DSI NumériqueInnovations DigitalesActusPamDOORa : Flare identifie un nouveau backdoor Linux ciblant la couche d'authentification...

PamDOORa : Flare identifie un nouveau backdoor Linux ciblant la couche d’authentification PAM

Les chercheurs de Flare ont identifié une nouvelle menace sophistiquée baptisée PamDOORa. Ce backdoor Linux, actuellement en vente sur un forum cybercriminel russe, cible spécifiquement la pile PAM (Pluggable Authentication Module), l’une des couches les plus sensibles et sécurisées du système d’exploitation.

Une menace « post-exploitation » de qualité professionnelle

Découverte par Assaf Morag, chercheur chez Flare, PamDOORa est un outil conçu pour maintenir un accès persistant après une compromission initiale. Initialement proposé à
1 600 $, son auteur (opérant sous le pseudonyme « darkworm ») a récemment réduit le prix à 900 $, signe d’une volonté d’accélérer les ventes.

Contrairement aux scripts rudimentaires que l’on trouve souvent en open source, PamDOORa se distingue par sa structure modulaire et ses capacités avancées :

  • Accès persistant furtif : Il permet une connexion via OpenSSH en utilisant un mot de passe « magique » et une combinaison spécifique de port TCP.
  • Vol d’identifiants en temps réel : L’outil intercepte les mots de passe de tous les utilisateurs légitimes dès leur authentification, avant même toute journalisation système.
  • Manipulation anti-forensique : PamDOORa altère délibérément les logs (lastlog, btmp, utmp, wtmp) pour effacer toute trace de l’attaquant.
  • Contre-analyse : Il intègre des mécanismes anti-débogage pour entraver le travail des analystes en cybersécurité.

Un risque accru pour les équipes de réponse aux incidents

L’une des caractéristiques les plus critiques de PamDOORa est sa capacité à compromettre les efforts de remédiation. Puisque la capture d’identifiants s’effectue au sein même de la pile PAM, les membres d’une équipe de réponse aux incidents qui se connecteraient au serveur compromis pour enquêter risquent de voir leurs propres identifiants capturés. De plus, la falsification des logs peut gravement fausser la chronologie des événements lors d’une investigation.
Flare a identifié plusieurs profils utilisant l’alias « darkworm », mais le vendeur de PamDOORa démontre une crédibilité technique supérieure, suggérant un acteur compétent avec une connaissance approfondie des rouages internes de Linux.

Face à cette menace, les experts de Flare recommandent aux entreprises de :

  1. Prioriser la détection comportementale sur les systèmes de production, notamment pour surveiller les flux d’authentification SSHD et les injections de bibliothèques non autorisées.
  2. Adopter une défense en profondeur basée sur le modèle « zéro confiance ».
  3. Partir du principe d’une exposition totale en cas de compromission : tout nettoyage doit impérativement inclure la rotation complète des identifiants et la révocation des clés.

Articles récents

Cela pourrait aussi vous interesser
Innovations

NUMERYX réunit leasing et infogérance dans une offre globale de gestion du parc IT

Une offre globale pour financer, déployer, sécuriser et gérer...

Santé : rattraper le retard dans la gouvernance des identités numériques

Les établissements de santé sont parmi les organisations les...

Datacenters : le MCO au cœur de la performance et de la continuité de service

Par Fréderic CHIAPPARA chez CleansoftLes professionnels de l'hébergement occupent une place...

SAP S/4HANA : accompagner les utilisateurs pour réussir la migration

Par Toan NGUYEN, Président de Shortways La migration vers SAP...

Mercury S4 : une nouvelle génération de modules pour moderniser le contrôle d’accès

Cette nouvelle génération de modules permet d’augmenter la capacité...

Paiements internationaux : de la protection à la preuve de cybersécurité

Par Olivier Patole, CEO de TRUSTABLE La cybersécurité des paiements...

VMware : quelles options pour les entreprises face aux nouvelles règles du jeu ?

Par Samuel Pollet, Responsable Solutions chez NXOLe rachat de...

Formation IT : Provectio enrichit son catalogue avec de nouveaux cursus

L'ESN Provectio franchit une nouvelle étape dans le développement...

Attaques DDoS : les nouvelles pratiques des CISO face à une menace en mutation

Longtemps cantonné à un sujet réseau et de continuité,...

Les agents IA imposent de revoir les règles d’accès

Saviynt veut étendre la gouvernance des identités aux agents...

L’Urssaf s’appuie sur les technologies Red Hat pour accélérer la modernisation de son infrastructure numérique

Red Hat a annoncé aujourd'hui que Red Hat Enterprise Linux et Red...

Téléphones IP : sécurité et intelligence artificielle deviennent des critères de choix

La téléphonique de bureau continue de se positionner comme...