Ouvrir le menu principal

MacGeneration

Recherche

De nombreux mystères autour d'une attaque qui a détruit 600 000 box d'un FAI américain

Pierre Dandumont

vendredi 31 mai 2024 à 19:15 • 95

Ailleurs

À la fin du mois d'octobre 2023, un événement un peu particulier a été détecté aux États-Unis : plus de 600 000 modems d'un fournisseur d'accès (Windstream) sont tombés en panne en quelques jours. Et l'analyse de cette Pumpkin Eclipse (en référence à la date, proche d'Halloween) est intéressante.

Une illustration de l'attaque, par Black Lotus Lab

Black Lotus Lab donne quelques détails sur cette attaque — il ne s'agit pas d'une erreur du FAI — et ils ne sont pas très rassurants. Pour commencer, un peu de contexte. L'attaque a commencé le 25 octobre 2023, chez un FAI qui cible en partie des zones rurales dans de nombreux États et fournit donc un service qui est parfois essentiel pour ses clients. Les plaintes des utilisateurs deviennent vite nombreuses, avec un point commun : les boîtiers ActionTec T3200, T3260 et Sagemcom F5380 sont touchés.

Il ne s'agit pas d'une simple attaque ou d'un problème temporaire : les appareils ne démarrent plus et la panne suggère un problème de firmware, le logiciel interne du modem. Si les premiers retours faisaient penser à une erreur du FAI qui aurait par exemple envoyé une mise à jour défaillante, le fait que trois modèles soient touchés tend à faire penser à une attaque. Les chercheurs indiquent que le FAI — qui gère 1,6 million de clients — a donc dû visiblement remplacer environ 600 000 modems, et c'est une estimation prudente.

Nos confrères expliquent que le malware employé pour attaquer les différents appareils et a priori effacer le firmware porte le nom de Chalubo et qu'il ne s'agit pas de sa fonction première. Il est toujours en circulation et sert essentiellement à lancer des scripts sur des appareils infectés, par exemple pour les employer lors d'attaques DDOS. La destruction probablement volontaire de nombreux appareils reste quelque chose de rare et la seule occurrence réellement documentée est une attaque nommée AcidRain : en 2022, au début de l'invasion de l'Ukraine par la Russie, 10 000 modems satellites avaient été mis hors service. Ensuite, l'attaque a été très ciblée : alors que les tentatives pour transformer des modems en bots visent généralement un modèle précis d'appareils, ce n'était pas le cas ici. La Pumpkin Eclipse visait un FAI précis, sur plusieurs modèles de modems.

Un schéma d'une partie du fonctionnement du malware (image Black Lotus Lab)

Dans les faits, plusieurs mois après l'attaque, Black Lotus Lab prend des pincettes : l'enquête est incomplète, notamment parce qu'ils n'ont pas pu obtenir un des routeurs attaqués et détruits et ne savent donc pas exactement comment a été menée l'attaque ni même comment le malware a pu effacer le firmware. Mais ils sous-entendent tout de même qu'il pourrait s'agir d'une attaque menée par un État, ou liée à un État, sans réellement comprendre le but derrière toute la manœuvre.

Terminons par un point : si les FAI américains emploient généralement des modems issus de différents fabricants, ce qui est bien visible ici, ce n'est pas le cas dans d'autres pays comme en France. Chez nos FAI, l'offre est un peu plus uniforme, même si les fournisseurs gardent souvent plusieurs générations de box en circulation. Mais cette uniformisation pourrait être un souci en cas d'attaque, si une faille permet à un malware d'accéder à un modèle précis d'appareils.

Ajouter ce site dans Google News

Mise à jour : quelle est votre stratégie avec macOS 27 ?

08:34

• 13


App Préparation (Readiness) : comment Apple jauge votre état de forme

08:14

• 11


Apple Watch Ultra 4 : même boîtier que l'Ultra 3, mais une batterie et des capteurs revus

08:13

• 9


Pénurie de RAM : SK Hynix pourrait s’installer chez Intel aux États-Unis

07:10

• 2


iOS 27.2 : toutes les nouveautés !

06:47

• 14


Tim Cook reprend du service diplomatique à la Maison-Blanche

06:05

• 1


Test du Meross MS605 : un détecteur de présence Matter sur pile convaincant

06:04

• 2


Siri AI apparaît en français ET en Union européenne sur macOS 27.2 bêta 1

16/09/2026 à 21:45

• 34


Apple sort la version 27.2 bêta de ses systèmes pour les développeurs, avec Siri AI qui s'étend à de nouvelles langues

16/09/2026 à 20:15

• 39


Nokia annonce l’abandon immédiat de RapidAPI pour Mac (ex Paw)

16/09/2026 à 17:46

• 18


Les coques Apple pour iPhone 18 Pro (Max) déjà en promo chez Amazon

16/09/2026 à 17:37

• 6


Revue des tests des iPhone 18 Pro : la photo de nuit progresse, l’ouverture variable divise

16/09/2026 à 16:30

• 82


Les Xserve de l’IA : Apple envisagerait des serveurs M8 Ultra pour les entreprises

16/09/2026 à 16:17

• 34


Réseaux sociaux : l’Union européenne prépare des restrictions pour les moins de 15 ans

16/09/2026 à 14:36

• 138


Apple Watch : la Series 12 met fin à la brillante finition noir de jais

16/09/2026 à 12:59

• 42


Le nouveau Siri peut-il enfin tenir la promesse de ses créateurs ?

16/09/2026 à 12:51

• 47