PamDOORa : le nouveau backdoor Linux qui cible les modules PAM pour voler vos credentials SSH
Isidore Bellemare
Une menace silencieuse瞄准 les serveurs Linux : PamDOORa franchit un nouveau cap dans le vol de credentials
Les chercheurs de Flare.io ont identifié PamDOORa, un nouveau backdoor Linux sophistication qui exploite les modules PAM (Pluggable Authentication Module) pour subtiliser les credentials SSH et maintenir un accès persistant sur les systèmes compromis. Cette menace, actuellement commercialisée sur le forum cybercrime Rehub pour $900, marque une évolution significative dans les techniques d’attaque contre les environnements Linux.
Depuis le début de l’année 2026, les équipes de Threat Intelligence ont observé une intensification des campagnes ciblant les mécanismes d’authentification des systèmes Unix/Linux. PamDOORa représente, selon les analysts, un niveau de complexité rarement atteint dans les outils d’accès persistant open-source disponibles sur le dark web.
Qu’est-ce que PamDOORa et comment fonctionne cette menace ?
Définition et architecture du backdoor
PamDOORa est un toolkit post-exploitation basé sur les modules PAM, conçu pour permettre un accès SSH persistant via une combinaison secret de « mot de passe magique » et de port TCP spécifique. Développé par un acteur de menace identifié sous le pseudonyme « darkworm », ce malware cible spécifiquement les systèmes Linux fonctionnant sur architecture x86_64.
“Le outil, appelé PamDOORa, est un nouveau backdoor basé sur PAM, conçu pour servir de backdoor post-exploitation, permettant l’authentification aux serveurs via OpenSSH,” a déclaré Assaf Morag, researcher chez Flare.io, dans son rapport technique. “D’après les allégations, cela resterait persistant sur les systèmes Linux.”
Mécanisme d’infection et vecteurs d’attaque
Bien qu’aucune preuve d’utilisation réelle n’ait été documentée à ce jour, les chaînes d’infection probables impliquent initialement l’obtention d’un accès root par l’attaquant via d’autres vecteurs - exploitation de vulnérabilités, attaques par force brute sur SSH, ou compromission via des services exposés. Une fois root acquis, le module PAM malveillant est déployé pour capturer les credentials et établir une persistance via SSH.
PamDOORa ne se contente pas de voler les credentials au moment de l’authentification : il intercepte toutes les tentatives d’authentification légitimes des utilisateurs du système compromis.
La persistance est assurée par l’insertion du module malveillant dans la configuration PAM du système, garantissant son exécution automatique à chaque processus d’authentification, même après un redémarrage.
Comprendre la vulnérabilité des modules PAM sous Linux
Le rôle des PAM dans l’écosystème Linux
PAM (Pluggable Authentication Module) est un framework de sécurité intégré aux systèmes d’exploitation Unix et Linux qui permet aux administrateurs système d’incorporer ou de modifier les mécanismes d’authentification sans avoir à réécrire les applications existantes. Cette modularité constitue à la fois sa force - flexibilité et adaptability - et sa vulnérabilité principale.
Les modules PAM s’exécutent avec les privilèges root du système, ce qui signifie qu’un module compromis, mal configuré ou intentionnellement malveillant peut accéder à l’intégralité du processus d’authentification et intercepter toutes les credentials transitant par ce canal.
Les risques identifiés par les experts en cybersécurité
“Malgré ses forces, la modularité du Pluggable Authentication Module introduit des risques, car des modifications malveillantes des modules PAM peuvent créer des backdoors ou voler les credentials des utilisateurs, d’autant plus que PAM ne stocke pas les mots de passe mais transmet les valeurs en plaintext,” a noté Group-IB dans un rapport publié en septembre 2024.
Le module pam_exec, qui permet l’exécution de commandes externes lors du processus d’authentification, présente des risques particulièrement élevés. Les attaquants peuvent exploiter ce module pour exécuter des scripts malveillants injectés dans les fichiers de configuration PAM, ouvrant ainsi la voie à un accès non autorisé et à un contrôle persistant.
Exploitation pour l’accès SSH
Les chercheurs de Flare.io ont détaillé comment il est possible de manipuler la configuration PAM pour l’authentification SSH afin d’exécuter un script via pam_exec, permettant effectivement à un acteur malveillant d’obtenir un shell privilégié sur l’hôte et de faciliter une persistance discrète.
Cette technique exploite le fait que les mécanismes d’authentification SSH transitent par les modules PAM du système, offrant ainsi un point d’interception idéal pour les attaquants disposant déjà d’un accès initial.
