Malware Brief : les attaques DDoS sèment le chaos grâce à une nouvelle vague de botnets
Comment les botnets alimentent une nouvelle ère d'attaques DDoS incessantes
Ce qu’il faut retenir
- Trois botnets majeurs, tels que Kimwolf, Aisuru et Mirai (et leurs variantes), alimentent une vague d’attaques DDoS hautement automatisées.
- Les pirates exploitent de plus en plus les dispositifs IdO et les appareils domestiques non sécurisés, notamment les boîtiers de streaming Android TV non autorisés, dans les campagnes Kimwolf.
- Les botnets utilisent des modèles d’attaque adaptatifs, des pipelines d’exploitation de masse et des mécanismes de communication furtifs.
- Le problème principal : une chaîne d’approvisionnement mondiale d’appareils qui s’appuient sur des paramètres par défaut trop faibles, des firmwares obsolètes et des pratiques de sécurité incohérentes.
L’écosystème des botnets continue d’évoluer rapidement, alimenté par un flot de matériel informatique mal sécurisé destiné aux consommateurs et aux petites entreprises. Des routeurs aux webcams en passant par les terminaux de streaming Android TV non autorisés, souvent dotés d’applications non vérifiées ou de fonctions d’accès à distance dissimulées, ces appareils font désormais partie d’un substrat mondial au service d’opérations DDoS persistantes.
Voici trois des principales menaces de l’environnement actuel.
Kimwolf : un botnet furtif infiltrant les réseaux des entreprises et des gouvernements
Type : Botnet, DDoS
Malware : Kimwolf
Propagation : Appareils IoT compromis, équipements domestiques, boîtiers de streaming Android non autorisés
Vecteur : faiblesses de la chaîne d’approvisionnement dans les technologies grand public et les petites entreprises
Cible : Réseaux d'entreprises, gouvernementaux et municipaux
Actif depuis : 2025
Le botnet Kimwolf s’est discrètement implanté dans les entreprises, les administrations et les municipalités. Comme l’a rapporté Krebs on Security , « Kimwolf se dissimule dans les équipements de bureau courants et les routeurs domestiques dont la sécurité n’a jamais été renforcée pour faire face à des menaces de niveau entreprise. »
D’autres rapports révèlent que Kimwolf utilise des canaux de communication furtifs qui se déplacent de façon dynamique pour échapper à la détection.
L’un des principaux vecteurs de propagation de Kimwolf est constitué par les appareils Android TV non autorisés ou clonés, qui sont parfois livrés avec des malwares préinstallés ou des composants d’accès à distance non sécurisés. Une fois connectés à un réseau domestique ou au réseau d’une petite entreprise, ils exposent des shells distants ou des interfaces de gestion que les pirates peuvent facilement exploiter à des fins offensives.
Au sein des réseaux d’entreprise, les dispositifs compromis agissent comme des points d’ancrage durables, permettant des mouvements latéraux et transformant les infrastructures internes en agents malgré eux de vastes campagnes DDoS.
Aisuru : Le prédécesseur qui a établi des records mondiaux de DDoS
Type : Botnet, DDoS
Malware : Aisuru
Propagation : analyse et exploitation automatisées des dispositifs IdO vulnérables
Vecteur : authentification faible, firmware obsolète et paramètres par défaut peu sûrs de la chaîne d’approvisionnement
Cible : les réseaux des consommateurs et des entreprises à échelle mondiale
Actif depuis : 2024
Avant Kimwolf, Aisuru a montré à quel point l’exploitation automatisée des dispositifs IdO peut être destructrice. Selon Cybersecurity Dive, Aisuru a orchestré plusieurs attaques DDoS record, dont une campagne où « les volumes de trafic ont de loin dépassé les précédents pics mondiaux ».
Aisuru compromet rapidement des modèles d’appareils prévisibles (souvent du matériel IdO bas de gamme avec un firmware obsolète) en infectant des milliers de dispositifs en quelques heures. Ces nœuds compromis génèrent des inondations volumétriques massives, alternent les vecteurs d’attaque de manière dynamique et submergent les systèmes d’atténuation globaux.
L’une des campagnes emblématiques d’Aisuru a ciblé plusieurs fournisseurs de services à la fois, déplaçant la charge en temps réel tandis que les défenseurs tentaient d’en atténuer les effets. L’analyse de Cloudflare du troisième trimestre 2025 portant sur les menaces étudie cette tendance de fond vers des attaques DDoS toujours plus massives et sophistiquées.
Mirai et la nouvelle génération de variantes de botnets IoT
Type : Botnet, DDoS
Malware : Mirai et variantes modernes (p. ex., Satori, reliquats de Mozi, Katana)
Propagation : exploitation automatisée des dispositifs IdO non sécurisés
Vecteur : identifiants par défaut, firmwares non corrigés, services exposés (API Telnet/SSH/HTTP)
Cible : FAI, fournisseurs d’hébergement, plateformes de gaming, réseaux périphériques d’entreprise
Actif depuis : 2016 (avec des variantes majeures actives jusqu’en 2025)
Près de dix ans après ses débuts, Mirai reste l’une des familles de botnets les plus persistantes et les plus largement adaptées sur internet. Son endurance est due à l’offre massive et sans cesse renouvelée d’appareils IdO non sécurisés, tels que des routeurs, des enregistreurs numériques, des caméras intelligentes et des dispositifs bon marché livrés avec un firmware obsolète et des identifiants faciles à deviner.
Les variantes modernes de Mirai se sont largement étendues au-delà du botnet open-source original. Les souches telles que Katana, Satori et d’autres fourches émergentes incluent désormais :
- De grandes bibliothèques d’exploits ciblant des dizaines de vulnérabilités IdO à la fois ;
- Des moteurs de propagation plus rapides capables de compromettre des milliers d’appareils par heure ;
- Des techniques de commande et de contrôle évasives, notamment le transfert de domaine et les canaux de commande chiffrés ;
- Des modules à mise à jour automatique, permettant aux pirates de déployer rapidement de nouveaux exploits dès leur apparition.
Les chercheurs notent que de nombreux appareils infectés par Mirai pâtissent de cycles de vie de firmware négligés, ce qui signifie qu’ils reçoivent rarement des correctifs. Cela entraîne un réservoir durable de nœuds vulnérables alimentant une activité DDoS persistante.
Conclusion
La croissance des botnets tels que Kimwolf, Aisuru et Mirai met en évidence une réalité critique : la chaîne d’approvisionnement mondiale pour les appareils ménagers et IdO est désormais un champ de bataille central pour les opérations DDoS.
Les pirates tirent parti d’un approvisionnement sans fin en matériel non sécurisé :
- Dispositifs IdO bon marché avec des configurations prévisibles
- Équipements domestiques avec des interfaces de gestion exposées
- Appareils qui reçoivent rarement des mises à jour de firmware
- Écosystèmes de fournisseurs présentant des paramètres par défaut trop faibles et ne faisant pas l’objet de tests réguliers
Pour les défenseurs, le mandat est clair : traiter chaque appareil connecté au réseau, aussi petit, bon marché ou grand public soit-il, comme un point d’ancrage potentiel pour les opérateurs de botnets.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter