Smishing discret : l’utilisation abusive des API de routeurs cellulaires dans des campagnes de phishing

Des attaquants exploitent des routeurs cellulaires vulnérables pour envoyer des campagnes massives de smishing qui contournent les protections traditionnelles.

Écrit par
Ken Underhill
Ken Underhill
Oct 2, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le smishing, ou phishing par SMS, continue d’évoluer à mesure que les attaquants découvrent de nouvelles façons d’exploiter les infrastructures pour mener des fraudes à grande échelle. 

Une étude récente menée par l’équipe Threat Detection & Research (TDR) de Sekoia.io a révélé une tactique préoccupante : des adversaires exploitent des vulnérabilités de routeurs cellulaires pour envoyer des SMS malveillants contenant des URL de phishing.  

Les honeypots prennent le smishing en flagrant délit

Le 22 juillet 2025, les honeypots exploités par Sekoia.io ont capturé des traces réseau suspectes liées à des routeurs cellulaires industriels Milesight. L’analyse a révélé que les API de ces appareils étaient utilisées abusivement pour diffuser des messages de phishing, ciblant notamment les citoyens belges. 

Les messages usurpaient l’identité de services officiels tels que CSAM et eBox, largement utilisés pour les communications numériques en Belgique. Les éléments recueillis indiquent que ces attaques sont actives depuis au moins février 2022.

À l’aide de Shodan, les chercheurs ont identifié plus de 18 000 de ces routeurs exposés en ligne, dont au moins 572 étaient vulnérables à une utilisation abusive d’API sans authentification. Cette exposition permettait aux attaquants d’envoyer et de récupérer des SMS sans autorisation, transformant les routeurs compromis en nœuds pour des campagnes de smishing.

Au cœur de l’exploitation des routeurs

Les journaux montrent des requêtes POST vers le point de terminaison /cgi, au format JSON, conformes à des commandes d’envoi de SMS. Les messages étaient rédigés en néerlandais ou en français et comportaient des indicatifs téléphoniques belges (+32), ce qui confirme leur ciblage régional. Si les campagnes se concentraient sur la Belgique, la France a également été touchée par des leurres liés aux services bancaires et postaux.

Une enquête plus approfondie a révélé l’utilisation d’identifiants volés ou faibles, ainsi que l’exploitation possible de CVE-2023-43261.

Advertisement

Cette faille exposait des mots de passe administrateur chiffrés qui pouvaient être déchiffrés au moyen de clés AES codées en dur trouvées dans le code des routeurs. Les attaquants ont vraisemblablement combiné l’utilisation abusive d’identifiants avec des erreurs de configuration afin d’étendre leur portée au maximum.

L’épine dorsale des opérations de smishing

L’infrastructure des attaquants reposait largement sur des domaines enregistrés via NameSilo et hébergés par Podaon, SIA, un fournisseur lituanien. Les pages de phishing usurpant l’identité de CSAM et d’eBox intégraient des scripts de détection des appareils pour filtrer les visiteurs non mobiles, ce qui laisse penser à une volonté délibérée d’échapper à l’analyse automatisée.

Au-delà de la Belgique, des campagnes de smishing à grande échelle ont été observées en Suède, en Italie et en France, usurpant souvent l’identité d’opérateurs télécoms ou de services financiers. 

Un groupe actif, associé à l’alias « Grooza », utilisait du JavaScript obfusqué et des bots Telegram pour gérer ses opérations de phishing. Ce groupe usurpait l’identité d’organisations telles que Telia, SwissPass et Ameli, illustrant à la fois un ciblage régional et une portée mondiale.

Le risque mondial lié aux routeurs

Près de 19 000 routeurs Milesight ont été identifiés comme accessibles au public, avec de fortes concentrations en Australie et en Europe. Parmi les appareils analysés, plus de 570 permettaient d’accéder sans authentification aux fonctionnalités SMS. 

De nombreux appareils utilisaient un micrologiciel obsolète, ce qui les rendait vulnérables à des failles connues. La forte densité de routeurs exposés en Europe explique probablement la concentration des victimes dans cette région, les cartes SIM européennes permettant une distribution fiable des messages au sein de celle-ci.

Le smishing à grande échelle

L’utilisation abusive de routeurs cellulaires montre comment les attaquants adaptent les techniques traditionnelles de phishing au moyen de simples détournements d’infrastructure. En prenant le contrôle d’équipements réseau légitimes, les adversaires peuvent diffuser de gros volumes de SMS tout en contournant de nombreux systèmes de détection. 

Advertisement

Contrairement au spam par e-mail, les campagnes par SMS affichent souvent des taux de clics plus élevés, en particulier lorsqu’elles usurpent l’identité de services gouvernementaux ou télécoms de confiance.

Cette technique complique également les mesures de lutte. Comme le trafic provient de routeurs légitimes équipés de cartes SIM régionales, il est moins susceptible d’être signalé comme malveillant. La décentralisation de l’infrastructure de smishing entre des milliers d’appareils renforce la résilience des attaquants et complique la tâche des défenseurs.

Combler les lacunes

Pour atténuer cette menace, il faut agir à plusieurs niveaux :

  • Gestion du micrologiciel : Maintenez les routeurs à jour avec les derniers correctifs et des configurations sécurisées.
  • Hygiène des identifiants : Imposez des mots de passe administrateur robustes et uniques, et supprimez les mots de passe par défaut ou les clés codées en dur.
  • Contrôle des accès : Désactivez ou limitez les API des routeurs aux seuls réseaux de confiance.
  • Surveillance : Examinez régulièrement les journaux SMS et le trafic réseau à la recherche d’anomalies.
  • Sensibilisation : Apprenez aux utilisateurs à repérer les SMS de phishing, en particulier les liens urgents ou raccourcis.

Les campagnes de smishing s’appuyant sur des routeurs cellulaires exploités illustrent la persistance des anciennes techniques et la créativité des attaquants lorsqu’ils transforment en armes des infrastructures négligées. En détournant des API destinées à la messagerie légitime, les adversaires contournent les filtres traditionnels des e-mails et déploient leurs opérations à l’échelle mondiale.

La leçon est claire : même de simples appareils situés à la périphérie des réseaux d’entreprise ou industriels peuvent devenir des vecteurs de fraude à grande échelle s’ils ne sont pas protégés. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.