S'inscrire

Cybersécurité - 09/10/2024

Le nouveau botnet Gorilla lance plus de 300 000 attaques DDoS dans 100 pays

Hacker utilisant un outil de cybersécurité

Des chercheurs en cybersécurité ont découvert une nouvelle famille de malwares botnet appelée Gorilla (alias GorillaBot), qui est une variante du code source du botnet Mirai qui a fuité.

La société de cybersécurité NSFOCUS, qui a identifié l’activité le mois dernier, a déclaré que le botnet « a émis plus de 300 000 commandes d’attaque, avec une densité d’attaque choquante » entre le 4 et le 27 septembre 2024. Pas moins de 20 000 commandes conçues pour lancer des attaques par déni de service distribué (DDoS) ont été émises par le botnet chaque jour en moyenne.

Le botnet aurait ciblé plus de 100 pays, attaquant des universités, des sites Web gouvernementaux, des télécommunications, des banques, des jeux et des paris. La Chine, les États-Unis, le Canada et l’Allemagne sont les pays les plus attaqués.

La société basée à Pékin a déclaré que Gorilla utilise principalement les attaques UDP flood , ACK BYPASS flood, Valve Source Engine (VSE) flood , SYN flood et ACK flood pour mener des attaques DDoS, ajoutant que la nature sans connexion du protocole UDP permet l’usurpation arbitraire d’adresse IP source pour générer une grande quantité de trafic.

Outre la prise en charge de plusieurs architectures de processeurs telles que ARM, MIPS, x86_64 et x86, le botnet est doté de capacités permettant de se connecter à l’un des cinq serveurs de commande et de contrôle (C2) prédéfinis pour attendre les commandes DDoS.

Fait intéressant, le malware intègre également des fonctions permettant d’exploiter une faille de sécurité dans Apache Hadoop YARN RPC pour réaliser l’exécution de code à distance. Il convient de noter que cette faille a été exploitée de manière abusive dès 2021, selon Alibaba Cloud et Trend Micro .

La persistance sur l’hôte est obtenue en créant un fichier de service nommé custom.service dans le répertoire « /etc/systemd/system/ » et en le configurant pour qu’il s’exécute automatiquement à chaque démarrage du système.

Le service, quant à lui, est responsable du téléchargement et de l’exécution d’un script shell (« lol.sh ») depuis un serveur distant (« pen.gorillafirewall[.]su »). Des commandes similaires sont également ajoutées aux fichiers « /etc/inittab », « /etc/profile » et « /boot/bootcmd » pour télécharger et exécuter le script shell au démarrage du système ou à la connexion de l’utilisateur.

« Il a introduit diverses méthodes d’attaque DDoS et utilisé des algorithmes de cryptage couramment utilisés par le groupe Keksec pour masquer des informations clés, tout en employant plusieurs techniques pour maintenir un contrôle à long terme sur les appareils IoT et les hôtes cloud, démontrant un niveau élevé de sensibilisation à la contre-détection en tant que famille de botnets émergente », a déclaré NSFOCUS.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026