Un cheval de Troie qui parle le même dialecte que vos microservices : voilà de quoi donner des sueurs froides aux équipes SOC. Le groupe Silver Fox, réputé proche d’intérêts chinois, distribue un nouveau cheval de Troie d’accès distant (RAT) baptisé MODBEACON. Écrit en Rust et diffusé via de faux installeurs de logiciels, il vise des entreprises technologiques, des établissements d’enseignement et des sociétés d’État.
Points clés
- MODBEACON est un nouveau RAT en Rust attribué au groupe Silver Fox, lié à la Chine
- Il masque son trafic C2 dans du streaming gRPC chiffré, difficile à détecter
- La diffusion passe par de faux installeurs de logiciels
- Cibles : technologie, éducation et entreprises d’État
Un canal de commande déguisé en trafic légitime
La signature de MODBEACON tient à sa communication avec son serveur de commande et contrôle (C2, l’infrastructure qui pilote la machine infectée). Plutôt que de bricoler un protocole maison facile à repérer, il s’appuie sur du streaming gRPC chiffré. Traduction pour les non-initiés : le malware emprunte un mécanisme de communication moderne et parfaitement banal dans les architectures cloud, ce qui noie son trafic malveillant dans le flot du trafic légitime.
Le choix du chiffrement complique d’autant l’inspection réseau. Les outils qui se contentent de renifler des signatures connues risquent fort de laisser passer ces échanges sans broncher.
Rust et faux installeurs, le duo gagnant des attaquants
Le recours à Rust n’a rien d’anecdotique. Le langage produit des binaires compacts, performants et nettement plus coriaces à rétro-concevoir que les vieux exécutables en C. De plus en plus d’acteurs malveillants l’ont adopté, et Silver Fox rejoint le mouvement.
Côté diffusion, la recette est éprouvée : de faux installeurs de logiciels, présentés comme des outils légitimes, servent d’appât. L’utilisateur croit télécharger un programme utile et déroule le tapis rouge à MODBEACON.
Des cibles choisies avec soin
Les secteurs visés, technologie, éducation et entreprises publiques, dessinent un profil classique d’opération orientée espionnage plutôt que gain financier rapide. Silver Fox n’en est d’ailleurs pas à son coup d’essai en matière de RAT sophistiqués.
La leçon reste d’une simplicité désarmante : télécharger ses logiciels ailleurs que sur les sources officielles revient à ouvrir la porte, puis à s’étonner qu’un intrus s’installe dans le salon.