S'inscrire

Cybersécurité - 28/07/2024

Les autorités françaises lancent une opération pour supprimer le malware PlugX des systèmes infectés

Les autorités judiciaires françaises, en collaboration avec Europol, ont lancé une « opération de désinfection » pour débarrasser les hôtes compromis d’un malware connu appelé PlugX.

Le parquet de Paris a indiqué que cette initiative avait été lancée le 18 juillet et qu’elle devrait se poursuivre pendant « plusieurs mois ».

Elle a également précisé qu’une centaine de victimes situées en France, à Malte, au Portugal, en Croatie, en Slovaquie et en Autriche ont déjà bénéficié des efforts de nettoyage.

Cette évolution intervient près de trois mois après que la société française de cybersécurité Sekoia a révélé avoir réussi à pirater un serveur de commande et de contrôle (C2) lié au cheval de Troie PlugX en septembre 2023 en dépensant 7 dollars pour acquérir l’adresse IP. Elle a également noté que près de 100 000 adresses IP publiques uniques envoyaient quotidiennement des requêtes PlugX au domaine saisi.

PlugX (alias Korplug) est un cheval de Troie d’accès à distance (RAT) largement utilisé par les acteurs de la menace liée à la Chine depuis au moins 2008, aux côtés d’autres familles de logiciels malveillants comme Gh0st RAT et ShadowPad .

Le logiciel malveillant est généralement lancé sur des hôtes compromis à l’aide de techniques de chargement latéral de DLL, permettant aux acteurs de la menace d’exécuter des commandes arbitraires, de télécharger/télécharger des fichiers, d’énumérer des fichiers et de récolter des données sensibles.

« Cette porte dérobée, initialement développée par Zhao Jibin (alias WHG), a évolué au fil du temps en différentes variantes », a déclaré Sekoia au début du mois d’avril. « Le constructeur PlugX a été partagé entre plusieurs systèmes d’intrusion, la plupart d’entre eux attribués à des sociétés écrans liées au ministère chinois de la Sécurité d’État. »

Logiciel malveillant PlugX />

Au fil des années, il a également intégré un composant vermifuge qui lui permet de se propager via des clés USB infectées , contournant ainsi efficacement les réseaux isolés.

Sekoia, qui a conçu une solution pour supprimer PlugX, a déclaré que les variantes du malware avec le mécanisme de distribution USB sont livrées avec une commande d’auto-suppression (« 0x1005 ») pour se supprimer des postes de travail compromis, bien qu’il n’existe actuellement aucun moyen de le supprimer des périphériques USB eux-mêmes.

« Tout d’abord, le ver a la capacité de survivre sur des réseaux isolés, ce qui rend ces infections hors de notre portée », a-t-il déclaré. « Deuxièmement, et c’est peut-être plus remarquable, le ver PlugX peut résider sur des périphériques USB infectés pendant une période prolongée sans qu’ils soient connectés à un poste de travail. »

Compte tenu des complications juridiques liées à l’effacement à distance des logiciels malveillants des systèmes, la société a également indiqué qu’elle reportait la décision aux équipes nationales d’intervention d’urgence informatique (CERT), aux forces de l’ordre (LEA) et aux autorités de cybersécurité.

« Suite à un signalement de Sekoia.io, une opération de désinfection a été lancée par les autorités judiciaires françaises pour démanteler le botnet contrôlé par le ver PlugX. PlugX a touché plusieurs millions de victimes dans le monde », a déclaré Sekoia à The Hacker News. « Une solution de désinfection développée par l’équipe TDR de Sekoia.io a été proposée via Europol aux pays partenaires et est en cours de déploiement en ce moment. »

« Nous nous réjouissons de la coopération fructueuse avec les acteurs impliqués en France (section J3 du Parquet de Paris, Police, Gendarmerie et ANSSI) et à l’international (Europol et forces de police de pays tiers) pour lutter contre les cyberactivités malveillantes de longue durée. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026