🔍 Contexte

Cet article est publié le 9 septembre 2026 par Nozomi Networks Labs sur leur blog officiel. Il présente une analyse technique approfondie d’un nouveau malware IoT baptisé KATARU, découvert lors d’une compromission de honeypot.

🎯 Vecteur d’accès initial

L’infection a été observée en août 2026 via un brute force de credentials Telnet depuis une adresse IP localisée au Vietnam. Après accès, l’acteur a utilisé des commandes BusyBox pour récupérer et exécuter un payload ARM nommé vlxx.arm (SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e5969 2b5fa22abc1d4).

Les marqueurs de staging (condi72, condixx) suggèrent une livraison via un loader (SHA1 : cc76bc218627279ecb4d0ce74ad2651e9db9e3e843e35d6569576e056e3a9218).

⚙️ Caractéristiques techniques

  • Compilé avec la toolchain Clang/LLD via Zig (clang version 20.1.2, LLD 20.1.2), facilitant la cross-compilation statique musl multi-architecture
  • Nom de famille basé sur le nonce ChaCha20 utilisé pour déchiffrer la configuration
  • Fonctionnalités : botnet style Mirai, communications C2 chiffrées, anti-analyse, trafic leurre

🔓 Escalade de privilèges (LPE)

KATARU tente plusieurs chemins d’escalade de privilèges :

  1. Écriture dans /etc/passwd si accessible en écriture → suppression du mot de passe root
  2. CVE-2026-46300 (Fragnesia) — exploit public copié sans modification
  3. CVE-2026-43284 (DirtyFrag) — exploit public copié sans modification
  4. CVE-2026-31431 (Copy Fail) — exploit public copié sans modification
  5. Escape cgroup v1 via release_agent (/sys/fs/cgroup/memory/release_agent)
  6. Vérification de fichiers SUID (résultat non exploité dans la version analysée)

⚠️ Mismatch d’architecture notable : le sample est compilé pour ARM mais le shellcode des exploits cible x86, indiquant une copie verbatim sans portage ni test.

🔄 Persistance

  • Identification du chemin propre via readlink /proc/self/exe
  • Copie dans plusieurs emplacements ; utilisation de CAP_LINUX_IMMUTABLE pour rendre les copies immuables
  • Sweep de persistance couvrant : systemd (services, timers, path units, generators), cron, et chemins embarqués Linux/IoT

🤖 Indices d’assistance par IA

Plusieurs artefacts suggèrent une conception assistée par IA : mismatch d’architecture dans les exploits, valeurs de test dérivées de RFC, logique de persistance cross-platform très large, et absence d’adaptation des exploits publics.

📄 Nature de l’article

Il s’agit d’une analyse technique publiée par un laboratoire de recherche en sécurité, visant à documenter un nouveau malware IoT et à fournir des indicateurs de compromission exploitables pour la détection.

🧠 TTPs et IOCs détectés

TTP

  • T1110.001 — Brute Force: Password Guessing (Initial Access)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1053.003 — Scheduled Task/Job: Cron (Persistence)
  • T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
  • T1222 — File and Directory Permissions Modification (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1562 — Impair Defenses (Defense Evasion)

IOC

  • SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e59692b5fa22abc1d4VT · MalwareBazaar
  • SHA1 : cc76bc218627279ecb4d0ce74ad2651e9db9e3e843e35d6569576e056e3a9218VT · MalwareBazaar
  • CVEs : CVE-2026-46300NVD · CIRCL
  • CVEs : CVE-2026-43284NVD · CIRCL
  • CVEs : CVE-2026-31431NVD · CIRCL
  • Fichiers : vlxx.arm
  • Chemins : /etc/passwd
  • Chemins : /proc/self/exe
  • Chemins : /sys/fs/cgroup/memory/release_agent

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • KATARU (botnet)
  • Mirai (botnet)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ⬜ nozominetworks.com — source non référencée (0pts)
  • ✅ 6017 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 9 IOCs dont des hashes (15pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.nozominetworks.com/blog/kataru-iot-malware-adopts-public-lpe-exploits