Les hackers chinois s’attaquent aux routeurs Cisco pour espionner les réseaux
Des hackers chinois ont récemment été identifiés comme étant à l’origine d’attaques ciblant des routeurs Cisco iOS XR. Selon des rapports, un logiciel malveillant, connu sous le nom de Fire Ant, est utilisé pour installer un tunnel GRE sur ces appareils. Ce tunnel, qui reste invisible dans les outils de diagnostic habituels, permet d’exporter une copie du trafic réseau vers un serveur FTP extérieur, au format PCAP, un standard de capture réseau.
Sur les serveurs d’authentification TACACS, qui valident les connexions des administrateurs réseau, une bibliothèque compromise intercepte chaque session acceptée. Les identifiants récupérés sont ensuite stockés dans un fichier protégé par un chiffrement simple, rendant leur récupération facile. Par ailleurs, sur les postes de gestion sous Linux, Fire Ant ajoute un rootkit et plusieurs portes dérobées se présentant comme des agents de sécurité légitimes, y compris un implant nommé BridgeAgent, qui imite le logiciel de supervision Zabbix.
D’autres outils de discrétion sont également déployés. Un rootkit nommé Medusa masque des processus entiers, tandis que deux portes dérobées SSH, dénommées cupsdd et smartdd, utilisent des noms de services légitimes pour éviter d’être détectées. Fire Ant modifie également les journaux de connexion, désactive partiellement SELinux et exécute certains outils à partir de fichiers supprimés, mais toujours présents en mémoire.
La société de cybersécurité Sygnia a noté qu’aucune faille nouvelle n’a été découverte dans cette campagne, les hackers utilisant des accès déjà obtenus par d’autres moyens. Par conséquent, un correctif logiciel classique s’avère inefficace pour contrer ce type d’intrusion.
Source : Clubic.com

