Le FBI américain vient de publier une alerte concernant une campagne de cyberattaques russe visant des équipements réseau de la marque Cisco. L’une des particularités de ces attaques est qu’elles exploitent une faille connue depuis sept ans…
De nombreuses entreprises et organisations négligent sérieusement la sécurité de leurs équipements réseaux. Voilà sept ans que de certains appareils n'ont pas été mis à jour. Et nous ne parlons pas de quelques rares cas isolés, mais un grand nombre d'appareils liés à des infrastructures critique, selon une alerte du FBI. Et bon nombre serait déjà compromis par des hackers russes.
Les pirates appartiendraient à l'unité Center 16, directement liée au FSB, le Service fédéral de sécurité du gouvernement russe. Le groupe est aussi connu sous les noms Static Tundra, DragonflyDragonfly et Berserk Bear. Ils s'attaquent notamment aux équipements en fin de vie et non mises à jour dans de nombreuses infrastructures critiques. La faille en question est référencée sous l'identifiant CVE-2018-0171, et concerne la fonctionnalité Smart Install. Cisco a publié un correctif en mars 2018.
L'objectif : la collecte d'informations à long terme
Les hackers russes utilisent cette faille pour infiltrer et collecter les fichiers de configuration de milliers d'appareils. Grâce à cet accès, ils peuvent utiliser le protocole SNMP pour télécharger des fichiers texte depuis un serveurserveur distant et mettre à jour les fichiers de configuration afin d'installer un accès persistant. Le Center 16 est notamment spécialisé dans la collecte d'informations à long terme.
Ces attaques visent avant tout les télécommunications, l'enseignement supérieur et les industriels à travers l'Europe, l'Amérique du Nord, l'Asie et l'Afrique, « avec des victimes sélectionnées en fonction de leur intérêt stratégique pour le gouvernement russe » selon les experts en cybersécuritéexperts en cybersécurité de Cisco Talos. De plus, si cette alerte ne concerne que les agissements du Center 16, d'autres groupes pourraient également viser ces équipements. Cisco incite ses clients à installer le correctif ou désactiver la fonctionnalité Smart Install, et à vérifier la configuration de leurs appareils pour s'assurer qu'ils n'ont pas déjà été infiltrés.
.png)
11 months ago
English (United States) ·
French (France) ·