14 000 Routeurs asus infectés dans un botnet de cybercriminalité

Un investigueur de Lumen Technologies a dévoilé l'existence d'un vaste réseau de routeurs infectés, utilisés pour faciliter les activités de cybercriminalité. Le botnet, baptisé KadNap, comprendrait environ 14 000 appareils, dont la majorité sont des routeurs ASUS.

Kadnap : un malware résistant aux détecteurs

Kadnap : un malware résistant aux détecteurs

KadNap utilise une architecture peer-to-peer basée sur la technologie Kademlia, qui se repose sur des tables de hachage distribuées pour cacher les adresses IP des serveurs qui contrôlent le réseau.

Cette conception rend le botnet beaucoup plus difficile à détecter et à désamorcer par les méthodes traditionnelles. Les appareils compromis sont utilisés pour transiter le trafic au sein de Doppelganger, un service de proxies de paiement qui canalise les connexions de ses clients par l'intermédiaire de connexions domestiques réelles.

Grâce à la bonne réputation de ces adresses IP et à leur large bande passante, le système permet de naviguer anonymement sur des sites web et d'accéder à des pages qui, autrement, pourraient être restreintes.

Pour les utilisateurs qui soupçonnent que leur routeur pourrait être infecté, les enquêteurs recommandent de vérifier les journaux de l'appareil en quête d'indicateurs d'infection. En cas de confirmation, la seule manière d'éliminer le malware est de réaliser un réinitialisation à l'usine, car un simple redémarrage ne suffit pas à éliminer le script qui active à nouveau l'infection.