S'inscrire

Cybersécurité - 07/04/2025

La CISA et le FBI avertissent que Fast Flux alimente des réseaux de logiciels malveillants, de C2 et de phishing

Hacker utilisant un outil de cybersécurité

Les agences de cybersécurité d’Australie, du Canada, de Nouvelle-Zélande et des États-Unis ont publié un avis conjoint sur les risques associés à une technique appelée fast flux qui a été adoptée par les acteurs de la menace pour masquer un canal de commandement et de contrôle (C2).

« Le fast-flux est une technique utilisée pour masquer l’emplacement des serveurs malveillants grâce à des enregistrements DNS (Domain Name System) à évolution rapide associés à un nom de domaine unique », ont déclaré les agences . « Cette menace exploite une faille fréquemment rencontrée dans les défenses réseau, rendant difficile le suivi et le blocage des activités de fast-flux malveillantes. »

L’avis est une gracieuseté de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA), de l’Agence de sécurité nationale (NSA), du Federal Bureau of Investigation (FBI), du Centre australien de cybersécurité de la Direction des signaux australiens, du Centre canadien pour la cybersécurité et du Centre national de cybersécurité de la Nouvelle-Zélande.

Le flux rapide a été adopté par de nombreux groupes de pirates informatiques ces dernières années, y compris les acteurs malveillants liés à Gamaredon , CryptoChameleon et Raspberry Robin dans le but de faire en sorte que leur infrastructure malveillante échappe à la détection et aux démantèlements des forces de l’ordre.

Cette approche consiste essentiellement à utiliser plusieurs adresses IP et à les faire tourner rapidement, tout en pointant vers un domaine malveillant. Elle a été détectée pour la première fois en 2007 dans le cadre du projet Honeynet.

Il peut s’agir soit d’un flux unique, où un seul nom de domaine est lié à de nombreuses adresses IP, soit d’un double flux, où en plus de changer les adresses IP, les serveurs de noms DNS responsables de la résolution du domaine sont également modifiés fréquemment, offrant une couche supplémentaire de redondance et d’anonymat pour les domaines malveillants.

L’architecture à flux rapide de Mallory

« Un réseau à flux rapide est « rapide » car, en utilisant le DNS, il fait rapidement tourner de nombreux robots, en utilisant chacun d’eux pendant une courte période seulement pour rendre difficiles les efforts de liste noire et de retrait basés sur l’IP », a déclaré l’unité 42 de Palo Alto Networks dans un rapport publié en 2021.

Décrivant le flux rapide comme une menace pour la sécurité nationale, les agences ont déclaré que les acteurs de la menace utilisent cette technique pour masquer l’emplacement des serveurs malveillants, ainsi que pour établir une infrastructure C2 résiliente capable de résister aux efforts de démantèlement.

Ce n’est pas tout. Le flux rapide joue un rôle essentiel au-delà des communications C2 : il permet également aux adversaires d’héberger des sites de phishing, ainsi que de mettre en place et de diffuser des logiciels malveillants.

Pour se protéger contre les flux rapides, il est recommandé aux organisations de bloquer les adresses IP, de filtrer le trafic vers et depuis les domaines ou les adresses IP ayant une mauvaise réputation, de mettre en œuvre une surveillance renforcée et de renforcer la sensibilisation et la formation au phishing.

« Le fast-flux représente une menace persistante pour la sécurité des réseaux, exploitant l’évolution rapide des infrastructures pour masquer les activités malveillantes », ont déclaré les agences. « En mettant en œuvre des stratégies de détection et d’atténuation robustes, les organisations peuvent réduire considérablement leur risque de compromission par des menaces liées au fast-flux. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026