Plus de 9 000 routeurs piratés : des utilisateurs d’ASUS pris dans une cyberopération en cours

Plus de 9 000 routeurs ASUS ont été piratés lors d’une cyberattaque furtive exploitant la vulnérabilité CVE-2023-39780. Découvrez son fonctionnement et les mesures que les utilisateurs d’ASUS doivent prendre pour rester en sécurité.

May 29, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des milliers de routeurs ASUS ont été piratés dans le cadre d’une cyberattaque en cours qui, selon les experts, pourrait servir de fondations à un botnet de grande ampleur.

Découverte en mars, mais révélée publiquement mercredi, cette campagne a déjà compromis plus de 9 000 routeurs ASUS exposés sur Internet, et le nombre continue d’augmenter. La société de sécurité GreyNoise, qui a découvert la faille, a décrit l’attaque comme furtive, persistante et menée avec une grande précision.

Comment le piratage a été découvert

GreyNoise a repéré les premiers signes d’un comportement inhabituel le 17 mars, lorsque son outil d’analyse Sift, alimenté par l’IA, a signalé trois requêtes HTTP POST suspectes visant des points de terminaison de routeurs ASUS. Le lendemain, les chercheurs ont commencé une enquête plus approfondie.

À l’aide de profils de routeurs ASUS émulés et d’une surveillance mondiale du trafic, GreyNoise a pu reconstituer entièrement la séquence de l’attaque. Selon l’entreprise, ces attaques « seraient probablement restées invisibles » sans une telle infrastructure, car les attaquants ont désactivé les journaux et évité d’utiliser des logiciels malveillants.

À LIRE : Guide du responsable informatique pour la formation à la sensibilisation à la cybersécurité (TechRepublic Premium)

Comment l’attaque fonctionne

Les pirates ont exploité une faille de sécurité connue, CVE-2023-39780 — une vulnérabilité d’injection de commandes — afin d’exécuter des commandes système sur les routeurs. Ils ont également utilisé deux techniques supplémentaires de contournement de l’authentification, auxquelles aucun numéro CVE officiel n’a encore été attribué.

Une fois à l’intérieur du routeur, les attaquants ont :

  • activé l’accès SSH sur un port non standard (TCP/53282).
  • inséré leur propre clé publique SSH pour permettre un accès à distance.
  • stocké la porte dérobée dans la NVRAM, une mémoire qui persiste après les redémarrages et les mises à jour du micrologiciel.
  • désactivé la journalisation du routeur, ne laissant presque aucune trace numérique.

« Cela semble faire partie d’une opération furtive visant à constituer un réseau distribué d’appareils équipés de portes dérobées — ce qui pourrait servir de base à un futur botnet », a écrit GreyNoise dans un article de blog.

Advertisement

Étendue de la compromission

Au 27 mai, les données de scan de la plateforme de cartographie d’Internet Censys confirmaient qu’au moins 9 000 routeurs ASUS avaient été touchés. La campagne est largement passée inaperçue dans le trafic mondial, les capteurs de GreyNoise n’ayant enregistré que 30 requêtes connexes en trois mois.

Les routeurs exposés sont principalement ceux qui sont directement accessibles depuis Internet, souvent dans des foyers et de petites entreprises. Une fois compromis, les attaquants en conservent le contrôle, que l’appareil soit redémarré ou mis à jour avec un nouveau micrologiciel.

Motivations possibles et acteurs de la menace

Bien que GreyNoise n’ait procédé à aucune attribution officielle, l’entreprise a indiqué que les tactiques utilisées rappellent celles employées par les groupes de menace persistante avancée (APT).

« Les tactiques utilisées dans cette campagne — accès initial furtif, utilisation de fonctionnalités système intégrées pour assurer la persistance et évitement soigneux de la détection — correspondent à celles observées dans des opérations avancées de longue durée, notamment les activités associées aux acteurs de la menace persistante avancée (APT) et aux réseaux de relais opérationnels (ORB) », a noté GreyNoise.

Parallèlement, Sekoia, une entreprise spécialisée dans la cybersécurité, a associé la compromission des routeurs ASUS à un acteur de la menace qu’elle appelle ViciousTrap, qui aurait également exploité par le passé des vulnérabilités dans les routeurs Cisco Small Business. Selon Sekoia, ViciousTrap surveille activement un éventail d’appareils connectés à Internet, notamment des routeurs, des magnétoscopes numériques et des contrôleurs de gestion.

Ce que doivent faire les propriétaires de routeurs ASUS

Si vous utilisez un routeur ASUS, voici les recommandations de GreyNoise :

  • Connectez-vous à votre routeur et vérifiez que l’accès SSH est activé, notamment sur le port 53282.
  • Recherchez une clé publique SSH inconnue commençant par : ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ…
  • Si SSH est activé et que des clés inconnues sont présentes, désactivez immédiatement l’accès SSH.
  • Mettez à jour le micrologiciel de votre routeur ; ASUS a déjà publié un correctif pour CVE-2023-39780.
  • Réinitialisez votre routeur aux paramètres d’usine et reconfigurez-le manuellement afin de supprimer toute trace persistante de la porte dérobée.
  • Bloquez les adresses IP suivantes, qui étaient associées aux attaquants :
    • 101.99.91.151
    • 101.99.94.173
    • 79.141.163.179
    • 111.90.146.237

Bien qu’aucun logiciel malveillant n’ait été déployé et qu’aucune rançon n’ait été exigée, cette campagne pourrait être le prélude à une menace plus grave. Comme l’attaque ne laisse aucune trace évidente, de nombreux utilisateurs pourraient ignorer que leurs appareils sont compromis.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.