{"id":17634,"date":"2021-09-24T09:56:25","date_gmt":"2021-09-24T07:56:25","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=17634"},"modified":"2021-09-24T09:56:25","modified_gmt":"2021-09-24T07:56:25","slug":"how-to-protect-mikrotik-from-meris-botnet","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/how-to-protect-mikrotik-from-meris-botnet\/17634\/","title":{"rendered":"Les utilisateurs de MikroTik doivent prot\u00e9ger leurs routeurs"},"content":{"rendered":"<p>Un nouveau botnet, d\u00e9nomm\u00e9 M\u0113ris, est \u00e0 l\u2019origine des <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-m-ris-botnet-breaks-ddos-record-with-218-million-rps-attack\/\" target=\"_blank\" rel=\"noopener nofollow\">r\u00e9centes attaques DDoS \u00e0 grande \u00e9chelle<\/a> et a atteint un pic de presque 22 millions de requ\u00eates par seconde. Selon une <a href=\"https:\/\/blog.qrator.net\/en\/meris-botnet-climbing-to-the-record_142\/\" target=\"_blank\" rel=\"noopener nofollow\">\u00e9tude de Qrator<\/a>, les dispositifs r\u00e9seau de MikroTik ont g\u00e9n\u00e9r\u00e9 une bonne partie du trafic du botnet.<\/p>\n<p>Apr\u00e8s avoir analys\u00e9 la situation, les experts de MikroTik n\u2019ont pas d\u00e9tect\u00e9 de nouvelles failles dans les routeurs de l\u2019entreprise. Cependant, les anciens appareils sont toujours une menace. Ainsi, nous vous invitons \u00e0 suivre ces quelques conseils pour \u00eatre certain que votre routeur n\u2019a pas rejoint le botnet M\u0113ris (ou tout autre botnet).<\/p>\n<h2>Pourquoi les dispositifs de MikroTik ont rejoint le botnet<\/h2>\n<p>Il y a quelques ann\u00e9es, une recherche de s\u00e9curit\u00e9 a d\u00e9couvert une <a href=\"https:\/\/www.kaspersky.fr\/blog\/web-sas-2018-apt-announcement\/10092\/\" target=\"_blank\" rel=\"noopener\">vuln\u00e9rabilit\u00e9 dans les routeurs de MikroTik<\/a>\u00a0: Winbox, un outil de configuration pour les routeurs MikroTik \u00e0 cause duquel de nombreux appareils \u00e9taient compromis. M\u00eame si MikroTik a corrig\u00e9 la vuln\u00e9rabilit\u00e9 en 2018, il semblerait que certains utilisateurs n\u2019ont pas mis \u00e0 jour leurs routeurs.<\/p>\n<p>De plus, m\u00eame parmi ceux qui l\u2019ont fait, tous n\u2019ont pas suivi les conseils suppl\u00e9mentaires du fabricant quant \u00e0 la modification du mot de passe. Si l\u2019utilisateur ne change pas le mot de passe, m\u00eame un micrologiciel mis \u00e0 jour peut permettre aux cybercriminels d\u2019acc\u00e9der au routeur et de l\u2019exploiter.<\/p>\n<p>Selon <a href=\"https:\/\/blog.mikrotik.com\/security\/meris-botnet.html\" target=\"_blank\" rel=\"noopener nofollow\">MikroTik<\/a>, les routeurs d\u00e9sormais infect\u00e9s par M\u0113ris sont les m\u00eames que ceux compromis en 2018. L\u2019entreprise a publi\u00e9 des conseils et des indicateurs pour montrer \u00e0 quel point le dispositif est en danger.<\/p>\n<h2>Comment savoir si votre routeur MikroTik fait partie d\u2019un botnet<\/h2>\n<p>Lorsqu\u2019un routeur rejoint un botnet, les cybercriminels modifient un certain nombre de param\u00e8tres dans le micrologiciel de l\u2019appareil. Ainsi, le premier conseil de MiktroTik est de v\u00e9rifier la configuration du dispositif et de prendre en compte les points suivants\u00a0:<\/p>\n<ul>\n<li>Une r\u00e8gle qui ex\u00e9cute le script avec la m\u00e9thode fetch(). Supprimez-la si elle est pr\u00e9sente (dans Syst\u00e8me \u2192 Planificateur)\u00a0;<\/li>\n<li>Un serveur proxy SOCKS est autoris\u00e9. Vous pouvez v\u00e9rifier ce param\u00e8tre dans IP \u2192 D\u00e9sactivez-le si vous ne vous en servez pas\u00a0;<\/li>\n<li>Un client L2TP nomm\u00e9 lvpn ou tout autre client L2TP que vous ne connaissez pas. Supprimez-les\u00a0;<\/li>\n<li>Une r\u00e8gle de pare-feu qui autorise l\u2019acc\u00e8s \u00e0 distance via le port 5678. Supprimez cette r\u00e8gle.<\/li>\n<\/ul>\n<h2>Conseils pour prot\u00e9ger votre routeur MikroTik<\/h2>\n<p>Les mises \u00e0 jour r\u00e9guli\u00e8res sont une partie importante de n\u2019importe quelle strat\u00e9gie de d\u00e9fense r\u00e9ussie. Pour prot\u00e9ger un r\u00e9seau MikroTik il suffit simplement de suivre quelques conseils g\u00e9n\u00e9raux de s\u00e9curit\u00e9 qui s\u2019appliquent \u00e0 tous les r\u00e9seaux.