Découverte de SSHStalkerxa0: un botnet Linux «xa0old-schoolxa0» piloté par IRC et diffusé via SSH
Selon une publication de recherche de Flare (fĂ©vrier 2026), lâopĂ©ration « SSHStalker » est un nouveau botnet Linux non documentĂ© jusqueâlĂ , qui privilĂ©gie une architecture C2 IRC rĂ©siliente et peu coĂ»teuse, une automatisation de compromission SSH Ă grande Ă©chelle, et une persistance bruyante via cron. MalgrĂ© des capacitĂ©s de DDoS et de cryptomining, les instances observĂ©es maintiennent un accĂšs « dormant » sans monĂ©tisation immĂ©diate. Lâattaque sâappuie sur un binaire Golang se faisant passer pour « nmap » pour scanner lâSSH (port 22), puis enchaĂźne la staging/compilation locale (GCC) et lâenrĂŽlement automatique sur des canaux IRC. Des bots C en variantes multiples (1.c, 2.c, a.c) rejoignent des serveurs comme gsm.ftp.sh et plm.ftp.sh (canaux #auto, #xx, clĂ© IRC partagĂ©e), tandis quâun bot Perl (UnrealIRCd) sert de relais C2 et dâoutil DDoS. La persistance repose sur un cron chaque minute et un script update « watchdog » qui relance le bot si tuĂ©, assurant un retour en <60 s. ...