvelle-Zélande et des États-Unis ont publié un avis conjoint sur les risques associés à une technique appelée fast flux qui a été adoptée par les acteurs de la menace pour masquer un canal de commandement et de contrôle (C2).

« Le fast-flux est une technique utilisée pour masquer l’emplacement des serveurs malveillants grâce à des enregistrements DNS (Domain Name System) à évolution rapide associés à un nom de domaine unique », ont déclaré les agences . « Cette menace exploite une faille fréquemment rencontrée dans les défenses réseau, rendant difficile le suivi et le blocage des activités de fast-flux malveillantes. »

L’avis est une gracieuseté de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA), de l’Agence de sécurité nationale (NSA), du Federal Bureau of Investigation (FBI), du Centre australien de cybersécurité de la Direction des signaux australiens, du Centre canadien pour la cybersécurité et du Centre national de cybersécurité de la Nouvelle-Zélande.

Le flux rapide a été adopté par de nombreux groupes de pirates informatiques ces dernières années, y compris les acteurs malveillants liés à Gamaredon , CryptoChameleon et Raspberry Robin dans le but de faire en sorte que leur infrastructure malveillante échappe à la détection et aux démantèlements des forces de l’ordre.

Cette approche consiste essentiellement à utiliser plusieurs adresses IP et à les faire tourner rapidement, tout en pointant vers un domaine malveillant. Elle a été détectée pour la première fois en 2007 dans le cadre du projet Honeynet.

Il peut s’agir soit d’un flux unique, où un seul nom de domaine est lié à de nombreuses adresses IP, soit d’un double flux, où en plus de changer les adresses IP, les serveurs de noms DNS responsables de la résolution du domaine sont également modifiés fréquemment, offrant une couche supplémentaire de redondance et d’anonymat pour les domaines malveillants.

L’architecture à flux rapide de Mallory

« Un réseau à flux rapide est « rapide » car, en utilisant le DNS, il fait rapidement tourner de nombreux robots, en utilisant chacun d’eux pendant une courte période seulement pour rendre difficiles les efforts de liste noire et de retrait basés sur l’IP », a déclaré l’unité 42 de Palo Alto Networks dans un rapport publié en 2021.

Décrivant le flux rapide comme une menace pour la sécurité nationale, les agences ont déclaré que les acteurs de la menace utilisent cette technique pour masquer l’emplacement des serveurs malveillants, ainsi que pour établir une infrastructure C2 résiliente capable de résister aux efforts de démantèlement.

Ce n’est pas tout. Le flux rapide joue un rôle essentiel au-delà des communications C2 : il permet également aux adversaires d’héberger des sites de phishing, ainsi que de mettre en place et de diffuser des logiciels malveillants.

Pour se protéger contre les flux rapides, il est recommandé aux organisations de bloquer les adresses IP, de filtrer le trafic vers et depuis les domaines ou les adresses IP ayant une mauvaise réputation, de mettre en œuvre une surveillance renforcée et de renforcer la sensibilisation et la formation au phishing.

« Le fast-flux représente une menace persistante pour la sécurité des réseaux, exploitant l’évolution rapide des infrastructures pour masquer les activités malveillantes », ont déclaré les agences. « En mettant en œuvre des stratégies de détection et d’atténuation robustes, les organisations peuvent réduire considérablement leur risque de compromission par des menaces liées au fast-flux. »

Sujets récents

CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-75650 EXPLOITÉE Adobe Commerce and Magento Improper Neutralization of Special Elements Used… 08/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-81963 EXPLOITÉE Microsoft Windows Link Following Vulnerability 08/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-86218 EXPLOITÉE N-able N-central Static Code Injection Vulnerability 08/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-85880 EXPLOITÉE Microsoft Windows Heap-Based Buffer Overflow Vulnerability 08/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-75650 EXPLOITÉE Adobe Commerce and Magento Improper Neutralization of Special Elements Used… 08/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-81963 EXPLOITÉE Microsoft Windows Link Following Vulnerability 08/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-86218 EXPLOITÉE N-able N-central Static Code Injection Vulnerability 08/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-85880 EXPLOITÉE Microsoft Windows Heap-Based Buffer Overflow Vulnerability 08/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-85046 EXPLOITÉE Google Chromium V8 Type Confusion Vulnerability 04/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-59822 EXPLOITÉE BerriAI LiteLLM Improper Authentication Vulnerability 02/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48710 EXPLOITÉE Kludex Starlette HTTP Request/Response Smuggling Vulnerability 02/09/2026 EXPLOIT-DB EDB-52677 EXPLOIT PUBLIC [webapps] PodcastGenerator 3.2.9 - Stored XSS 02/09/2026