<\/p>\n<ul>\n<li>V\u00e9rifiez que votre routeur utilise la derni\u00e8re version disponible du micrologiciel et mettez-le r\u00e9guli\u00e8rement \u00e0 jour ;<\/li>\n<li>D\u00e9sactivez l\u2019acc\u00e8s \u00e0 distance au dispositif sauf si absolument n\u00e9cessaire\u00a0;<\/li>\n<li>Configurez l\u2019acc\u00e8s \u00e0 distance, l\u00e0 encore uniquement si vous en avez vraiment besoin, via un canal VPN. Par exemple en utilisant le protocole IPsec\u00a0;<\/li>\n<li>Utilisez un gestionnaire de mots de passe et choisissez-en des longs et complexes. M\u00eame si votre mot de passe actuel est fort, modifiez-le, juste au cas o\u00f9.<\/li>\n<\/ul>\n<p>En g\u00e9n\u00e9ral, partez du principe que votre r\u00e9seau local n\u2019est pas s\u00fbr, ce qui signifie que si votre ordinateur est infect\u00e9, le malware peut attaquer le routeur depuis l\u2019int\u00e9rieur de votre p\u00e9rim\u00e8tre et obtenir l\u2019acc\u00e8s et les mots de passe gr\u00e2ce \u00e0 des attaques par force-brute. C\u2019est pourquoi nous vous conseillons fortement d\u2019installer des <a href=\"https:\/\/www.kaspersky.fr\/small-business-security\/small-office-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_banner____ksos___\" target=\"_blank\" rel=\"noopener\">solutions de s\u00e9curit\u00e9 fiables<\/a> sur tous les ordinateurs connect\u00e9s \u00e0 Internet.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksos\">\n","protected":false},"excerpt":{"rendered":"<p>Les utilisateurs de routeurs MikroTik devraient mettre \u00e0 jour le syst\u00e8me d\u2019exploitation du routeur et v\u00e9rifier les param\u00e8tres pour se prot\u00e9ger du botnet M\u0113ris ou nettoyer un routeur infect\u00e9 par le pass\u00e9.<\/p>\n","protected":false},"author":2581,"featured_media":17635,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2112,9,3150,686,3151],"tags":[483,4197,1220,135],"class_list":{"0":"post-17634","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-tips","9":"category-enterprise","10":"category-threats","11":"category-smb","12":"tag-conseil","13":"tag-mikrotik","14":"tag-routeurs","15":"tag-wi-fi"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/how-to-protect-mikrotik-from-meris-botnet\/17634\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/how-to-protect-mikrotik-from-meris-botnet\/23303\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/how-to-protect-mikrotik-from-meris-botnet\/18790\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/how-to-protect-mikrotik-from-meris-botnet\/25369\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/how-to-protect-mikrotik-from-meris-botnet\/23450\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/how-to-protect-mikrotik-from-meris-botnet\/22863\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/how-to-protect-mikrotik-from-meris-botnet\/26015\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/how-to-protect-mikrotik-from-meris-botnet\/25566\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/how-to-protect-mikrotik-from-meris-botnet\/31488\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/how-to-protect-mikrotik-from-meris-botnet\/10057\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/how-to-protect-mikrotik-from-meris-botnet\/41972\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/how-to-protect-mikrotik-from-meris-botnet\/18130\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/how-to-protect-mikrotik-from-meris-botnet\/15324\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/how-to-protect-mikrotik-from-meris-botnet\/27379\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/how-to-protect-mikrotik-from-meris-botnet\/31611\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/how-to-protect-mikrotik-from-meris-botnet\/27589\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/how-to-protect-mikrotik-from-meris-botnet\/24345\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/how-to-protect-mikrotik-from-meris-botnet\/29689\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/how-to-protect-mikrotik-from-meris-botnet\/29483\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/routeurs\/","name":"routeurs"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/17634","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=17634"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/17634\/revisions"}],"predecessor-version":[{"id":17639,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/17634\/revisions\/17639"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/17635"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=17634"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=17634"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=17634"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}