vendredi, janvier 30, 2026
18.4 C
Tunisie

ESET : EdgeStepper, l’outil de PlushDaemon qui détourne les routeurs et infiltre les mises à jour logicielles

ESET révèle une campagne AitM sophistiquée menée par PlushDaemon. Grâce à l’implant EdgeStepper, le groupe détourne des routeurs, manipule des mises à jour logicielles et déploie une chaîne complète d’outils d’espionnage ciblant l’Asie-Pacifique et les États-Unis.

Un implant réseau capable de manipuler le trafic en profondeur

Les chercheurs d’ESET viennent d’identifier EdgeStepper, un implant réseau inédit attribué au groupe PlushDaemon, un acteur APT aligné sur les intérêts chinois. Cet outil permet d’exécuter des attaques « adversary-in-the-middle » (AitM) à grande échelle en prenant le contrôle de routeurs compromis.

Une fois déployé, EdgeStepper redirige l’intégralité des requêtes DNS vers un serveur malveillant géré par les attaquants. Ce serveur évalue chaque domaine demandé et renvoie, lorsque cela concerne une mise à jour logicielle, l’adresse d’un nœud spécialement conçu pour intercepter et modifier les fichiers téléchargés.

Des mises à jour détournées pour installer des implants malveillants

PlushDaemon exploite cette redirection pour compromettre plusieurs logiciels chinois populaires. Au lieu d’obtenir des mises à jour légitimes, les victimes téléchargent des téléchargeurs malveillants comme LittleDaemon et DaemonicLogistics.

Ces derniers préparent ensuite l’installation de SlowStepper, la porte dérobée modulaire du groupe. SlowStepper comprend plusieurs dizaines de modules orientés espionnage : collecte de données, surveillance, extraction, communication chiffrée et persistance avancée.

Cette chaîne d’infection révèle une stratégie particulièrement évolutive : manipuler les mises à jour logicielles permet d’installer des implants sans éveiller de suspicion.

Une campagne internationale aux cibles multiples

PlushDaemon est actif depuis au moins 2019 et cible des régions stratégiques. ESET a répertorié des attaques dans :
• les États-Unis
• la Nouvelle-Zélande
• Hong Kong
• Taïwan
• le Cambodge
• la Chine continentale

Les victimes incluent une université pékinoise, un fabricant taïwanais d’électronique, une entreprise automobile et une filiale japonaise de production industrielle.
Cette diversité confirme l’intérêt du groupe pour les secteurs critiques : recherche, électronique, industrie et innovation.

Une compromission qui commence par le routeur

L’un des points forts de la campagne est sa méthode de pénétration. PlushDaemon commence par prendre la main sur un routeur ou un équipement réseau associé à la cible. L’accès initial repose très probablement sur l’exploitation d’une faille logicielle ou sur des identifiants administratifs faibles ou réutilisés.

Selon Facundo Muñoz, le chercheur d’ESET qui a analysé la campagne, le serveur malveillant utilisé par les attaquants peut également jouer le rôle de nœud alternatif pour les mises à jour. Dans certains cas, il renvoie directement sa propre adresse IP, simplifiant l’attaque tout en maximisant le contrôle.

Un acteur APT déjà observé dans d’autres attaques complexes

PlushDaemon est actif depuis 2018 et se distingue par l’usage systématique de SlowStepper, son implant personnalisé. ESET a déjà observé des compromissions via des vulnérabilités de serveurs web et, en 2023, le groupe a été impliqué dans une attaque sur une chaîne d’approvisionnement — une méthode particulièrement prisée des groupes APT sophistiqués.

Rapport complet

L’analyse détaillée d’ESET est disponible dans leur publication « PlushDaemon compromet les dispositifs réseau pour des attaques adversaries-in-the-middle » sur WeLiveSecurity.com.

Articles Recents

Microsoft dévoile Maia 200, nouvelle puce IA qui défie Nvidia

Microsoft lance la puce IA Maia 200, conçue pour concurrencer Nvidia sur le matériel et le logiciel. Déployée dans un centre de données de l’Iowa, elle promet jusqu’à trois fois les performances FP4 et s’appuie sur l’outil Triton pour faciliter le développement IA.

