Les insaisissables maîtres de Duqu  

Le 08 décembre 2011 (16:09) - par Searchsecurity.com

Imprimer Envoyer par e-mail

Rubriques : Sécurité Tags : kaspersky - duqu

Les chercheurs en sécurité qui étudient l’infrastructure de contrôle du cheval de Troie Duqu ont découvert que les cybercriminels à son origine ont pris un soin tout particulier à dissimuler leurs traces.

Une opération mondiale de nettoyage a eu lieu le 20 octobre dernier, deux jours seulement après qu’un rapport ne souligne les similarités entre Stuxnet et Duqu, explique Vitaly Kamluk, expert chez Kaspersky Lab. L’analyse complète conduite par le spécialiste en sécurité a permis de découvrir plus d’une douzaine de serveurs de contrôle à distance en fonctionnement depuis trois ans. Jusqu’à présent, plus d’une douzaine de variantes de Duqu ont été identifiées, explique Kamluk. «Nous ne savons toujours pas qui est derrière Duqu et Stuxnet », a indiqué Kamluk dans un récent billet de blog. «Bien que nous ayons analysé certains serveurs de contrôle à distance, il apparaît que les attaquants ont effacé leurs traces très efficacement.»

Les chercheurs de Kaspersky ont trouvé des indices appuyant la théorie selon laquelle les personnes à l’origine de Duqu ont bénéficié d’importants financements et disposaient de l’expertise technique nécessaire au ciblage d’entreprises spécifiques, à l’obtention - en secret - de données précises, le tout en laissant derrière eux peu d’éléments aux enquêteurs. Duqu partage certains éléments de code trouvés dans Stuxnet, le célèbre ver conçu pour attaquer certains processus de systèmes industriels informatisés (Scada). Certains experts en sécurité considèrent que Duqu a été conçu pour collecter les informations nécessaires à des attaques plus sérieuses sur des systèmes Scada.

Selon l’analyse de Kaspersky, les premiers échantillons de Duqu ont pu être utilisés pour remonter à un serveur de contrôle à distance installé en Inde qui a été effacé seulement quelques heures avant que son hébergeur en ait produit une image à destination des enquêteurs. Ce serveur en Inde était en outre connecté à un serveur en Belgique ainsi qu’à d’autres, au Vietnam et aux Pays-Bas. Des serveurs supplémentaires ont été identifiés en Allemagne, à Singapour, en Suisse, au Royaume-Uni, et en Corée du Sud.

Ces serveurs fonctionnaient sous la distribution Linux CentOS et ont été piratés par attaque en force brute sur le mot de passe root, explique Kamluk. «Les attaquants ont mis à jour OpenSSH de la version 4.3 à la 5 à chaque fois qu’ils ont pris le contrôle d’un serveur piraté », indique-t-il. Les chercheurs soupçonnent le serveur trouvé au Vietnam d’avoir été utilisé pour le contrôle des variantes de Duqu découvertes en Iran.

Mais l’analyse approfondie n’a pas permis aux chercheurs de trouver le point de départ de toutes les infections. Ils n’ont pas plus réussi à corroborer la théorie selon laquelle les attaquants auraient exploité une vulnérabilité inconnue d’OpenSSH 4.3 sur CentOS.

«L’infrastructure comportait de nombreux autres serveurs, certains d’entre eux servant de proxy pour les serveurs de contrôle principaux, ou d’autre encore étant utilisés comme intermédiaires de connexion pour masquer leurs traces », explique Kamluk. «Les attaquants ont effacé tous les serveurs qu’ils ont utilisés depuis 2009 - en Inde, au Vietnam, en Allemagne, au Royaume-Uni, etc.»

Adapté de l’anglais par la rédaction


livres blancs avec LesSourcesIT.fr

Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise

Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…


L’efficacité opérationnelle et la réduction des coûts grâce à une approche intégrée de la veille sécuritaire

La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…

vues 970 lectures commentaire 0 commentaire(s) recommandation notez cet article
5

Réagissez à cet article

Votre Pseudo

Commentaire

Les économies de stockage à travers une architecture unifiée


Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…

Virtualisation : bénéfices, défis et solutions


Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
publicité
Les dossiers du MagIT
Les dernières offres d'emploi

 TECHNICIEN HOTLINE (H/F)

A ce titre, vous effectuez le support utilisateurs niveau 1 dans un environnement Windows, bureautique (excel, word...), et sur les différentes applications. Le périmètre de la mission, concerne...

 TECHNICIEN HOTLINE (H/F)

A ce titre, vous effectuez le support utilisateurs niveau 1 dans un environnement Windows, bureautique (excel, word...), et sur les différentes applications. Cette mission, basée à Lorient, est à...

 ADMINISTRATEUR RESEAUX ET SECURITE (H/F)

A ce titre, vous travaillez en étroite collaboration avec l?ensemble de l?équipe Production informatique (administration, exploitation, support), les architectes des infrastructures et le Responsable...

publicité
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

TechDays 2012 : développeurs et projets en avant

1 2 3 4 5   
Les blogs de la rédaction
Christophe Bardy

Virtual Bytes

Is HP Public Cloud using GlusterFS as its technology for block storage ?

According to information obtained by LeMagIT, HP will unveil a block storage…

Valery Marchive

Casualtek

Free : et si la rentabilité naissait de la simplicité ?

Free Mobile a semé le chaos sur le marché français de la téléphonie mobile…

Click Here