Des chercheurs ont révélé que deux hackers chinois, autrefois formés dans le cadre du propre programme d’enseignement de Cisco, dirigent désormais l’une des campagnes mondiales d’espionnage les plus sophistiquées visant des équipements Cisco.
Selon un avis conjoint publié par les États-Unis et plus de 30 pays partenaires, ces deux individus dirigent désormais des entreprises directement liées à des intrusions de grande ampleur dans les réseaux mondiaux de télécommunications.
Le duo a créé « … un vaste dispositif de collecte de renseignements qui comprenait l’interception d’appels et de SMS non chiffrés, ainsi que la compromission de systèmes d’interception légale (CALEA) », ont déclaré les chercheurs de SentinelOne.
Quand la formation devient un vecteur d’attaque
Ces conclusions mettent en lumière un risque de sécurité profondément ironique pour les entreprises comme pour les fournisseurs : des hackers utilisent leur formation officielle au sein de la Cisco Network Academy — destinée à constituer une main-d’œuvre qualifiée — pour exploiter les plateformes mêmes qu’ils ont autrefois étudiées.
Comme le montre l’analyse de SentinelOne, Salt Typhoon a compromis plus de 80 entreprises de télécommunications dans le monde, interceptant des appels et des messages non chiffrés impliquant des personnalités politiques américaines de premier plan et des spécialistes de politique étrangère.
La campagne a également compromis des systèmes d’interception légale CALEA, amplifiant encore son impact en matière de renseignement et suscitant des inquiétudes quant à la résilience de la chaîne d’approvisionnement et des infrastructures.
De la Network Academy aux opérations pour un État-nation
Les deux opérateurs ont participé à la Cisco Network Academy Cup de 2012 alors qu’ils étudiaient à la Southwest Petroleum University, en Chine ; l’équipe de Qiu a terminé troisième au niveau national et celle de Yuyang deuxième dans la province du Sichuan.
Leur cursus comprenait une connaissance approfondie de Cisco IOS, des pare-feu ASA et de l’administration des réseaux — des compétences qu’ils ont ensuite militarisées pour mener des attaques ciblées.
Les chercheurs soulignent que ce scénario illustre la manière dont les programmes de formation proposés sur des marchés sensibles sur le plan géopolitique peuvent involontairement accélérer le développement de capacités cyberoffensives à l’étranger, en particulier lorsqu’ils s’accompagnent de filières de recrutement étatiques et d’objectifs de renseignement à long terme.
Attaques d’un État-nation contre les infrastructures télécoms
Les opérations de Salt Typhoon représentent, depuis leur première révélation publique en septembre 2024, l’une des plus grandes campagnes de renseignement visant les télécommunications de la dernière décennie.
Les attaquants se sont concentrés sur la compromission de routeurs, de pare-feu et d’infrastructures réseau — en exploitant souvent une authentification faible, des micrologiciels obsolètes et des erreurs de configuration courantes dans les environnements d’opérateurs répartis dans le monde entier.
Une fois à l’intérieur, ils ont intercepté des communications en clair, accédé à des systèmes d’interception légale et exfiltré des métadonnées sensibles.
Même si cette activité n’exploite pas de CVE spécifique aux produits Cisco, elle démontre le risque systémique posé par des acteurs hautement formés qui connaissent les protocoles réseau, l’architecture des équipements et les outils d’administration avec un niveau de familiarité comparable à celui d’un initié.
Gérer les risques sur le plan de contrôle du réseau
Les campagnes récentes visant les infrastructures réseau montrent à quelle vitesse des équipements de confiance peuvent devenir des points d’appui de grande valeur lorsque les contrôles d’accès et la surveillance sont insuffisants.
Dans ces environnements, les attaquants n’ont pas besoin d’exploits bruyants : ils s’appuient sur la persistance, l’abus des configurations et une gouvernance défaillante pour conserver un accès à long terme.
Réduire ce risque exige davantage que l’application de correctifs à des équipements individuels ; cela nécessite un renforcement, une visibilité et un contrôle cohérents sur l’ensemble du plan de gestion du réseau.
- Imposez une authentification forte et des contrôles d’accès sur tous les équipements réseau en désactivant les protocoles obsolètes, en exigeant la MFA et en limitant l’accès au plan de gestion aux réseaux et plages d’adresses IP de confiance.
- Maintenez les routeurs, les pare-feu, les VPN et les systèmes d’interception légale entièrement à jour et surveillés en continu, en donnant la priorité aux infrastructures exposées à Internet et aux composants télécoms à haut risque.
- Isolez et renforcez les plans de gestion au moyen de réseaux dédiés, de listes de contrôle d’accès strictes et d’une journalisation immuable hors équipement afin de détecter les accès non autorisés ou les modifications de configuration.
- Surveillez les signes de persistance à long terme, notamment les dérives de configuration anormales, les comptes administrateur nouveaux ou dormants, les connexions sortantes inattendues et la manipulation des paramètres de routage ou d’interception.
- Appliquez les principes du Zero Trust et la segmentation du réseau afin de limiter l’ampleur d’une compromission, d’exiger une vérification continue de l’intégrité des équipements et d’empêcher les déplacements latéraux depuis un système compromis.
- Renforcez la gouvernance opérationnelle en faisant régulièrement tourner les identifiants, en imposant une approbation multipartite pour les modifications sensibles, en auditant les accès de tiers et en recherchant activement les abus furtifs de l’infrastructure.
Ensemble, ces pratiques aident les organisations à améliorer la sécurité et la fiabilité de leurs infrastructures réseau.
Les risques cachés de la formation technologique mondiale
Cette affaire met en lumière un défi plus large, à l’intersection de l’enseignement technologique mondial et de la sécurité nationale.
Alors que certains gouvernements mènent des politiques visant à réduire leur dépendance aux technologies occidentales tout en investissant dans des capacités cyberoffensives, les programmes de formation pilotés par les fournisseurs dans ces régions peuvent introduire des risques involontaires à long terme.
L’exemple de Cisco montre que les efforts visant à constituer un vivier mondial de talents peuvent également doter de futurs adversaires d’une expertise approfondie et spécifique à certains produits.
Alors que les groupes malveillants alignés sur des États associent de plus en plus compétences techniques, desseins géopolitiques et accès aux infrastructures mondiales, les organisations doivent considérer la sécurité des infrastructures non pas comme un contrôle isolé, mais comme un élément fondamental de la cyberrésilience globale.
C’est pourquoi de nombreuses organisations se tournent vers des solutions Zero Trust qui partent du principe que le système est compromis et vérifient continuellement les accès.

