veilletech.fr
1 sept. Feed du jour
#02 SÉCURITÉ Faille

Fire Ant : le routeur qui filtre ses logs

Quand l'attaquant tient le routeur, il tient aussi le récit.

Sygnia décrit une intrusion où Fire Ant, groupe lié à la Chine, transforme des routeurs Cisco IOS XR en plateformes de collecte : capture de trafic, vol d'identifiants TACACS et suppression ciblée des journaux. Le recouvrement avec UNC3886 est jugé fort, sans attribution formelle.

3 min de lectureavancévidéo 1:19
Partager
Sommaire3 sections
  1. Ce qui se passe
  2. Ce que ça change
  3. À retenir

Ce qui se passe

L'acteur d'espionnage Fire Ant, lié à la Chine, a étendu au-delà des hyperviseurs VMware une campagne qui vise désormais des routeurs Cisco IOS XR, des serveurs TACACS et des hôtes Linux d'administration. L'enquête est signée Sygnia, qui avait déjà documenté le groupe en juillet 2025 sur ESXi et vCenter.

Le fil qui a été tiré : sur un routeur IOS XR, une interface de tunnel GRE active, sans running configuration ni historique de commit pour expliquer sa création. De là, les enquêteurs remontent à un système Linux ancien, depuis lequel Fire Ant sondait les ports SSH, HTTP, SMB et RDP des réseaux connectés.

Routeur Cisco IOS XRtunnel GRE sans commitHôte Linux legacyscanSSH/HTTP/SMB/RDPPCAP des équipementsCiscoServeurs FTP externesServeur TACACSinjection dans tac_plus/var/log/.tacplus.acctidentifiants XOR 0xEFBridgeAgentfaux agent Zabbix, TLS443

Ce que ça change

Le code déposé sur le routeur n'est pas un implant Linux générique : il est écrit pour le plan de contrôle d'IOS XR. Un composant remplace une bibliothèque système et n'expédie un message de journal que s'il contient la chaîne Health. Un autre modifie le chemin d'exécution des commandes pour ajouter d'office un filtre | exclude aux commandes show, ce qui masque la configuration du tunnel à l'administrateur qui inspecte l'équipement.

Sur le serveur TACACS, Sygnia a trouvé un outillage de collecte d'identifiants baptisé TacTap. Un injecteur nommé acppid charge une bibliothèque malveillante dans le processus tac_plus en cours, détourne les fonctions qui acceptent les connexions et passe les sessions à un second processus via une socket Unix locale. Les identifiants atterrissent dans /var/log/.tacplus.acct, obfusqués par un XOR d'un octet, clé 0xEF. Sygnia indique que cette technique d'injection dans tac_plus n'avait pas été décrite publiquement — Mandiant avait documenté chez UNC3886 un sniffer TACACS+ nommé LOOKOVER et le remplacement du démon par une version piégée, pas cette approche.

Sur les hôtes Linux, l'accès est rendu durable par les rootkits open source Medusa et REPTILE, des portes dérobées SSH sur mesure, et des binaires renommés puis horodatés pour se faire passer pour les agents SentinelOne et Cybereason. Plusieurs de ces composants ont été plantés en 2025 et réutilisés en 2026 ; au moins une porte dérobée continuait de tourner en mémoire après suppression de son fichier.

Source : The Hacker News — China-Linked Fire Ant Hijacks Cisco Routers to Steal Credentials and Blind Security Logs