S'inscrire

Cybersécurité - 17/01/2024

Le gouvernement fédéral met en garde contre le botnet AndroxGh0st ciblant les informations d’identification AWS, Azure et Office 365

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) et le Federal Bureau of Investigation (FBI) ont averti que les acteurs malveillants qui déploient le malware AndroxGh0st créent un botnet pour « l’identification et l’exploitation des victimes dans les réseaux cibles ».

Un malware basé sur Python, AndroxGh0st a été documenté pour la première fois par Lacework en décembre 2022, le malware ayant inspiré plusieurs outils similaires comme AlienFox, GreenBot (alias Maintance), Legion et Predator.

L’outil d’attaque cloud est capable d’infiltrer les serveurs vulnérables aux failles de sécurité connues pour accéder aux fichiers de l’environnement Laravel et voler les informations d’identification d’applications de haut niveau telles que Amazon Web Services (AWS), Microsoft Office 365, SendGrid et Twilio.

Certaines des failles notables utilisées par les attaquants incluent CVE-2017-9841 (PHPUnit), CVE-2021-41773 (Apache HTTP Server) et CVE-2018-15133 (Laravel Framework).

“AndroxGh0st dispose de plusieurs fonctionnalités pour permettre les abus SMTP, notamment l’analyse, l’exploitation des informations d’identification et des API exposées, et même le déploiement de shells Web”, a déclaré Lacework . “Pour AWS en particulier, le malware recherche et analyse les clés AWS, mais a également la capacité de générer des clés pour les attaques par force brute.”

Botnet AndroxGh0st />

Ces fonctionnalités font d’AndroxGh0st une menace puissante qui peut être utilisée pour télécharger des charges utiles supplémentaires et conserver un accès persistant aux systèmes compromis.

Le développement arrive moins d’une semaine après que SentinelOne a révélé un outil connexe mais distinct appelé FBot , utilisé par les attaquants pour pirater les serveurs Web, les services cloud, les systèmes de gestion de contenu (CMS) et les plates-formes SaaS.

Cela fait également suite à une alerte de NETSCOUT concernant un pic significatif d’activité d’analyse des botnets depuis la mi-novembre 2023, atteignant un pic de près de 1,3 million d’appareils distincts le 5 janvier 2024. La majorité des adresses IP sources sont associées aux États-Unis et à la Chine. , le Vietnam, Taiwan et la Russie.

“L’analyse de l’activité a révélé une augmentation de l’utilisation de serveurs cloud et d’hébergement bon marché ou gratuits que les attaquants utilisent pour créer des rampes de lancement de botnets”, a déclaré la société . “Ces serveurs sont utilisés via des essais, des comptes gratuits ou des comptes à faible coût, qui assurent l’anonymat et une maintenance minimale.”

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026