Les pirates Fire Ant transforment les routeurs Cisco en outils d’espionnage furtifs

Des chercheurs en cybersécurité ont découvert une opération d’espionnage furtive où des pirates chinois ont transformé des routeurs Cisco en outils d’espionnage involontaires. Cette campagne, attribuée au groupe Fire Ant, exploite des tunnels GRE indétectables pour siphonner des données sensibles sans laisser de trace dans les configurations des appareils.
La découverte est née après que des analystes ont repéré une interface GRE active sur un routeur Cisco IOS XR, dépourvue d’entrée correspondante dans la configuration en cours ou dans l’historique des commits. Cette anomalie suggérait qu’un attaquant avait implanté une porte dérobée persistante capable d’échapper aux vérifications forensiques classiques. Contrairement aux malwares classiques qui laissent des traces de fichiers, le tunnel GRE opère au niveau de la couche réseau, se fondant dans le trafic légitime tout en exfiltrant discrètement des informations vers des serveurs externes contrôlés par les pirates.
Un changement de tactique silencieux
Le passage de Fire Ant à l’exploitation des routeurs marque une évolution notable dans les opérations cyber soutenues par des États. En compromettant l’infrastructure réseau plutôt que les terminaux, le groupe accède à des flux de données plus larges et maintient sa persistance même lorsque des appareils individuels sont corrigés ou remplacés. L’utilisation de tunnels GRE—souvent employés pour des VPN légitimes ou des extensions réseau—ajoute une couche d’obfuscation, rendant la détection plus difficile pour les défenseurs axés sur les signatures de malwares traditionnelles.
Quels sont les risques pour les entreprises
Les organisations utilisant des routeurs Cisco IOS XR, en particulier celles des secteurs critiques ou à haute valeur, font désormais face à une menace furtive qui ne se manifeste pas par des alertes de sécurité conventionnelles. Cette technique contourne les protections des terminaux et peut rester inactive pendant de longues périodes, ne s’activant que lorsqu’elle détecte des données spécifiques d’intérêt. Étant donné les tensions géopolitiques liées aux activités connues de Fire Ant, la campagne cible probablement des entités d’importance stratégique plutôt que des victimes au hasard.
Pourquoi cela compte
Cette attaque illustre comment les acteurs étatiques affinent leur stratégie en militarisant l’infrastructure réseau centrale. Pour les défenseurs, cela souligne la nécessité de surveiller les anomalies de la couche réseau—et pas seulement les menaces basées sur les hôtes—ainsi que d’examiner les dérives de configuration s’écartant des références connues. La persistance silencieuse des portes dérobées basées sur GRE signifie que les outils de sécurité traditionnels peuvent totalement ignorer la menace, imposant un passage à l’analyse comportementale et à l’inspection continue du trafic. À une époque où les routeurs sont le nouveau front, la visibilité sur l’activité de la couche réseau n’est pas seulement recommandée—elle est indispensable.
Source : BleepingComputer. Synthèse éditoriale assistée par IA — TechnoExpress.

