🔍 Contexte
Cet article est publié le 9 septembre 2026 par Nozomi Networks Labs sur leur blog officiel. Il présente une analyse technique approfondie d’un nouveau malware IoT baptisé KATARU, découvert lors d’une compromission de honeypot.
🎯 Vecteur d’accès initial
L’infection a été observée en août 2026 via un brute force de credentials Telnet depuis une adresse IP localisée au Vietnam. Après accès, l’acteur a utilisé des commandes BusyBox pour récupérer et exécuter un payload ARM nommé vlxx.arm (SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e5969 2b5fa22abc1d4).
Les marqueurs de staging (condi72, condixx) suggèrent une livraison via un loader (SHA1 : cc76bc218627279ecb4d0ce74ad2651e9db9e3e843e35d6569576e056e3a9218).
⚙️ Caractéristiques techniques
- Compilé avec la toolchain Clang/LLD via Zig (
clang version 20.1.2,LLD 20.1.2), facilitant la cross-compilation statique musl multi-architecture - Nom de famille basé sur le nonce ChaCha20 utilisé pour déchiffrer la configuration
- Fonctionnalités : botnet style Mirai, communications C2 chiffrées, anti-analyse, trafic leurre
🔓 Escalade de privilèges (LPE)
KATARU tente plusieurs chemins d’escalade de privilèges :
- Écriture dans
/etc/passwdsi accessible en écriture → suppression du mot de passe root - CVE-2026-46300 (Fragnesia) — exploit public copié sans modification
- CVE-2026-43284 (DirtyFrag) — exploit public copié sans modification
- CVE-2026-31431 (Copy Fail) — exploit public copié sans modification
- Escape cgroup v1 via
release_agent(/sys/fs/cgroup/memory/release_agent) - Vérification de fichiers SUID (résultat non exploité dans la version analysée)
⚠️ Mismatch d’architecture notable : le sample est compilé pour ARM mais le shellcode des exploits cible x86, indiquant une copie verbatim sans portage ni test.
🔄 Persistance
- Identification du chemin propre via
readlink /proc/self/exe - Copie dans plusieurs emplacements ; utilisation de CAP_LINUX_IMMUTABLE pour rendre les copies immuables
- Sweep de persistance couvrant : systemd (services, timers, path units, generators), cron, et chemins embarqués Linux/IoT
🤖 Indices d’assistance par IA
Plusieurs artefacts suggèrent une conception assistée par IA : mismatch d’architecture dans les exploits, valeurs de test dérivées de RFC, logique de persistance cross-platform très large, et absence d’adaptation des exploits publics.
📄 Nature de l’article
Il s’agit d’une analyse technique publiée par un laboratoire de recherche en sécurité, visant à documenter un nouveau malware IoT et à fournir des indicateurs de compromission exploitables pour la détection.
🧠 TTPs et IOCs détectés
TTP
- T1110.001 — Brute Force: Password Guessing (Initial Access)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1547 — Boot or Logon Autostart Execution (Persistence)
- T1053.003 — Scheduled Task/Job: Cron (Persistence)
- T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
- T1222 — File and Directory Permissions Modification (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1071 — Application Layer Protocol (Command and Control)
- T1562 — Impair Defenses (Defense Evasion)
IOC
- SHA1 :
13382c16e2401b07451577b46e634b8031ec254d98b876e59692b5fa22abc1d4— VT · MalwareBazaar - SHA1 :
cc76bc218627279ecb4d0ce74ad2651e9db9e3e843e35d6569576e056e3a9218— VT · MalwareBazaar - CVEs :
CVE-2026-46300— NVD · CIRCL - CVEs :
CVE-2026-43284— NVD · CIRCL - CVEs :
CVE-2026-31431— NVD · CIRCL - Fichiers :
vlxx.arm - Chemins :
/etc/passwd - Chemins :
/proc/self/exe - Chemins :
/sys/fs/cgroup/memory/release_agent
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- KATARU (botnet)
- Mirai (botnet)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ⬜ nozominetworks.com — source non référencée (0pts)
- ✅ 6017 chars — texte complet (fulltext extrait) (15pts)
- ✅ 9 IOCs dont des hashes (15pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.nozominetworks.com/blog/kataru-iot-malware-adopts-public-lpe-exploits