Ouvrir le menu principal

MacGeneration

Recherche

De nombreux mystères autour d'une attaque qui a détruit 600 000 box d'un FAI américain

Pierre Dandumont

vendredi 31 mai 2024 à 19:15 • 95

Ailleurs

À la fin du mois d'octobre 2023, un événement un peu particulier a été détecté aux États-Unis : plus de 600 000 modems d'un fournisseur d'accès (Windstream) sont tombés en panne en quelques jours. Et l'analyse de cette Pumpkin Eclipse (en référence à la date, proche d'Halloween) est intéressante.

Une illustration de l'attaque, par Black Lotus Lab

Black Lotus Lab donne quelques détails sur cette attaque — il ne s'agit pas d'une erreur du FAI — et ils ne sont pas très rassurants. Pour commencer, un peu de contexte. L'attaque a commencé le 25 octobre 2023, chez un FAI qui cible en partie des zones rurales dans de nombreux États et fournit donc un service qui est parfois essentiel pour ses clients. Les plaintes des utilisateurs deviennent vite nombreuses, avec un point commun : les boîtiers ActionTec T3200, T3260 et Sagemcom F5380 sont touchés.

Il ne s'agit pas d'une simple attaque ou d'un problème temporaire : les appareils ne démarrent plus et la panne suggère un problème de firmware, le logiciel interne du modem. Si les premiers retours faisaient penser à une erreur du FAI qui aurait par exemple envoyé une mise à jour défaillante, le fait que trois modèles soient touchés tend à faire penser à une attaque. Les chercheurs indiquent que le FAI — qui gère 1,6 million de clients — a donc dû visiblement remplacer environ 600 000 modems, et c'est une estimation prudente.

Nos confrères expliquent que le malware employé pour attaquer les différents appareils et a priori effacer le firmware porte le nom de Chalubo et qu'il ne s'agit pas de sa fonction première. Il est toujours en circulation et sert essentiellement à lancer des scripts sur des appareils infectés, par exemple pour les employer lors d'attaques DDOS. La destruction probablement volontaire de nombreux appareils reste quelque chose de rare et la seule occurrence réellement documentée est une attaque nommée AcidRain : en 2022, au début de l'invasion de l'Ukraine par la Russie, 10 000 modems satellites avaient été mis hors service. Ensuite, l'attaque a été très ciblée : alors que les tentatives pour transformer des modems en bots visent généralement un modèle précis d'appareils, ce n'était pas le cas ici. La Pumpkin Eclipse visait un FAI précis, sur plusieurs modèles de modems.

Un schéma d'une partie du fonctionnement du malware (image Black Lotus Lab)

Dans les faits, plusieurs mois après l'attaque, Black Lotus Lab prend des pincettes : l'enquête est incomplète, notamment parce qu'ils n'ont pas pu obtenir un des routeurs attaqués et détruits et ne savent donc pas exactement comment a été menée l'attaque ni même comment le malware a pu effacer le firmware. Mais ils sous-entendent tout de même qu'il pourrait s'agir d'une attaque menée par un État, ou liée à un État, sans réellement comprendre le but derrière toute la manœuvre.

Terminons par un point : si les FAI américains emploient généralement des modems issus de différents fabricants, ce qui est bien visible ici, ce n'est pas le cas dans d'autres pays comme en France. Chez nos FAI, l'offre est un peu plus uniforme, même si les fournisseurs gardent souvent plusieurs générations de box en circulation. Mais cette uniformisation pourrait être un souci en cas d'attaque, si une faille permet à un malware d'accéder à un modèle précis d'appareils.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Vous n'avez pas le droit de revendre vos jeux dématérialisés

24/10/2024 à 21:30

• 38


Nouveaux Mac M4 : Apple promet « une semaine d’annonces » à partir de lundi prochain 🆕

24/10/2024 à 18:52

• 63


Refurb : -300 € sur des MacBook Air 15" M3 bien équipés 🆕

24/10/2024 à 17:50

• 3


Ravalement de façade pour Vivaldi, qui gagne un nouveau tableau de bord

24/10/2024 à 17:00

• 3


Une nouvelle carte IA pour le Raspberry Pi 5, qui double la puissance de la précédente

24/10/2024 à 16:15

• 5


Postbox disparaît, remplacé par eM Client sur macOS et iOS 🆕

24/10/2024 à 15:00

• 10


DOS en natif sur un PC de 2024, c'est comme le System 7.5 sur un Mac M2… mais c'est possible

24/10/2024 à 13:30

• 7


MacGeneration fête ses 25 ans avec un magazine collector !

24/10/2024 à 12:40

• 147


Les cartes Thunderbolt 5 arrivent dans les PC : un espoir pour le Mac Pro ?

24/10/2024 à 11:30

• 7


Une bande-annonce pour la saison 2 de Severance

24/10/2024 à 10:30

• 14


Snapdragon 8 Elite : Qualcomm affirme avoir détrôné Apple avec sa nouvelle puce mobile

24/10/2024 à 09:03


Mark Gurman : les MacBook Air M4 pas avant 2025

23/10/2024 à 21:45

• 26


Des SSD M.2 2230 sous la marque Raspberry Pi

23/10/2024 à 21:30

• 11


iOS et iPadOS 18.2, la première beta développeur pointe le bout de son nez

23/10/2024 à 20:44


Le chip binning, c'est bien plus que de vous vendre des puces défectueuses

23/10/2024 à 20:30

• 27


macOS 15.2 : une première beta développeur

23/10/2024 à 20:10

• 4