Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Dans ce qui est déjà apparu comme une autre campagne visant l'épine dorsale des communications, les chercheurs de Cisco Talos ont détecté depuis 2024 une série d'intrusions axées sur les fournisseurs de télécommunications en Amérique du Sud. L'opposant, identifié par Talos comme UAT-9244, déploie des outils conçus pour infiltrer des serveurs Windows, des systèmes Linux embarqués et des équipements de bord réseau, qui risque non seulement la confidentialité des données mais aussi la disponibilité de services essentiels qui dépendent de cette infrastructure.
Le rapport Talos, accessible au public, décrit trois familles d'implants qui n'avaient pas été documentés auparavant et qui agissent à différents niveaux de l'écosystème : une porte de derrière pour les machines Windows, une porte de derrière pour Linux avec une architecture pair à pair et un scanner de force brute conçu pour convertir l'équipement de bord en nœuds d'attaque. Vous pouvez voir l'analyse technique dans le blog de Cisco Talos pour voir les indicateurs et les observations complètes: https: / / blog.talosintelligence.com / uat-9244 /.

Sous Windows, la menace apparaît sous le nom de TernDoor. La technique choisie par l'attaquant est de charger une librairie malveillante au moyen d'un fonctionnement légitime du système - une méthode connue sous le nom de DLL side-rolling - en profitant du wsprint binaire. Exe pour exécuter une DLL cassée qui défigure et lance la charge utile finale en mémoire. Pour rester dans le système, l'échantillon utilise des mécanismes de persistance traditionnels tels que des tâches programmées ou des entrées dans la clé d'exécution du registre. De plus, cette porte arrière intègre un conducteur (conducteur) conçu pour suspendre, reprendre ou terminer les processus, et dispose d'un commutateur de désinstallation qui efface votre équipement reste si invoqué.
Dans le monde Linux, la pièce centrale est PeerTime, une porte arrière au design remarquablement flexible : elle est compilée pour des architectures telles que ARM, AARCH64, PowerPC et MIPS pour couvrir les routeurs, passerelles et autres systèmes embarqués. Son déploiement comprend habituellement un instrumentateur binaire qui vérifie la présence de Docker avant de charger le chargeur PeerTime, et contient même des chaînes de nettoyage chinoises simplifiées, un détail qui a attiré l'attention des analystes. Le chargeur décrypte et décompresse la charge utile en mémoire et la communication de contrôle utilise un mécanisme peer-to-peer basé sur le protocole BitTorrent pour distribuer les informations de commande et de contrôle et obtenir des modules supplémentaires d'autres nœuds compromis.
Enfin, à la périphérie du réseau, les attaquants placent un composant appelé BruteEntry. C'est un ensemble de scripts et de binaires qui transforment les routeurs et les périphériques de bord dans ce que les chercheurs appellent une boîte de relais opérationnelle (ORB) : des nœuds qui scannent la masse et exécutent des attaques de force brute contre des services tels que Postgres, SSH ou Tomcat. Le flux de travail décrit par Talos montre un orchestre qui livre le scanner et qui consulte le serveur de contrôle et de contrôle avec la liste des objectifs; lorsque le justificatif est valide, le résultat est rapporté pour opération.
Talos souligne également les chevauchements tactiques avec un autre groupe désigné comme FamousSparrow et avec le groupe appelé Salt Typhoon, connu pour son intérêt pour les opérateurs de télécommunications, bien que les chercheurs indiquent clairement qu'il n'y a aucune preuve concluante pour affirmer qu'il est exactement le même acteur. Ce détail reflète une réalité problématique : différentes équipes ayant des capacités et des objectifs similaires peuvent fonctionner en parallèle ou en échange, ce qui complique les pouvoirs rapides et sécurisés.
Le vecteur d'entrée initial n'est pas entièrement établi dans le rapport, mais les précédents de cet acteur et de similaires suggèrent que les systèmes dépassés - par exemple les serveurs Windows ou les instances exposées de Microsoft Exchange - ont été fréquemment des cibles pour déployer des shells Web et des activités de mise à l'échelle. Alors, la surface de risque reste la même: logiciel non-patch, périphériques de bord mal configurés et canaux d'administration exposés.
D'un point de vue opérationnel, la campagne combine des techniques traditionnelles et de plus haut niveau : chargement de mémoire et utilisation de pilotes cachés Windows, utilisation de Linux par BitTorrent pour décentraliser la livraison des commandes, et exploitation de périphériques de bord pour amplifier les attaques de balayage et de force brute. Ce croisement d'approches rend la détection non triviale; de nombreux signaux anormales peuvent être confondus avec le trafic légitime ou avec des outils de gestion à distance mal configurés.

Pour ceux qui gèrent des réseaux de télécommunications - ou toute infrastructure critique - cela signifie que plusieurs couches doivent être renforcées en même temps : maintenir des systèmes entièrement à jour, segmenter le trafic de gestion, resserrer les identifiants et l'accès à distance, et appliquer des contrôles comportementaux qui détectent l'exécution de code en mémoire, charges anormales par des processus légitimes tels que wsprint. exe ou msiexec.exe, et une communication inattendue BitTorrent à partir de serveurs d'affaires. Il est également important d'auditer et de protéger les dispositifs de bord; ce sont précisément les équipes qui, lorsqu'elles sont engagées, peuvent devenir des leviers pour les attaques à grande échelle ou les relais de campagnes de masse.
Si vous cherchez à contextualiser ce type de menace dans un cadre plus vaste de tactiques et de techniques, la matrice MITRE ATT & CK est une bonne référence pour comprendre les techniques habituelles utilisées par les acteurs persistants; son matériel aide à cartographier les détections et les contrôles contre les tactiques telles que la charge latérale des librairies, la persistance ou l'utilisation de protocoles non conventionnels pour le C2: https: / / attack.mitre.org /. Pour une vision plus large des menaces concernant la façon dont les opposants pointent vers des secteurs critiques, les rapports des agences et agences de cybersécurité comme l'Agence de l'Union européenne pour la cybersécurité (ENISA) fournissent une analyse annuelle et des recommandations utiles: https: / / www.enisa.europa.eu.
En bref, la conclusion de Talos souligne que les fournisseurs de services de télécommunications demeurent des cibles attrayantes pour les groupes disposant de ressources. L'échange d'outils et la réutilisation de tactiques entre clusters font que la défense de ces réseaux est proactive, en couches et prête à détecter des comportements au-delà des signatures connues.. Et bien que la recherche technique comme celle de Cisco aide à identifier des indicateurs spécifiques, l'atténuation réelle passe par le maintien de l'hygiène cybersécurité, la visibilité sur le trafic et l'exécution de la mémoire, et les procédures de réponse qui permettent de neutraliser les nœuds engagés avant qu'ils ne deviennent des plates-formes d'attaque plus larges.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...