Des milliers de routeurs ASUS ont été piratés dans le cadre d’une cyberattaque en cours qui, selon les experts, pourrait servir de fondations à un botnet de grande ampleur.
Découverte en mars, mais révélée publiquement mercredi, cette campagne a déjà compromis plus de 9 000 routeurs ASUS exposés sur Internet, et le nombre continue d’augmenter. La société de sécurité GreyNoise, qui a découvert la faille, a décrit l’attaque comme furtive, persistante et menée avec une grande précision.
Comment le piratage a été découvert
GreyNoise a repéré les premiers signes d’un comportement inhabituel le 17 mars, lorsque son outil d’analyse Sift, alimenté par l’IA, a signalé trois requêtes HTTP POST suspectes visant des points de terminaison de routeurs ASUS. Le lendemain, les chercheurs ont commencé une enquête plus approfondie.
À l’aide de profils de routeurs ASUS émulés et d’une surveillance mondiale du trafic, GreyNoise a pu reconstituer entièrement la séquence de l’attaque. Selon l’entreprise, ces attaques « seraient probablement restées invisibles » sans une telle infrastructure, car les attaquants ont désactivé les journaux et évité d’utiliser des logiciels malveillants.
À LIRE : Guide du responsable informatique pour la formation à la sensibilisation à la cybersécurité (TechRepublic Premium)
Comment l’attaque fonctionne
Les pirates ont exploité une faille de sécurité connue, CVE-2023-39780 — une vulnérabilité d’injection de commandes — afin d’exécuter des commandes système sur les routeurs. Ils ont également utilisé deux techniques supplémentaires de contournement de l’authentification, auxquelles aucun numéro CVE officiel n’a encore été attribué.
Une fois à l’intérieur du routeur, les attaquants ont :
- activé l’accès SSH sur un port non standard (TCP/53282).
- inséré leur propre clé publique SSH pour permettre un accès à distance.
- stocké la porte dérobée dans la NVRAM, une mémoire qui persiste après les redémarrages et les mises à jour du micrologiciel.
- désactivé la journalisation du routeur, ne laissant presque aucune trace numérique.
« Cela semble faire partie d’une opération furtive visant à constituer un réseau distribué d’appareils équipés de portes dérobées — ce qui pourrait servir de base à un futur botnet », a écrit GreyNoise dans un article de blog.
Étendue de la compromission
Au 27 mai, les données de scan de la plateforme de cartographie d’Internet Censys confirmaient qu’au moins 9 000 routeurs ASUS avaient été touchés. La campagne est largement passée inaperçue dans le trafic mondial, les capteurs de GreyNoise n’ayant enregistré que 30 requêtes connexes en trois mois.
Les routeurs exposés sont principalement ceux qui sont directement accessibles depuis Internet, souvent dans des foyers et de petites entreprises. Une fois compromis, les attaquants en conservent le contrôle, que l’appareil soit redémarré ou mis à jour avec un nouveau micrologiciel.
Motivations possibles et acteurs de la menace
Bien que GreyNoise n’ait procédé à aucune attribution officielle, l’entreprise a indiqué que les tactiques utilisées rappellent celles employées par les groupes de menace persistante avancée (APT).
« Les tactiques utilisées dans cette campagne — accès initial furtif, utilisation de fonctionnalités système intégrées pour assurer la persistance et évitement soigneux de la détection — correspondent à celles observées dans des opérations avancées de longue durée, notamment les activités associées aux acteurs de la menace persistante avancée (APT) et aux réseaux de relais opérationnels (ORB) », a noté GreyNoise.
Parallèlement, Sekoia, une entreprise spécialisée dans la cybersécurité, a associé la compromission des routeurs ASUS à un acteur de la menace qu’elle appelle ViciousTrap, qui aurait également exploité par le passé des vulnérabilités dans les routeurs Cisco Small Business. Selon Sekoia, ViciousTrap surveille activement un éventail d’appareils connectés à Internet, notamment des routeurs, des magnétoscopes numériques et des contrôleurs de gestion.
Ce que doivent faire les propriétaires de routeurs ASUS
Si vous utilisez un routeur ASUS, voici les recommandations de GreyNoise :
- Connectez-vous à votre routeur et vérifiez que l’accès SSH est activé, notamment sur le port 53282.
- Recherchez une clé publique SSH inconnue commençant par : ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ…
- Si SSH est activé et que des clés inconnues sont présentes, désactivez immédiatement l’accès SSH.
- Mettez à jour le micrologiciel de votre routeur ; ASUS a déjà publié un correctif pour CVE-2023-39780.
- Réinitialisez votre routeur aux paramètres d’usine et reconfigurez-le manuellement afin de supprimer toute trace persistante de la porte dérobée.
- Bloquez les adresses IP suivantes, qui étaient associées aux attaquants :
- 101.99.91.151
- 101.99.94.173
- 79.141.163.179
- 111.90.146.237
Bien qu’aucun logiciel malveillant n’ait été déployé et qu’aucune rançon n’ait été exigée, cette campagne pourrait être le prélude à une menace plus grave. Comme l’attaque ne laisse aucune trace évidente, de nombreux utilisateurs pourraient ignorer que leurs appareils sont compromis.