Fonctionnalités avancées de PamDOORa : au-delà du simple vol de credentials
Capture exhaustive des credentials
PamDOORa se distingue par sa capacité à collecter les credentials de tous les utilisateurs légitimes s’authentifiant via le système compromis. Contrairement aux outils plus rudimentaires qui ne ciblent que des comptes spécifiques, ce backdoor intercepte l’ensemble des tentatives d’authentification, maximisant ainsi le rendement pour l’attaquant.
Les credentials capturés incluent non seulement les mots de passe en plaintext - PamDOORa exploitant le fait que PAM transmet les valeurs sans chiffrement - mais également les informations de session permettant une réutilisation ultérieure.
Capacités anti-forensiques et effacement des traces
L’une des caractéristiques les plus préoccupantes de PamDOORa réside dans ses fonctionnalités anti-forensiques sophistiquées. Le malware intègre des mécanismes pour manipuler méthodiquement les logs d’authentification et effacer les traces d’activité malveillante.
Cette capacité compromet significativement les enquêtes post-incident et réduit la fenêtre de détection pour les équipes SOC (Security Operations Center). Les logs système, normalement cruciaux pour identifier les anomalies d’authentification, peuvent être altérés pour masquer la présence du backdoor.
Techniques anti-débogage et discrétion opérationnelle
PamDOORa intègre également des protections contre l’analyse dynamique. Ces mécanismes anti-débogage compliquent significativement l’étude du malware en laboratoire et ralentissent l’identification de ses indicateurs de compromission (IoC).
À l’instar des attaques Rowhammer contre les GPU Nvidia exploitant les vulnérabilités matérielles pour compromettre les systèmes, PamDOORa démontre comment les techniques d’attaque sophistiquées migrent vers des cibles越来越多样化.
“PamDOORa représente une évolution par rapport aux backdoors PAM open-source existants,” a expliqué Morag. “Bien que les techniques individuelles (hooks PAM, capture de credentials, manipulation des logs) soient bien documentées, l’intégration dans un implant modulaire cohérent avec anti-débogage, déclencheurs réseau-aware et pipeline de build le rapproche davantage des outils de niveau opérateur que des scripts proof-of-concept trouvés dans la plupart des dépôts publics.”
PamDOORa face aux autres backdoors Linux : comparaison avec Plague
Évolution du paysage des menaces PAM
PamDOORa est le deuxième backdoor Linux ciblant la stack PAM découvert au cours de l’année écoulée, après la menace identifiée sous le nom de Plague. Cette convergence temporelle illustre l’intérêt croissant des acteurs de menace pour les mécanismes d’authentification Linux.
Bien que les deux malware partagent une approche similaire - altération du comportement PAM pour permettre la capture de credentials -, les chercheurs ont identifié des différences de conception significatives. “Les petites différences dans la conception indiquent que le backdoor ne chevauche avec aucun d’eux. Mais sans comparer les deux binaires, nous ne pouvons pas l’exclure complètement,” a ajouté Morag.
Caractéristiques distinctives de PamDOORa
| Critère | PamDOORa | Plague |
|---|---|---|
| Prix initial | $1,600 | Non public |
| Prix actuel | $900 | Non public |
| Architecture | x86_64 | Non spécifié |
| Anti-débogage | Oui | Partiel |
| Log tampering | Avancé | Basique |
| Builder pipeline | Complet | Limité |
La présence d’un pipeline de build complet distingue PamDOORa des outils typiquement disponibles sur les forums cybercrime, suggérant un niveau de maturité et de maintenance par son développeur.
Modèle économique et stratégie de vente de PamDOORa
Évolution du pricing sur le marché cybercrime
L’acteur « darkworm » a initialement proposé PamDOORa à $1,600 le 17 mars 2026 sur le forum Rehub. Suite à un manque apparent d’intérêt acheteur, le prix a été réduit de près de 50% à $900 au 9 avril 2026. Cette baisse rapide suggère soit un désintérêt du marché, soit une stratégie d’accélération de la vente pour des raisons stratégiques.
Cette stratégie de pricing agressif n’est pas inhabituelle sur les marchés cybercrime, où les développeurs cherchent à rentabiliser rapidement leurs outils avant que les solutions de détection ne soient largement déployées.
Positionnement sur le marché des outils d’accès
À $900, PamDOORa se positionne dans une gamme de prix accessible aux groupes cybercriminels de taille moyenne, tout en offrant des fonctionnalités premium rarement disponibles à ce niveau de tarif. Cette Democratization des outils d’accès avancé soulève des inquiétudes quant à la democratization des capacités d’attaque sophistiquées.
