lundi, mars 16, 2026
15.4 C
Tunisie

ESET : EdgeStepper, l’outil de PlushDaemon qui détourne les routeurs et infiltre les mises à jour logicielles

ESET révèle une campagne AitM sophistiquée menée par PlushDaemon. Grâce à l’implant EdgeStepper, le groupe détourne des routeurs, manipule des mises à jour logicielles et déploie une chaîne complète d’outils d’espionnage ciblant l’Asie-Pacifique et les États-Unis.

Un implant réseau capable de manipuler le trafic en profondeur

Les chercheurs d’ESET viennent d’identifier EdgeStepper, un implant réseau inédit attribué au groupe PlushDaemon, un acteur APT aligné sur les intérêts chinois. Cet outil permet d’exécuter des attaques « adversary-in-the-middle » (AitM) à grande échelle en prenant le contrôle de routeurs compromis.

Une fois déployé, EdgeStepper redirige l’intégralité des requêtes DNS vers un serveur malveillant géré par les attaquants. Ce serveur évalue chaque domaine demandé et renvoie, lorsque cela concerne une mise à jour logicielle, l’adresse d’un nœud spécialement conçu pour intercepter et modifier les fichiers téléchargés.

Des mises à jour détournées pour installer des implants malveillants

PlushDaemon exploite cette redirection pour compromettre plusieurs logiciels chinois populaires. Au lieu d’obtenir des mises à jour légitimes, les victimes téléchargent des téléchargeurs malveillants comme LittleDaemon et DaemonicLogistics.

Ces derniers préparent ensuite l’installation de SlowStepper, la porte dérobée modulaire du groupe. SlowStepper comprend plusieurs dizaines de modules orientés espionnage : collecte de données, surveillance, extraction, communication chiffrée et persistance avancée.

Cette chaîne d’infection révèle une stratégie particulièrement évolutive : manipuler les mises à jour logicielles permet d’installer des implants sans éveiller de suspicion.

Une campagne internationale aux cibles multiples

PlushDaemon est actif depuis au moins 2019 et cible des régions stratégiques. ESET a répertorié des attaques dans :
• les États-Unis
• la Nouvelle-Zélande
• Hong Kong
• Taïwan
• le Cambodge
• la Chine continentale

Les victimes incluent une université pékinoise, un fabricant taïwanais d’électronique, une entreprise automobile et une filiale japonaise de production industrielle.
Cette diversité confirme l’intérêt du groupe pour les secteurs critiques : recherche, électronique, industrie et innovation.

Une compromission qui commence par le routeur

L’un des points forts de la campagne est sa méthode de pénétration. PlushDaemon commence par prendre la main sur un routeur ou un équipement réseau associé à la cible. L’accès initial repose très probablement sur l’exploitation d’une faille logicielle ou sur des identifiants administratifs faibles ou réutilisés.

Selon Facundo Muñoz, le chercheur d’ESET qui a analysé la campagne, le serveur malveillant utilisé par les attaquants peut également jouer le rôle de nœud alternatif pour les mises à jour. Dans certains cas, il renvoie directement sa propre adresse IP, simplifiant l’attaque tout en maximisant le contrôle.

Un acteur APT déjà observé dans d’autres attaques complexes

PlushDaemon est actif depuis 2018 et se distingue par l’usage systématique de SlowStepper, son implant personnalisé. ESET a déjà observé des compromissions via des vulnérabilités de serveurs web et, en 2023, le groupe a été impliqué dans une attaque sur une chaîne d’approvisionnement — une méthode particulièrement prisée des groupes APT sophistiqués.

Rapport complet

L’analyse détaillée d’ESET est disponible dans leur publication « PlushDaemon compromet les dispositifs réseau pour des attaques adversaries-in-the-middle » sur WeLiveSecurity.com.

Articles Recents

iPhone Fold : Pourquoi Apple mise tout sur le savoir-faire de Samsung

Apple confie à Samsung la fourniture exclusive des écrans de l'iPhone Fold et commande 12 Go de RAM LPDDR5X. Un accord stratégique à 2000 $ l'unité qui pourrait redéfinir le marché du pliable dès 2026 avec 10 millions de ventes prévues.

MWC 2026 : Le Samsung Galaxy S26 Ultra s’impose comme la nouvelle référence technologique

Triomphe technologique pour Samsung à Barcelone : le S26 Ultra sacré meilleur produit du MWC 2026. Une récompense portée par l'introduction du Privacy Display et d'une intégration logicielle One UI 8.5 centrée sur l'intelligence contextuelle.

