La société de réponse aux incidents Sygnia a révélé une nouvelle méthode utilisée par le groupe d’espionnage Fire Ant, qui consiste à compromettre des routeurs Cisco IOS XR et à les transformer, d’appareils d’acheminement du trafic, en points de surveillance et de collecte au sein du réseau. L’enquête a commencé après la découverte d’une interface de tunnel GRE active sur un routeur Cisco, sans explication dans la configuration opérationnelle ni dans le journal officiel des changements.
Selon Sygnia, le groupe a élargi son champ de ciblage, des environnements VMware hypervisors aux routeurs Cisco, aux serveurs d’authentification TACACS et aux serveurs Linux utilisés pour l’administration. Après avoir obtenu des privilèges administratifs, les attaquants ont déployé des logiciels malveillants personnalisés assurant la persistance via un faux service système, conçu pour lancer l’implant pendant des heures alternées, réduisant ainsi les chances de détection lors des analyses de routine.
Le routeur réseau comme plateforme de collecte
Les logiciels ont permis aux attaquants de dissimuler les messages syslog associés aux tunnels et de créer des connexions Telnet sortantes vers leur infrastructure, en plus d’établir des sessions interactives permettant d’accéder au shell sans journalisation. Les privilèges administratifs ont également servi à capturer le trafic de plusieurs routeurs, puis à transférer des fichiers PCAP vers des serveurs FTP externes.
Ces fichiers peuvent révéler l’architecture interne du réseau, les communications d’administration, les flux d’authentification, les relations entre les chemins de routage et les données échangées avec les réseaux connectés. Ainsi, l’impact de la compromission ne se limite pas à un seul appareil : le routeur contrôlé offre aux attaquants une position permettant de surveiller des chemins de confiance par lesquels transitent de multiples communications.
Un pont vers des environnements de grande valeur
Le tunnel GRE dissimulé reliait l’un des routeurs compromis à un ancien serveur Linux, que Fire Ant utilisait comme point de préparation et de reconnaissance. Depuis ce serveur, les attaquants ont analysé des systèmes appartenant à des environnements connectés de grande valeur, notamment des systèmes liés aux infrastructures critiques, via des ports couramment utilisés par les services SSH, web, SMB/RPC et RDP.
Sygnia décrit cette méthode comme le ciblage de la « victime derrière la victime » : compromettre une infrastructure de confiance chez la première victime, puis l’utiliser comme relais pour explorer des chemins d’accès vers d’autres réseaux. Les chercheurs ont également repéré une porte dérobée jusque-là non documentée, baptisée BridgeAgent, déguisée en agent légitime de surveillance Zabbix. La porte dérobée fonctionne comme un service systemd avec des privilèges root, et prend en charge les shells inversés via TLS ainsi que l’exécution de charges utiles supplémentaires.
Quels enseignements pour les équipes de défense ?
Sygnia affirme que l’activité de Fire Ant présente un chevauchement important avec le groupe d’espionnage chinois UNC3886, précédemment documenté par Google, tout en signalant des différences dans les noms de fichiers, les chemins et les détails d’exécution. Ce chevauchement ne suffit pas à lui seul à prouver que les deux campagnes sont identiques.
Dans la pratique, le point le plus important est que s’appuyer uniquement sur la configuration ou les journaux du routeur peut ne pas permettre de détecter la compromission ; les attaquants ont manipulé les journaux et les horodatages des fichiers afin de dissimuler les preuves. Sygnia souligne donc la nécessité de vérifier les journaux extraits de l’infrastructure compromise en les comparant à d’autres sources. Son rapport comprend une liste étendue d’indicateurs de compromission, ainsi que des règles de hunting et des règles YARA destinées à détecter l’activité de Fire Ant.
Les faits montrent que la protection des équipements réseau ne consiste pas seulement à empêcher la modification des configurations, mais aussi à détecter les services inattendus, les tunnels dissimulés, les connexions sortantes et les traces de capture de paquets. Toutefois, l’article ne fournit aucun détail sur une victime précise ni sur le volume de données collectées ; ces questions restent ouvertes aux enquêtes ultérieures.