Accueil > Communiqués > Alerte > Panda Software France
Zunker : botnets sous contrôle
|
|
|
|
|
|
|
|
L'actualité de Panda Software France |
Plus+
|
|
|
|
PandaLabs découvre un nouvel outil pour contrôler les botnets. Le programme "Zunker" permet aux pirates d'envoyer du spam ou de télécharger des malwares sur les ordinateurs zombies infectés par les bots. Le botnet contrôlé par Zunker est constitué de milliers d'ordinateurs présents dans 54 pays. PandaLabs a également découvert que ce botnet était à l'origine de la récente vague de spam propageant le cheval de Troie Alanchum.VL.
Lors de ses recherches, PandaLabs a découvert un programme, appelé Zunker, conçu par les cybercriminels pour contrôler les botnets. Dans le cas décelé par PandaLabs, le programme était utilisé pour gérer un réseau de plusieurs milliers d'ordinateurs zombies de 54 pays.
Les botnets sont des réseaux d'ordinateurs infectés par des malwares de type "bot" (principalement des vers et des chevaux de Troie) qui peuvent agir de façon autonome et aussi recevoir des commandes à distance des pirates de diverses façons (IRC, HTTP, etc.). Ces réseaux sont utilisés par les pirates pour gagner de l'argent frauduleusement.
Le logiciel découvert par PandaLabs comporte une section avec des statistiques. Un ensemble de graphiques présentent les performances des bots, le nombre de PC zombies disponibles et leur activité quotidienne ou mensuelle. Selon Luis Corrons, le directeur technique de PandaLabs, "Le programme est très bien conçu et facile à utiliser. Zunker classe les bots par pays, il affiche leur nombre ainsi que des rapports sur l'activité des bots : nombre de messages de spam envoyés et moyen utilisé sur l'envoi (email, messagerie instantanée, forums, etc.)."
Zunker sert à gérer les botnets mais également à les contrôler. Depuis l'onglet "Control" de la console, le pirate peut envoyer des commandes aux bots. Il peut, par exemple, leur ordonner d'envoyer du spam. L'onglet "Template" permet au pirate de concevoir le contenu des messages de spam, d'après plusieurs modèles, suivant s'il souhaite les envoyer par email, messagerie instantanée ou via des forums.
Zunker propose également au pirate des statistiques sur l’état des bots : quel pourcentage sont encore actifs, ... Luis Corrons précise que "41% des bots étaient actifs. Ce chiffre, ajouté à l'âge des bots les plus anciens (34 jours), donne une idée des compétences du pirate."
Une autre option de Zunker permet d'ordonner aux bots de télécharger des fichiers sur les ordinateurs infectés, notamment des malwares (chevaux de Troie, adwares, virus…). "De cette façon, ils exploitent au maximum chaque infection. L'ordinateur n'est pas seulement utilisé pour envoyer du spam. De plus, des malwares dérobent des données personnelles sur les utilisateurs, leurs numéros de comptes bancaires, par exemple.", explique Luis Corrons.
En fait, PandaLabs a découvert qu'un botnet contrôlé avec Zunker était à l'origine d'une vague de messages de spam contenant le cheval de Troie Alanchum.VL qui a représenté jusqu'à 62% des détections rapportées par le laboratoire.
Plusieurs modèles sont proposés suivant le canal de distribution choisi
(Webmail, forums, messagerie instantanée, …)
Les botnets sont utilisés de différentes façons mais principalement pour des objectifs financiers. "Les botnets sont très lucratifs". Le "berger" (le pirate qui a créé et qui contrôle le botnet) peut louer le réseau au plus offrant. Les cybercriminels s'en servent pour une grande variété d'activités criminelles : téléchargement de malwares sur les ordinateurs, envoi de spam ou de messages de phishing, déni de service… Le berger peut également utiliser le botnet pour son propre compte, bien que ce soit moins courant." explique Luis Corrons.
Atteindre de nouvelles victimes
D'après les recherches menées par PandaLabs, les créateurs de Zunker exploitent principalement les vulnérabilités de logiciels pour infecter de nouveaux ordinateurs. Ils se servent pour cela de programmes spécialisés dans l'exploitation de ces failles de sécurité. Le processus est le suivant. L'utilisateur est invité à se rendre sur une page Web infectée. Si l'ordinateur est affecté par une des vulnérabilités ciblées par l'outil du pirate, ce qui n'est pas rare, le code exécutable est téléchargé et exécuté sur le système. Cet exécutable télécharge ensuite le bot. "L'utilisateur continuera à utiliser son ordinateur sans se rendre compte qu'il est maintenant un autre PC zombie contrôlé par les pirates." conclut Luis Corrons.
Pour plus d'informations sur Zunker, consultez le blog de PandaLabs.
Panda Software met à la disposition des utilisateurs qui souhaitent vérifier si leur ordinateur a été infecté par ces menaces ou par d'autres codes malicieux, ses analyseurs gratuits en ligne, la bêta de NanoScan ou TotalScan, à l'adresse : http://www.pandasoftware.fr/infectedornot/ 
A propos de PandaLabs
Depuis 1990, la mission de PandaLabs est d’analyser les nouvelles menaces le plus rapidement possible pour assurer une totale sécurité à nos clients. Plusieurs équipes, spécialisées dans chaque type spécifique de malware (virus, vers, chevaux de Troie, logiciels espions, phishing, spam, rootkits, etc.) travaillent 24 heures sur 24 et 7 jours sur 7 pour offrir une garantie maximale. Pour cela, elles s’appuient sur les Technologies TruPrevent™, un véritable système global d’alertes, basé sur des sondes distribuées stratégiquement et qui permettent de neutraliser les nouvelles menaces et de les envoyer au plus tôt à PandaLabs pour analyse. Selon AvTest.org, PandaLabs est le laboratoire de virus qui offre des mises à jour complètes dans les délais les plus brefs. Plus d’informations à l’adresse www.pandasoftware.com/pandalabs et sur le blog de PandaLabs : http://blogs.pandasoftware.com/blogs/pandalabs/
|