Crypto attaquée : la menace GoBruteforcer

Crypto attaquée : la menace GoBruteforcer

Une nouvelle campagne de cyberattaques cible les bases de données de projets de crypto-monnaie et de blockchain, exploitant une vulnérabilité inattendue : les configurations de serveur générées par l'IA. Le botnet GoBruteforcer, également connu sous le nom de GoBrutcapitalise sur la propagation de faibles informations d’identification par défaut suggérées par de grands modèles de langage, démontrant comment l’automatisation de l’IA peut paradoxalement ouvrir de nouvelles failles dans la cybersécurité. Les chercheurs de Check Point estiment que plus de 50 000 serveurs exposés publiquement pourraient être vulnérables à cette menace, avec des implications importantes pour l’ensemble de l’écosystème des cryptomonnaies.

GoBruteforcer est un botnet développé à Golang qui Il cible les services exposés tels que FTP, MySQL, PostgreSQL et phpMyAdmin. Son architecture est conçue pour exploiter les serveurs Linux compromis comme rampe de lancement pour analyser des adresses IP publiques aléatoires et effectuer des attaques par force brute sur les systèmes d'authentification. La particularité de la campagne actuelle réside dans le vecteur d'attaque initial : des configurations système copiées à partir d'exemples générés par LLM qui incluent des informations d'identification par défaut facilement devinables.

L'analyse technique révèle que le malware met en œuvre un système de travailleurs parallèles particulièrement efficace. Sur les architectures x86_64, le botnet peut lancer jusqu'à 95 threads d'attaque simultanés, chacun générant de manière autonome une adresse IPv4 publique aléatoire, vérifiant la disponibilité du port de service cible et tentant d'obtenir toutes les informations d'identification de la liste intégrée. Le logiciel est conçu pour éviter certaines plages d'adresses, excluant délibérément les réseaux privés, l'infrastructure cloud AWS et les réseaux du gouvernement américain, un choix stratégique pour réduire le risque de détection.

Le point d'entrée le plus couramment exploité par les attaquants est celui des serveurs exécutant XAMPP, une pile de développement Web populaire. Le module FTP de GoBruteforcer intègre une liste codée en dur de 22 paires nom d'utilisateur-mot de passecorrespondant aux informations d'identification par défaut ou couramment utilisées dans les environnements d'hébergement Web basés sur XAMPP. Une fois que les attaquants accèdent via des comptes standard tels que « démon » ou « personne » avec des mots de passe faibles, ils téléchargent un shell Web dans le répertoire webroot, établissant ainsi une tête de pont dans le système compromis.

Le botnet peut lancer jusqu'à 95 threads d'attaque simultanés sur des architectures x86_64, analysant des plages d'adresses IP publiques aléatoires.

La chaîne d'infection se poursuit avec le téléchargement d'un bot IRC et du module bruteforcer lui-même, qui commence son activité après un délai variant entre 10 et 400 secondes. Ce timing aléatoire est susceptible d’échapper aux systèmes de détection basé sur des modèles temporels. Les attaquants peuvent également exploiter d'autres vecteurs de compromission initiale, tels que des serveurs MySQL mal configurés ou des panneaux phpMyAdmin exposés publiquement sans protections adéquates.

La corrélation avec les configurations générées par l’IA émerge d’une analyse approfondie des informations d’identification cibles. Check Point a identifié une tendance inquiétante : les noms d'utilisateur comme « appuser », « myuser » et « operator » ils apparaissent fréquemment dans les exemples de configuration Docker et DevOps produits par LLM. Ces identifiants, générés automatiquement par l'IA à titre d'exemples de démonstration, sont ensuite copiés sans réserve par les développeurs dans des systèmes de production réels, créant ainsi involontairement une surface d'attaque standardisée et prévisible.

Un cas particulièrement remarquable documenté par les chercheurs concerne un hôte compromis infecté par les outils d'analyse de portefeuille TRON. Les attaquants ont déployé des utilitaires automatisés pour effectuer des balayages la blockchain TRON et la Binance Smart Chainà l'aide d'un fichier contenant environ 23 000 adresses TRON. L’objectif était d’identifier les portefeuilles avec des soldes non nuls et de procéder à leur vidage, démontrant comment ces attaques d’infrastructure peuvent directement se traduire par des vols de cryptomonnaies.

Le problème est amplifié par l’utilisation continue de piles logicielles obsolètes. XAMPP, bien qu'il s'agisse d'un outil utile pour les environnements de développement, continue d'être livré avec les informations d'identification par défaut et les services FTP ouverts par défaut. Lorsque ces systèmes sont mal déployés dans des environnements de production sans configuration de sécurité adéquate, ils deviennent des cibles idéales pour les botnets comme GoBruteforcer.

Les contre-mesures recommandées incluent l’abandon des guides de déploiement générés par l’IA sans vérification critique de leur configuration de sécurité. Les administrateurs doivent implémenter des noms d'utilisateur autres que ceux par défaut accompagné de mots de passe complexes et uniques, spécifiques à chaque environnement. Il est également essentiel de contrôler l'exposition publique de services tels que FTP, phpMyAdmin, MySQL et PostgreSQL, en limitant l'accès aux seuls réseaux autorisés via des pare-feu ou des VPN.

Pour les environnements de production, le remplacement des piles obsolètes comme XAMPP par des alternatives plus modernes et sécurisées est une priorité. Les solutions conteneurisées comme Docker avec des images officielles et maintenues, ou des piles gérées proposées par les fournisseurs de cloud, fournissent par défaut des configurations de sécurité plus robustes. L'affaire GoBruteforcer met en lumière un paradoxe de l'ère de l'IA: Si l’IA accélère le développement, elle peut également propager rapidement de mauvaises pratiques de sécurité à l’échelle mondiale, ce qui nécessite une plus grande conscience critique de la part des développeurs lors de l’adoption de configurations automatisées.

Voir l’article original en italien

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