Samsung et Fender réinventent l’apprentissage musical avec Fender Play sur Smart TV en 2026

En 2026, Samsung et Fender lancent la première version Smart TV de Fender Play. Cours interactifs, immersion visuelle et Jam Mode transforment le téléviseur en plateforme technologique d’apprentissage de la guitare, de la basse et du ukulélé.

Sony cède la majorité de sa division téléviseurs à TCL

Sony transfère 51 % de sa division téléviseurs à TCL, formant une coentreprise mondiale. Bravia reste, et l’alliance vise à renforcer innovation, production et expérience client.

Internet mobile en Tunisie : Tunisie Telecom confirme sa suprématie technologique selon nPerf 2025

Selon nPerf 2025, Tunisie Telecom reste le leader de l’Internet mobile en Tunisie pour la 7ᵉ année consécutive. Débits élevés, upload performant et navigation fluide confirment la suprématie technologique de son réseau mobile.

OpenAI confirme le lancement de son premier appareil grand public fin 2026

OpenAI accélère sa diversification au-delà du logiciel. L’entreprise prévoit un appareil audio intelligent sans écran dès fin 2026, tout en lançant un vaste plan de relocalisation industrielle pour la fabrication de composants liés à l’IA, à la robotique et aux data centers.

Topics

Microsoft dévoile Maia 200, nouvelle puce IA qui défie Nvidia

Microsoft lance la puce IA Maia 200, conçue pour concurrencer Nvidia sur le matériel et le logiciel. Déployée dans un centre de données de l’Iowa, elle promet jusqu’à trois fois les performances FP4 et s’appuie sur l’outil Triton pour faciliter le développement IA.

Samsung et Fender réinventent l’apprentissage musical avec Fender Play sur Smart TV en 2026

En 2026, Samsung et Fender lancent la première version Smart TV de Fender Play. Cours interactifs, immersion visuelle et Jam Mode transforment le téléviseur en plateforme technologique d’apprentissage de la guitare, de la basse et du ukulélé.

Sony cède la majorité de sa division téléviseurs à TCL

Sony transfère 51 % de sa division téléviseurs à TCL, formant une coentreprise mondiale. Bravia reste, et l’alliance vise à renforcer innovation, production et expérience client.

Internet mobile en Tunisie : Tunisie Telecom confirme sa suprématie technologique selon nPerf 2025

Selon nPerf 2025, Tunisie Telecom reste le leader de l’Internet mobile en Tunisie pour la 7ᵉ année consécutive. Débits élevés, upload performant et navigation fluide confirment la suprématie technologique de son réseau mobile.

OpenAI confirme le lancement de son premier appareil grand public fin 2026

OpenAI accélère sa diversification au-delà du logiciel. L’entreprise prévoit un appareil audio intelligent sans écran dès fin 2026, tout en lançant un vaste plan de relocalisation industrielle pour la fabrication de composants liés à l’IA, à la robotique et aux data centers.

Baromètre nPerf 2025 : Tunisie Telecom et Orange dominent l’Internet mobile en Tunisie, Ooredoo accélère son rattrapage

Débits record, latence optimisée et streaming fluide : le baromètre nPerf 2025 confirme que l’Internet mobile tunisien devient un accélérateur pour l’écosystème tech, les startups, la fintech, le gaming et la préparation de la 5G.

OMODA & JAECOO : la voiture intelligente arrive en Tunisie

Le marché tunisien de la mobilité électrique franchit un...

CES 2026 : FAST, créateurs et live, Samsung redéfinit l’architecture de la télévision connectée

Samsung a profité du CES 2026 pour analyser l’évolution du streaming : montée en puissance du FAST, nouveaux modèles hybrides, créateurs devenus studios et expériences live interactives qui repositionnent la télévision comme plateforme technologique centrale.

Articles connexes

Catégories populaires