Cybersécurité 01/09/2026Ajouter aux favoris

Le groupe Fire Ant, lié aux services de renseignement chinois, compromet des routeurs Cisco pour intercepter des credentials et falsifier les logs de sécurité. Une stratégie d'écoute persistante difficile à détecter - et qui peut durer des mois.
Le groupe APT Fire Ant, attribué aux services de renseignement chinois, a élargi une campagne d'espionnage de longue date - initialement ciblant des hyperviseurs VMware - pour compromettre désormais des routeurs Cisco IOS XR, des serveurs TACACS et des hôtes Linux de management utilisés pour router, authentifier et administrer les réseaux à haute valeur. Deux objectifs principaux : vol de credentials réseau et aveuglement des journaux de sécurité.
Les organisations utilisant des routeurs Cisco IOS XR en bordure de réseau (typiquement des routeurs carrier-grade : ASR, NCS series), des serveurs TACACS+ pour l'authentification réseau, et des postes Linux d'administration - particulièrement dans les secteurs gouvernementaux, défense, télécommunications et infrastructure critique.
Fire Ant exploite des vulnérabilités dans les interfaces de gestion de ces équipements pour :
La falsification des timestamps est particulièrement sophistiquée : pas une simple suppression des entrées, mais une réécriture qui préserve la cohérence apparente des journaux.
Cette campagne représente une expansion géographique et technique : Fire Ant était jusqu'ici principalement documenté sur VMware ; le passage à l'infrastructure réseau physique (IOS XR, TACACS, Linux) marque une montée en ambition. Compromettre un routeur de bordure ou un serveur TACACS donne un accès privilégié à l'ensemble du trafic et des authentifications de l'organisation.
La stratégie est celle de l'accès persistant à longue durée - installer des points d'écoute durables plutôt que d'exfiltrer massivement en une fois. Des organisations peuvent être compromises depuis des mois sans le savoir. Le FBI avait démantelé en juillet 2026 l'infrastructure QTFY d'un autre groupe chinois - Fire Ant adapte ses méthodes pour survivre aux takedowns.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.