Broadcom sécurise ses puces IA chez TSMC jusqu’en 2028 et vise plus de 100 milliards de dollars de revenus

Broadcom sécurise la production de ses puces IA chez TSMC jusqu’en 2028 afin d’éviter les pénuries qui frappent l’industrie des semi-conducteurs. Le groupe anticipe une forte demande des géants technologiques et prévoit plus de 100 milliards de dollars de revenus liés aux puces IA d’ici 2027.

Oppo Find N6 : Le smartphone pliable qui fait enfin disparaître le pli de l’écran dès le 17 mars

Le futur du pliable arrive le 17 mars. Oppo dévoile le Find N6, un fleuron technologique doté d'un écran de 8,12 pouces sans pli visible, propulsé par l'IA et le dernier cri de Qualcomm.

La Galaxy S26 Series arrive en Tunisie : Samsung mise sur l’intelligence mobile

Analyse technique du lancement de la gamme Samsung Galaxy S26 en Tunisie. Focus sur l'offre de stockage doublé (512 Go), les dimensions du châssis Ultra et les protocoles de sécurité Privacy Display.

Topics

iPhone Fold : Pourquoi Apple mise tout sur le savoir-faire de Samsung

Apple confie à Samsung la fourniture exclusive des écrans de l'iPhone Fold et commande 12 Go de RAM LPDDR5X. Un accord stratégique à 2000 $ l'unité qui pourrait redéfinir le marché du pliable dès 2026 avec 10 millions de ventes prévues.

MWC 2026 : Le Samsung Galaxy S26 Ultra s’impose comme la nouvelle référence technologique

Triomphe technologique pour Samsung à Barcelone : le S26 Ultra sacré meilleur produit du MWC 2026. Une récompense portée par l'introduction du Privacy Display et d'une intégration logicielle One UI 8.5 centrée sur l'intelligence contextuelle.

Broadcom sécurise ses puces IA chez TSMC jusqu’en 2028 et vise plus de 100 milliards de dollars de revenus

Broadcom sécurise la production de ses puces IA chez TSMC jusqu’en 2028 afin d’éviter les pénuries qui frappent l’industrie des semi-conducteurs. Le groupe anticipe une forte demande des géants technologiques et prévoit plus de 100 milliards de dollars de revenus liés aux puces IA d’ici 2027.

Oppo Find N6 : Le smartphone pliable qui fait enfin disparaître le pli de l’écran dès le 17 mars

Le futur du pliable arrive le 17 mars. Oppo dévoile le Find N6, un fleuron technologique doté d'un écran de 8,12 pouces sans pli visible, propulsé par l'IA et le dernier cri de Qualcomm.

La Galaxy S26 Series arrive en Tunisie : Samsung mise sur l’intelligence mobile

Analyse technique du lancement de la gamme Samsung Galaxy S26 en Tunisie. Focus sur l'offre de stockage doublé (512 Go), les dimensions du châssis Ultra et les protocoles de sécurité Privacy Display.

IA et Domotique : Comment Samsung utilise l’Edge AI pour stabiliser le « Chaos Index » du Ramadan

Focus Tech : Comment l'écosystème Samsung AI Living s'attaque-t-il au « Chaos Index » du Ramadan ? Entre Vision AI pour la gestion des stocks alimentaires et Edge Computing pour l'automatisation domestique, découvrez comment l'intégration de SmartThings et Galaxy AI transforme l'habitat en un environnement proactif capable de compenser la charge mentale et de réduire le gaspillage de 70 % des foyers. Une analyse profonde de la convergence entre traditions et intelligence artificielle prédictive.

MWC 2026 : Le Samsung Galaxy S26 Ultra sacré roi de Barcelone

Sacré "Meilleur du salon" au MWC 2026, le Galaxy S26 Ultra de Samsung impressionne par son écran de confidentialité révolutionnaire et son IA de 3e génération. Disponible le 11 mars à 1 299 $.

BenQ lance un écran 5K à 999 $ pour concurrencer l’Apple Studio Display

Commercialisé 600 $ de moins que le Studio Display, le BenQ MA270S mise sur une résolution 5120x2880, 500 nits de luminosité et 99 % P3. Conçu pour macOS, il intègre Thunderbolt 4, Smart KVM et Display Pilot 2 pour séduire les utilisateurs Mac exigeants.

Articles connexes

Catégories populaires