Netdragon est un botnet malveillant qui cible spécifiquement les appareils de stockage réseau (NAS) fonctionnant sous
fnOS (le système d'exploitation de
Feiniu et de sa marque internationale
FygoOS). Identifié pour la première fois en octobre 2024, ce malware exploite des vulnérabilités non corrigées pour installer une porte dérobée HTTP et convertir les appareils en nœuds de botnet destinés à lancer des attaques par déni de service distribué (DDoS).
L'attaque est caractérisée par une persistence agressive et des tactiques d'évasion sophistiquées :
- Désactivation des mises à jour : Le malware modifie le fichier /etc/hosts pour rediriger les domaines de mise à jour officiels vers 0.0.0.0, empêchant les utilisateurs de patcher les failles ou de réparer leurs appareils.
- Masquage des traces : Il supprime les journaux système (logs), tue les services de récupération et renommé des outils de diagnostic comme cat ou sshd pour contourner la détection.
- Persistance noyau : Il installe des modules noyau (comme async_memcpys.ko) et des services systemd pour survivre aux redémarrages et aux scripts de nettoyage.
Fin janvier 2026, le botnet avait infecté environ
1 500 appareils, avec plus de 1 100 nœuds simultanément actifs. Les victimes sont géographiquement dispersées, principalement en
Chine, aux États-Unis, à Singapour et en Australie, touchant des secteurs variés comme les services informatiques et la fabrication. Le 1er février 2026, les opérateurs ont ordonné la suppression du fichier de clé privée rsa_private_key.pem sur les appareils compromis, une action potentiellement préliminaire à une phase de rançongiciel ou de chiffrement de données.