Comment détecter et protéger vos systèmes contre PamDOORa
Indicateurs de compromission (IoC) à surveiller
Les équipes de sécurité doivent surveiller plusieurs indicateurs potentiels de compromission par PamDOORa ou des variants similaires :
- Fichiers de configuration PAM inhabituels ou non autorisés dans /etc/pam.d/
- Modules PAM non signés ou provenant de sources non officielles
- Tentatives d’authentification SSH sur des ports non standardisés (combinaison mot de passe magique)
- Modifications inexpliquées des permissions sur les fichiers PAM système
- Logs d’authentification incomplets ou incohérents
- Processus sshd exhibant un comportement inhabituel lors de l’authentification
Mesures de protection recommandées
Vérification de l’intégrité des modules PAM : Implémentez une solution de monitoring de l’intégrité des fichiers dans /etc/pam.d/ et /lib/security/ avec alertes en temps réel sur toute modification.
Restriction de l’accès root : Limitez les accès SSH root autant que possible et enforcez des politiques de mots de passe robustes combinées à l’authentification multi-facteurs.
Monitoring des logs d’authentification : Centralisez les logs auth.log, secure et journald vers un système SIEM protégé contre les modifications locales pour détecter les tentatives de tampering.
Audit régulier de la configuration PAM : Réalisez des audits périodiques de la configuration PAM contre un baseline known-good et documentez toute divergence.
Segmentation réseau : Isolez les serveurs SSH critiques derrière des jump hosts et des solutions de bastion avec logging exhaustif.
Recommandations de l’ANSSI pour les environnements Linux sensibles
L’Agence nationale de la sécurité des systèmes d’information recommande la mise en place d’une stratégie de defense-in-depth pour les systèmes manipulant des credentials sensibles. Les mesures incluent :
Le référentiel d’hygiène informatique de l’ANSSI préconise un audit annuel de la configuration PAM sur les systèmes manipulant des données sensibles, ainsi que la mise en place d’un processus formel de gestion des modifications pour les composants d’authentification.
Perspectives et évolution du paysage des menaces Linux en 2026
Tendance à la sophistication des outils d’accès
L’émergence de PamDOORa illustre une tendance plus large observée depuis 2025 : la sophistication croissante des outils d’accès disponibles sur les marchés cybercrime. Là où les backdoors Linux étaient autrefois des scripts粗糙 desarrollados par des acteurs moins expérimentés, les nouveaux outils intègrent des fonctionnalités anti-forensiques, anti-débogage et des architectures modulaires comparables aux solutions commerciales.
Cette évolution complique significativement la tâche des équipes de détection et réponse, qui doivent désormais faire face à des outils formerly reservés aux acteurs étatiques mais désormais accessibles aux groupes cybercriminels de niveau intermédiaire.
Implications pour les organisations françaises
Pour les organisations françaises opérant des infrastructures Linux, PamDOORa représente un rappel de l’importance de la sécurité des mécanismes d’authentification. Les secteurs particulièrement exposés incluent :
- Les hébergeurs et fournisseurs de cloud Computing
- Les institutions financières utilisant des serveurs Linux pour leurs infrastructures critiques
- Les entreprises du secteur de la santé manipulant des données patients sensibles
- Les opérateurs d’importance vitale (OIV) utilisant des systèmes Unix/Linux
Face à ces enjeux, les opportunités en cybersécurité chez Crédit Agricole illustrent la demande croissante de professionnels formés à la protection des systèmes d’authentification Linux.
Conclusion : préparer votre défense face aux backdoors PAM
PamDOORa marque une étape significative dans l’évolution des menaces ciblant les systèmes Linux d’entreprise. En combinant capture de credentials, capacités anti-forensiques et techniques de discrétion avancées, ce backdoor représente un risque concret pour les organisations ne disposant pas d’une stratégie de sécurité adaptée aux mécanismes d’authentification.
La réduction du prix de vente de $1,600 à $900 en l’espace de trois semaines suggère une volonté d’accélérer l’adoption, potentiellement en préparation d’une campagne d’exploitation coordonnée. Les équipes de sécurité doivent anticiper cette éventualité en renforçant dès maintenant leurs capacités de détection des modifications PAM.
La protection contre PamDOORa et ses variants repose sur une combinaison de monitoring d’intégrité des modules PAM, de hardening des configurations SSH et de surveillance centralisée des logs d’authentification. Les organisations manipulant des credentials sensibles sur des environnements Linux doivent intégrer ces vérifications dans leurs cycles réguliers de hardening et de surveillance de sécurité.
Pour structurer votre approche de sécurité autour de ces mécanismes critiques, consulteznotre guide complet du Plan d’Assurance Sécurité (PAS) qui détaille les méthodologie de protection des systèmes d’authentification.
Restez informé des dernières évolutions de cette menace en consultant régulièrement les advisories de l’ANSSI et les rapports de threat intelligence des chercheurs de Flare.io et Group-IB.