Des hackers chinois ciblent des routeurs Cisco pour espionner les données réseau.

Les hackers chinois s’attaquent aux routeurs Cisco pour espionner ce qui circule sur les réseaux

Les hackers chinois s’attaquent aux routeurs Cisco pour espionner les réseaux

Des hackers chinois ont récemment été identifiés comme étant à l’origine d’attaques ciblant des routeurs Cisco iOS XR. Selon des rapports, un logiciel malveillant, connu sous le nom de Fire Ant, est utilisé pour installer un tunnel GRE sur ces appareils. Ce tunnel, qui reste invisible dans les outils de diagnostic habituels, permet d’exporter une copie du trafic réseau vers un serveur FTP extérieur, au format PCAP, un standard de capture réseau.

Sur les serveurs d’authentification TACACS, qui valident les connexions des administrateurs réseau, une bibliothèque compromise intercepte chaque session acceptée. Les identifiants récupérés sont ensuite stockés dans un fichier protégé par un chiffrement simple, rendant leur récupération facile. Par ailleurs, sur les postes de gestion sous Linux, Fire Ant ajoute un rootkit et plusieurs portes dérobées se présentant comme des agents de sécurité légitimes, y compris un implant nommé BridgeAgent, qui imite le logiciel de supervision Zabbix.

D’autres outils de discrétion sont également déployés. Un rootkit nommé Medusa masque des processus entiers, tandis que deux portes dérobées SSH, dénommées cupsdd et smartdd, utilisent des noms de services légitimes pour éviter d’être détectées. Fire Ant modifie également les journaux de connexion, désactive partiellement SELinux et exécute certains outils à partir de fichiers supprimés, mais toujours présents en mémoire.

La société de cybersécurité Sygnia a noté qu’aucune faille nouvelle n’a été découverte dans cette campagne, les hackers utilisant des accès déjà obtenus par d’autres moyens. Par conséquent, un correctif logiciel classique s’avère inefficace pour contrer ce type d’intrusion.

Source : Clubic.com

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *