Depuis mars 2025, lâactivitĂ© du botnet Prometei a connu un joli printemps. Non content de faire parler de lui depuis 2020, voilĂ que le petit malware revient en forme olympique, avec une nouvelle variante encore plus musclĂ©e, agile, et surtout amatrice de crypto. On dirait presque une startup. Sauf que lĂ , la levĂ©e de fonds passe par vos CPU, pas par un pitch deck.
« Ce nâest pas un bug, câest une fonctionnalitĂ© non documentĂ©e. » â Tout admin ayant dĂ©couvert un botnet par hasard
đ± Le retour du botnet zombie… version 2.0
Prometei, pour ceux qui lâauraient oubliĂ© (ou refoulĂ©), câest un botnet multiprotocole, multitĂąche, et surtout multi-emmerdes. Il est conçu avec amour pour pirater des machines â principalement Linux depuis peu â et les transformer en parfaites petites unitĂ©s de minage Monero. Oui, Monero, cette crypto bien connue pour ses usages… discrets.
Le plus beau dans cette histoireâŻ? Les chercheurs de Palo Alto Networks (pas les premiers venus, hein) nous apprennent que ce nâest pas juste une petite recrudescence. Non, non. Câest une explosion de cas, un vĂ©ritable « boom » de compromissions depuis mars 2025. Avec une nouvelle variante bien plus efficace, parce que bon, faut bien Ă©voluer dans ce mĂ©tier.
đ§Ș Mais que fait cette variante, docteurâŻ?
La nouvelle mouture de Prometei est un exemple parfait de malware modulaire, capable de :
- scanner les ports,
- identifier les failles connues,
- propager sa douce influence via SMB, RDP, ou SSH (selon le menu du jour),
- voler des identifiants,
- sâinstaller gentiment dans vos processus systĂšme,
- et bien sĂ»r, miner du Monero dans la joie et lâanonymat.
En bref, votre machine devient une petite colonie miniÚre clandestine, gracieusement offerte à un opérateur quelque part sur la planÚte (probablement dans un lieu sans RGPD et sans scrupules).
đ§ Pourquoi ça marche encore en 2025 ?
Excellente question. Et comme souvent, la réponse tient en trois mots : admin surchargé, patch manquant, monitoring absent. On pourrait presque en faire un haïku de la cybersécurité moderne.
textServeur oublié
Sous Debian 9.6
Prometei vit lĂ
Lâautre raison ? Le mythe tenace que Linux = invulnĂ©rable. Spoiler : non. MĂȘme si votre OS ne finit pas en .exe, il reste une cible de choix. Et Prometei adore le Linux mal configurĂ©, Ă peine mis Ă jour, avec un petit SSH root en accĂšs direct. Une vraie invitation.
đž Pourquoi MoneroâŻ?
Parce que Monero est Ă la crypto ce que la sociĂ©tĂ© Ă©cran est Ă lâĂ©vasion fiscale. Câest invisible, intraçable, et diablement rentable pour les botnets. Pas de blockchain publique lisible, pas de balances trop visibles. Prometei ne mine pas du Bitcoin comme les nouveaux riches. Il prĂ©fĂšre lâobscuritĂ© chic du XMR, comme tout bon cybercriminel qui se respecte.
đ ConsĂ©quences pour votre infra ?
Au début, vous ne voyez rien. Juste un CPU qui chauffe un peu. Puis :
- votre facture électrique explose,
- vos performances applicatives s’effondrent,
- vos alertes Zabbix sâemballent (mais bon, qui les lit vraiment ?),
- et un jour, quelquâun de la DSI dit « tiens, câest bizarre… »
Spoiler : câest dĂ©jĂ trop tard.
đĄïž Et on fait quoi maintenantâŻ?
Eh bien, vous faites ce que vous auriez dĂ» faire en 2023 :
- patcher vos systĂšmes,
- restreindre les accĂšs SSH (non, root nâa PAS besoin dâaccĂšs direct),
- monitorer vos consommations CPU & réseau,
- dĂ©tecter les anomalies de processus avec des outils comme CrowdStrike, Wazuh, ou mĂȘmeÂ
htop pour les plus old-school, - et surtout, éduquer vos Ă©quipes : un botnet ne sâinvite pas chez vous sans complicitĂ© (ou nĂ©gligence).
Et si vous avez dĂ©jĂ Ă©tĂ© touchĂ© : un bon vieux wipe & reinstall, car on ne nĂ©gocie pas avec les zombies. Ou alors, investissez dans une analyse forensique, mais attention, ça coĂ»te presque autant quâun an de minage Monero.
đ€ La morale de lâhistoire
La cybercriminalitĂ© Ă©volue. Les malwares aussi. Et si vous nâĂ©voluez pas avec eux, vous serez leur terrain de jeu.Prometei nâest pas un gĂ©nie malĂ©fique. Il profite juste des erreurs humaines, des serveurs oubliĂ©s, et des configs paresseuses.
En rĂ©sumĂ© : si votre serveur commence Ă faire plus de bruit que dâhabitude, ce nâest peut-ĂȘtre pas la clim. Câest peut-ĂȘtre Prometei qui fait du sport. Ă vos patchs, citoyens.
