
Des chercheurs en sécurité ont découvert une nouvelle variante du malware Mirai, Miori, qui cible les périphériques Internet des objets (IoT) à intégrer dans un réseau botnet plus grand et à lancer des attaques par déni de service distribué (DDoS).
Trend Micro a noté que la menace, qui avait été identifiée pour la première fois début décembre, tire parti d’un exploit du cadre de programmation ThinkPHP. La vulnérabilité d’exécution de code à distance (RCE) permet aux acteurs de la menace d’infecter des machines basées sur le système d’exploitation Linux et d’exécuter Miori, qui génère ensuite une notification sur la console de la victime.
Une fois que les attaquants ont vérifié qu’un système a été infecté via leur serveur, ils utilisent le protocole Telnet et exploitent des mots de passe faibles ou couramment utilisés pour mener des attaques par force brutale sur d’autres adresses IP. Dans une capture d’écran, des chercheurs de Miori ont révélé certains des mots de passe utilisés lors des dernières attaques, notamment admin123, support, root et même par défaut.
Miori est le dernier-né de la famille Mirai Malware
Les chercheurs ont constaté que Miori n’était que l’une des nombreuses variantes de Mirai découvertes depuis la première apparition du logiciel malveillant. En septembre 2016, par exemple, des millions d’utilisateurs ont temporairement perdu leur accès à Internet après le programme malveillant ciblé Dyn, qui fournit une partie importante de la dorsale d’Internet. Des attaques similaires basées sur Mirai ont été lancées ces derniers mois contre de grands opérateurs de télécommunications en Allemagne et au Royaume-Uni.
Outre Miori, Shinoa, APEP et IZ1H9, qui utilisent le même exploit RCE pour trouver et infiltrer les machines des victimes utilisant des logiciels open-source, font également partie des produits Mirai.
Comment se défendre contre Miori, Mirai et plus
Compte tenu des nombreuses versions de Mirai, associées au nombre croissant d’appareils IoT dans les bureaux et les domiciles, les entreprises ne peuvent plus se permettre d’utiliser une protection par mot de passe faible en 2019. Comme l’ont noté les experts en sécurité, certains acteurs de la menace profitent même des bases de données de mots de passe appelées dumps, qui collectent les informations d’identification couramment utilisées pour rendre le travail des attaquants encore plus facile.
Outre la mise à jour régulière des mots de passe, les entreprises doivent également envisager d’exiger des mots de passe de 12 caractères ou plus, plutôt que les huit caractères habituels. La sauvegarde des mots de passe, l’utilisation d’un gestionnaire de mots de passe et l’utilisation d’outils d’authentification multifactoriels (MFA) qui ajoutent une couche de sécurité supplémentaire aux périphériques connectés peuvent également contribuer à la protection contre les menaces émergentes.
Sources: Trend Micro, Wired


