Google fait tomber le tristement célèbre botnet Glupteba
Le TAG de Google, ou Threat Analysis Group du géant de la technologie, a annoncé qu'il avait perturbé l'activité du tristement célèbre botnet Glupteba. Glupteba est un réseau de logiciels malveillants complexe qui utilise également des logiciels malveillants de crypto-minage en plus de ses autres capacités.
Selon les estimations, au moment du retrait, le botnet Glupteba couvrait environ un million d'appareils compromis, y compris des ordinateurs exécutant Windows et des appareils Internet des objets.
Glupteba a utilisé une multitude de vecteurs et d'approches pour propager et infecter de nouveaux appareils. Ceux-ci allaient de faux logiciels piratés contenant du code malveillant à des documents malveillants, voire de faux liens vidéo YouTube. Une fois déployé, le malware Glupteba offre une multitude de fonctionnalités à toute personne malveillante qui l'exploite, y compris l'exfiltration des informations de connexion et des fichiers, ainsi que des capacités d'extraction de crypto. Le malware peut également configurer des proxys pour permettre le réacheminement du trafic externe, le faisant passer à travers des systèmes et des appareils infectés, propageant ainsi davantage le malware.
L'équipe de recherche a réussi à supprimer l'infrastructure essentielle de Glupteba après que des experts disséquant les binaires de Glupteba aient repéré une URL de référentiel git. Cette découverte les a conduits sur une voie qui leur a finalement permis d'identifier un certain nombre de services en ligne différents qui étaient gérés par les opérateurs du botnet. Ceux-ci comprenaient des services visant à revendre des informations d'identification volées et à vendre des cartes de crédit volées pour être ensuite utilisées à d'autres fins malveillantes, par exemple - diffuser de la publicité malveillante.
Selon le TAG de Google, les équipes de sécurité ont finalement réussi à perturber l'infrastructure de commande et de contrôle du botnet au point que les opérateurs ne devraient pas être en mesure d'exécuter ou de contrôler le botnet, du moins "pour l'instant".
Pour avoir une idée de l'étendue de l'opération et du balayage qu'elle impliquait, les chercheurs ont expliqué que le retrait comprenait plus de 1 300 comptes Google, un nombre impressionnant de 800 comptes Google Ads et plusieurs retraits de serveurs, exécutés conjointement avec CloudFlare et d'autres fournisseurs.
Malgré cette victoire, les chercheurs de Google ont averti que les mauvais acteurs exploitant le botnet pourraient tenter un retour rapide, en utilisant les données stockées dans la blockchain.