Ce qui se passe
L'acteur d'espionnage Fire Ant, lié à la Chine, a étendu au-delà des hyperviseurs VMware une campagne qui vise désormais des routeurs Cisco IOS XR, des serveurs TACACS et des hôtes Linux d'administration. L'enquête est signée Sygnia, qui avait déjà documenté le groupe en juillet 2025 sur ESXi et vCenter.
Le fil qui a été tiré : sur un routeur IOS XR, une interface de tunnel GRE
active, sans running configuration ni historique de commit pour expliquer sa
création. De là, les enquêteurs remontent à un système Linux ancien, depuis lequel
Fire Ant sondait les ports SSH, HTTP, SMB et RDP des réseaux connectés.
Ce que ça change
Le code déposé sur le routeur n'est pas un implant Linux générique : il est écrit
pour le plan de contrôle d'IOS XR. Un composant remplace une bibliothèque système
et n'expédie un message de journal que s'il contient la chaîne Health. Un
autre modifie le chemin d'exécution des commandes pour ajouter d'office un filtre
| exclude aux commandes show, ce qui masque la configuration du tunnel à
l'administrateur qui inspecte l'équipement.
Sur le serveur TACACS, Sygnia a trouvé un outillage de collecte d'identifiants
baptisé TacTap. Un injecteur nommé acppid charge une bibliothèque
malveillante dans le processus tac_plus en cours, détourne les fonctions qui
acceptent les connexions et passe les sessions à un second processus via une
socket Unix locale. Les identifiants atterrissent dans /var/log/.tacplus.acct,
obfusqués par un XOR d'un octet, clé 0xEF. Sygnia indique que cette technique
d'injection dans tac_plus n'avait pas été décrite publiquement — Mandiant avait
documenté chez UNC3886 un sniffer TACACS+ nommé LOOKOVER et le remplacement du
démon par une version piégée, pas cette approche.
Sur les hôtes Linux, l'accès est rendu durable par les rootkits open source Medusa et REPTILE, des portes dérobées SSH sur mesure, et des binaires renommés puis horodatés pour se faire passer pour les agents SentinelOne et Cybereason. Plusieurs de ces composants ont été plantés en 2025 et réutilisés en 2026 ; au moins une porte dérobée continuait de tourner en mémoire après suppression de son fichier.