ESET, le FBI et Europol unissent leurs forces pour démanteler le réseau cybercriminel Danabot

Date:

Dans le cadre de l’opération Endgame, ESET s’est allié au FBI, à Europol et à plusieurs acteurs technologiques pour faire tomber Danabot, l’un des voleurs d’informations et distributeurs de rançongiciels les plus actifs. Leur enquête révèle le modèle de location du malware, les pays ciblés (Pologne, Italie, Espagne, Turquie) et l’arsenal complet mis à disposition des affiliés.

Sous la bannière de l’opération Endgame, le ministère américain de la Justice, le FBI et le Service d’enquête criminelle du DoD ont coordonné une offensive majeure contre Danabot. L’initiative a bénéficié du soutien étroit du Bundeskriminalamt allemand, de la police nationale néerlandaise et de la police fédérale australienne, mais aussi de partenaires privés tels qu’Amazon, CrowdStrike, Flashpoint, Google, Intel 471, PayPal, Proofpoint, Team Cymru, Zscaler et ESET.

Un suivi continu depuis 2018

Les analystes d’ESET Research surveillent Danabot depuis 2018. Durant cette période, ils ont cartographié son infrastructure backend, identifié ses serveurs de commande et contrôle (C&C) et décortiqué ses mises à jour successives. Historiquement, les campagnes les plus virulentes ciblaient la Pologne, l’Italie, l’Espagne et la Turquie.

Un modèle « malware-as-a-service » à la location

Danabot fonctionne comme une véritable plateforme B2B.

  • Affiliés : chacun loue l’outil, gère son botnet et organise sa diffusion.
  • Fonctions natives : vol de données dans navigateurs, clients mail et FTP ; enregistrement des frappes ; captures d’écran ; prise de contrôle à distance ; exfiltration de portefeuilles cryptos ; injection de code dans les pages web.
  • Monétisation : au-delà du vol d’informations, les opérateurs propagent d’autres malwares – notamment des rançongiciels – sur les machines déjà compromises.

Polyvalence offensive : du ransomware au DDoS

Outre la cybercriminalité « classique », Danabot sert parfois à des attaques DDoS. L’une d’elles a visé le ministère ukrainien de la Défense peu après l’invasion russe. Cette flexibilité en a fait un outil de choix pour de nombreux groupes, certains développeurs proposant même des « packs » combinant plusieurs malwares.

Détections mondiales de Danabots telles qu’observées dans la télémétrie ESET depuis 2018
Détections mondiales de Danabots telles qu’observées dans la télémétrie ESET depuis 2018

Les dernières vagues d’infection s’appuient sur un abus massif de Google Ads : publicités menant à de faux sites de logiciels ou à des pages promettant de récupérer des fonds « non réclamés ». Les victimes y téléchargent un exécutable ou copient une commande malveillante glissée dans leur presse-papiers.

Un arsenal complet pour les affiliés

Les créateurs de Danabot fournissent :

  • une console d’administration web,
  • un proxy pour contrôler les machines en temps réel,
  • une application serveur servant d’intermédiaire entre bots et serveur C&C.

Les affiliés peuvent générer des variantes personnalisées, qu’ils diffusent ensuite via leurs propres campagnes de phishing, drive-by download ou malvertising.

Un avenir compromis pour Danabot

Les premières constatations laissent penser que le démantèlement portera un coup durable à l’écosystème Danabot : plusieurs développeurs, vendeurs et administrateurs ont été identifiés. « L’avenir du malware reste incertain, mais cette opération marque clairement un tournant », conclut Tomáš Procházka, chercheur chez ESET.

Exemple d'infrastructure Danabot
Exemple d’infrastructure Danabot

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Paiements en Tunisie : le mobile et l’e-commerce en forte hausse au S1 2026 (BCT)

Le Bulletin N°17 de la BCT dresse le bilan des paiements en Tunisie au S1 2026 : hausse générale des volumes, envolée du paiement mobile et de l'e-commerce, chantiers d'infrastructure en cours.

Forfaits mobiles à l’étranger : Kaspersky alerte sur les faux sites d’opérateurs télécoms cet été

Kaspersky met en garde contre de faux portails d'opérateurs télécoms, conçus pour voler les données des voyageurs cet été. Conseils pour acheter ses forfaits mobiles en toute sécurité.

Cap Bon : les Rural Living Labs posent les bases d’un modèle rural reproductible

À Nabeul, six semaines de travail collectif ont fait émerger un diagnostic partagé du Cap Bon et un modèle organisationnel de référence, le « Cluster & Spoke », en vue d'une stratégie de développement territorial reproductible à l'échelle tunisienne.

PGH dépose une offre engageante pour le rachat majoritaire de LAND’OR, valorisé 204,8 MDT

PGH a soumis une offre engageante pour racheter la participation majoritaire détenue par Maghreb Private Equity Fund IV dans LAND'OR, pour une valorisation de 204,8 MDT. L'opération reste soumise à plusieurs conditions suspensives usuelles.

A lire également
A lire également

Forfaits mobiles à l’étranger : Kaspersky alerte sur les faux sites d’opérateurs télécoms cet été

Kaspersky met en garde contre de faux portails d'opérateurs télécoms, conçus pour voler les données des voyageurs cet été. Conseils pour acheter ses forfaits mobiles en toute sécurité.

La BCE alerte sur un choc de confiance inédit pour la consommation en zone euro

La BCE constate qu'en zone euro, la chute de la consommation observée en avril tient moins à l'inflation qu'à un recul de la confiance des ménages, un phénomène déjà observé lors du choc ukrainien de 2022.

Apple : pénuries de puces et flambée de la mémoire effacent 358 milliards de dollars en Bourse

Apple a effacé 358 milliards de dollars de capitalisation boursière vendredi, malgré des résultats trimestriels records. Pénuries de puces, hausse des coûts mémoire et perspectives prudentes expliquent cette chute historique du titre.

Samsung Galaxy Watch Ultra2 et Watch9 : le bien-être connecté propulsé par l’intelligence artificielle

Avec les Galaxy Watch Ultra2 et Watch9, Samsung ambitionne de faire de la montre connectée un véritable allié bien-être, capable de transformer des constantes vitales en recommandations concrètes, du sommeil à la santé cardiovasculaire.

Big Tech : 170 milliards de dollars dépensés en IA en un trimestre, la trésorerie vire au rouge

Les quatre géants américains de la tech doivent investir 1 500 milliards de dollars en centres de données d'ici fin 2027. Amazon et Google affichent déjà un flux de trésorerie disponible négatif.

Samsung dévoile ses premières lunettes intelligentes, conçues avec Gentle Monster et Warby Parker

Samsung étend son écosystème Galaxy aux lunettes intelligentes, en partenariat avec Gentle Monster, Warby Parker et Google. Caméra intégrée, assistant Gemini et autonomie de neuf heures : le constructeur coréen vise l'usage quotidien mains libres.

Samsung et Broadcom scellent un accord de 200 milliards de dollars dans l’IA

Conclu à l'occasion d'un sommet sur l'IA organisé à San Francisco par le président sud-coréen Lee Jae-myung, cet accord de cinq ans place Samsung en position de challenger face à TSMC, dans un marché des semi-conducteurs IA en pleine surchauffe.

ESET alerte : le télétravail estival expose les PME tunisiennes aux cyberattaques

Réseaux publics non chiffrés, smartphones personnels sans protection à jour, équipes IT en sous-effectif : l'été redistribue les usages numériques des PME et, avec eux, leur exposition aux cyberattaques. ESET détaille les risques et les parades.