P2Pinfect compromet des clusters Kubernetes via Redis exposés pendant 6 mois
đ Contexte PubliĂ© le 20 mai 2026 par Akshat Pradhan (FortiGuard Labs / Fortinet), cet article prĂ©sente une analyse technique approfondie de compromissions persistantes du botnet P2Pinfect dĂ©tectĂ©es dans des clusters Google Kubernetes Engine (GKE) chez plusieurs clients, dont une compromission sâĂ©tendant sur six mois. đŻ Vecteur initial et propagation Les compromissions ont pour origine des instances Redis exposĂ©es et mal configurĂ©es. P2Pinfect exploite principalement : Des vulnĂ©rabilitĂ©s Redis (dont CVE-2022-0543, sandbox escape Lua) La commande SLAVEOF pour transformer des nĆuds Redis ouverts en followers Un SSH password sprayer basique CVE-2025-11953 (Metro4Shell) : RCE non authentifiĂ©e dans le serveur de dĂ©veloppement React Native Metro, exploitĂ©e Ă partir de novembre 2025 CVE-2025-49844 (RediShell) : RCE Redis via bypass sandbox Lua, Ă©valuĂ©e avec faible confiance comme vecteur potentiel đ ïž CaractĂ©ristiques techniques du malware Ăcrit en Rust, ciblant Linux x86_64, Windows et routeurs Binaires packĂ©s via UPX Architecture peer-to-peer dĂ©centralisĂ©e rĂ©sistante au sinkholing Communication sur ports non-standard Distribution de payloads via URI uniformes (/Linux, /Windows, /IP) Argument de lancement encodĂ© en base64, chiffrĂ© via ChaCha20 avec clĂ© et nonce nuls (obfuscation dĂ©corative) Le blob dĂ©chiffrĂ© contient une nodelist bootstrap (header 2 octets + enregistrements IP:Port) đŠ Script de dĂ©ploiement identifiĂ© Un nouveau script deployer.sh (MD5: 80676a539765a9e117f20b6b99887eca) a Ă©tĂ© identifiĂ© : ...