Fire Ant : l'APT chinois qui hijack les routeurs Cisco pour espionner en silence

Cybersécurité 01/09/2026Ajouter aux favoris

Fire Ant : l'APT chinois qui hijack les routeurs Cisco pour espionner en silence

Le groupe Fire Ant, lié aux services de renseignement chinois, compromet des routeurs Cisco pour intercepter des credentials et falsifier les logs de sécurité. Une stratégie d'écoute persistante difficile à détecter - et qui peut durer des mois.

Quoi

Le groupe APT Fire Ant, attribué aux services de renseignement chinois, a élargi une campagne d'espionnage de longue date - initialement ciblant des hyperviseurs VMware - pour compromettre désormais des routeurs Cisco IOS XR, des serveurs TACACS et des hôtes Linux de management utilisés pour router, authentifier et administrer les réseaux à haute valeur. Deux objectifs principaux : vol de credentials réseau et aveuglement des journaux de sécurité.

Qui est impacté

Les organisations utilisant des routeurs Cisco IOS XR en bordure de réseau (typiquement des routeurs carrier-grade : ASR, NCS series), des serveurs TACACS+ pour l'authentification réseau, et des postes Linux d'administration - particulièrement dans les secteurs gouvernementaux, défense, télécommunications et infrastructure critique.

Comment ça fonctionne

Fire Ant exploite des vulnérabilités dans les interfaces de gestion de ces équipements pour :

  1. Installer des backdoors dans le firmware de l'équipement - persistants même après redémarrage
  2. Intercepter le trafic réseau passant par le routeur : credentials en clair, tokens d'authentification, sessions VPN, mais aussi les échanges TACACS+ d'authentification réseau
  3. Falsifier les logs pour créer une continuité d'apparence normale - timestamps modifiés, entrées supprimées ou altérées
  4. Pivoter vers les réseaux internes des victimes via l'accès réseau privilégié des équipements compromis

La falsification des timestamps est particulièrement sophistiquée : pas une simple suppression des entrées, mais une réécriture qui préserve la cohérence apparente des journaux.

Analyse

Cette campagne représente une expansion géographique et technique : Fire Ant était jusqu'ici principalement documenté sur VMware ; le passage à l'infrastructure réseau physique (IOS XR, TACACS, Linux) marque une montée en ambition. Compromettre un routeur de bordure ou un serveur TACACS donne un accès privilégié à l'ensemble du trafic et des authentifications de l'organisation.

La stratégie est celle de l'accès persistant à longue durée - installer des points d'écoute durables plutôt que d'exfiltrer massivement en une fois. Des organisations peuvent être compromises depuis des mois sans le savoir. Le FBI avait démantelé en juillet 2026 l'infrastructure QTFY d'un autre groupe chinois - Fire Ant adapte ses méthodes pour survivre aux takedowns.

À faire maintenant

  • Auditer l'intégrité des logs Cisco IOS XR (comparaison avec archives syslog hors-bande)
  • Mettre à jour IOS XR vers les dernières versions stables, ainsi que les serveurs TACACS+
  • Désactiver les interfaces de gestion exposées sur Internet (Telnet, HTTP non chiffré)
  • Exporter les syslogs vers un SIEM externe immuable dès maintenant - les logs déjà envoyés ne peuvent pas être falsifiés rétroactivement
  • Consulter les IOC Fire Ant publiés par les CERT nationaux
Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

2 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations