Cybercriminalité : des millions de routeurs sous contrôle secret

Des millions de routeurs, dont une majorité de marque ASUS, sont devenus des éléments actifs d'un vaste réseau de cybercriminalité. Une découverte alarmante révélée par Lumen Technologies.

Un botnet de 14 000 routeurs compromis

Un botnet de 14 000 routeurs compromis

L'enquête de Lumen Technologies a mis au jour un botnet de près de 14 000 routeurs et autres appareils réseau. Ces dispositifs, principalement de la marque ASUS, fonctionnent comme des nœuds dans un système de proxy anonyme. Le malware responsable, baptisé KadNap, exploite des failles de sécurité non corrigées par les utilisateurs.

Chris Formosa, chercheur chez Black Lotus Labs de Lumen, souligne que la prévalence des routeurs ASUS est probablement due à l'existence d'exploits fiables sur ces modèles. Cette infrastructure malveillante a été détectée pour la première fois en août dernier, avec environ 10 000 appareils compromis, pour ensuite s'étendre rapidement.

Les appareils affectés sont répartis principalement aux États-Unis, mais des cas ont également été identifiés à Taïwan, Hong Kong et en Russie. Le fonctionnement de KadNap est particulièrement sophistiqué : il utilise une architecture peer-to-peer basée sur la technologie Kademlia, s'appuyant sur des tables de hachage distribuées pour masquer les adresses IP des serveurs de contrôle. Ce système rend la détection et le désamorçage du botnet extrêmement complexes.

Ces tables de hachage distribuées, bien connues pour leur résistance aux interruptions, permettent de maintenir la redondance du réseau. Les routeurs infectés sont utilisés pour acheminer le trafic via Doppelganger, un service de proxy payant. Cela permet aux utilisateurs d'accéder à des sites web de manière anonyme et de contourner les restrictions géographiques, en utilisant la réputation et la bande passante des adresses IP légitimes.

Face à cette menace, les chercheurs recommandent aux utilisateurs de vérifier les journaux de leurs routeurs à la recherche d'indicateurs d'infection. En cas de suspicion, la seule solution pour éliminer le malware est de procéder à une réinitialisation d'usine, car un simple redémarrage ne suffit pas à supprimer le script de réinfection. La vigilance est désormais de mise pour prévenir ces intrusions discrètes.

La superficie de ce réseau clandestin laisse présager une augmentation des activités illégales en ligne. Cette affaire souligne la fragilité de la sécurité domestique face aux menaces persistantes.