Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sygnia+1bleepingcomputercybersecuritydive+1Un acteur de menace lié à la Chine, connu sous le nom de Fire Ant, a étendu ses opérations d'espionnage des environnements VMware aux routeurs Cisco , compromettant l'infrastructure réseau centrale pour collecter des identifiants, capturer du trafic et établir des points d'ancrage à long terme dans des réseaux à haute valeur ajoutée, selon une recherche publiée dimanche par la société de cybersécurité Sygnia.sygnia
Cette campagne marque une évolution pour Fire Ant, qui s'était fait remarquer en 2025 pour l'exploitation d'environnements VMware ESXi et vCenter. Le groupe cible désormais les routeurs Cisco IOS XR, les serveurs d'authentification TACACS et les hôtes de gestion Linux, une infrastructure souvent négligée par les organisations en tant que technologie héritée, mais qui constitue l'épine dorsale du routage et du contrôle d'accès.cybersecuritydive
L'enquête de Sygnia a débuté après que des chercheurs ont découvert une interface de tunnel GRE (Generic Routing Encapsulation) active sur un routeur Cisco IOS XR, impossible à expliquer par la configuration en cours ou l'historique des modifications de l'appareil, ce qui indiquait que l'état opérationnel du routeur avait été altéré.bleepingcomputer
"Fire Ant n'a pas seulement compromis des systèmes. Il a compromis la couche de confiance dont dépendent ces systèmes", a déclaré Asaf Perlman, directeur de la réponse aux incidents chez Sygnia. Les attaquants ont transformé les routeurs en plateformes de collecte, capturant le trafic provenant de multiples appareils et téléchargeant les fichiers PCAP résultants vers des serveurs FTP externes. Ces captures pourraient exposer la topologie interne, les flux d'authentification et le trafic échangé avec les réseaux connectés.sygnia+1
Le groupe a déployé deux nouveaux outils : BridgeAgent, une porte dérobée déguisée en agent de surveillance Zabbix légitime prenant en charge les reverse shells TLS, et TacTap, un ensemble d'outils de collecte d'identifiants qui intercepte les sessions d'authentification sur les serveurs TACACS. Fire Ant a également manipulé systématiquement les journaux, supprimé les messages syslog liés à l'activité des tunnels et modifié les horodatages des fichiers pour entraver l'enquête médico-légale.cybersecuritydive+2
Sygnia a décrit l'approche de Fire Ant comme une stratégie de "cible derrière la cible", consistant à compromettre une infrastructure de confiance au sein d'une organisation pour explorer des chemins d'accès vers d'autres environnements connectés de haute valeur, y compris des infrastructures critiques. La firme a précisé que cette activité recoupe fortement celle d'UNC3886, un groupe d'espionnage chinois précédemment documenté par Google Alphabet Inc. , bien que des différences subsistent dans les noms de fichiers et les détails de mise en œuvre.sygnia+1
Cette campagne s'ajoute à une tendance où des acteurs étatiques ciblent les équipements réseau. UNC3886 avait déjà compromis des routeurs Juniper MX à l'aide de portes dérobées personnalisées, et les appareils Cisco sont une cible récurrente pour les groupes de menace sophistiqués en raison de l'accès privilégié qu'ils offrent.cybersecuritydive
Ces conclusions surviennent dans un contexte d'avertissements plus larges concernant les cybermenaces étatiques pesant sur les infrastructures critiques. Un avis récent de la CISA a détaillé des activités malveillantes ciblant plus de 100 systèmes exposés à Internet dans le secteur de l'eau et des eaux usées en juillet 2026, tandis que les analystes ont averti que des États-nations pourraient avoir accumulé des points d'ancrage dans des secteurs industriels clés de manière systémique.iapp
Sygnia a exhorté les équipes de sécurité à restreindre l'accès privilégié à l'infrastructure de gestion réseau, à surveiller les interfaces de tunnel inattendues et à centraliser la télémétrie d'authentification en dehors des appareils gérés afin que les preuves sur un système compromis ne puissent pas être facilement manipulées. Un porte-parole de Cisco n'était pas disponible dans l'immédiat pour commenter.cybersecuritydive