Mercredi, une coalition mondiale d’organismes chargés de l’application de la loi a fermé un botnet composé de dizaines de milliers de routeurs piratés pour les particuliers et les petites entreprises.
L’opération visait SocksEscort, qui proposait des services proxy payants et était construit sur un botnet de routeurs piratés utilisés pour commettre divers crimes, tels que le piratage des comptes bancaires et de crypto-monnaie des victimes et le dépôt de demandes frauduleuses d’assurance-chômage, selon une annonce publiée jeudi par le ministère de la Justice (DOJ). Le DOJ a déclaré que les crimes facilités par SocksEscort ont coûté des millions de dollars aux Américains.
Europol a déclaré dans son annonce de l’opération que le botnet SocksEscort aurait compromis plus de 369 000 routeurs et appareils Internet des objets dans 163 pays et que les routeurs infectés « ont été déconnectés du service ». Les forces de l’ordre ont déclaré que SocksEscort avait été utilisé pour faciliter les ransomwares, les attaques par déni de service distribué (DDoS) et la distribution de matériel pédopornographique (CSAM).
« Les clients des services criminels ont payé des licences pour abuser de ces appareils infectés, cachant leurs adresses IP d’origine pour se livrer à diverses activités criminelles », a déclaré Europol. « En cas d’infection par le malware, les propriétaires de modems ne se rendraient pas compte que leurs adresses IP étaient utilisées pour des activités illégitimes. »
Le contenu du site officiel de SocksEscort a été remplacé par un avis annonçant la saisie, dans le cadre de l’opération policière.
Le botnet était composé d’environ 280 000 routeurs depuis janvier dernier et était alimenté par un malware appelé AVRecon, selon la société de cybersécurité Black Lotus Labs, qui a suivi SocksEscort et a travaillé avec les forces de l’ordre dans l’opération de retrait.
« Ce botnet représentait une menace importante, car il était commercialisé exclusivement auprès des criminels », a écrit la société dans son article sur le retrait. « Plus de la moitié des victimes se trouvaient notamment aux États-Unis ou au Royaume-Uni, ce qui a permis aux attaquants de mener des opérations très ciblées. »
En 2023, Black Lotus Labs a qualifié SocksEscort de « l’un des plus grands réseaux de zombies ciblant les routeurs des petits bureaux et des bureaux à domicile (SOHO) vus dans l’histoire récente ».
À l’époque, le journaliste en cybersécurité Brian Krebs avait rapporté que SocksEscort était né en 2009 en tant que service en langue russe vendant l’accès à des milliers d’ordinateurs piratés.

