Une opération de cyberespionnage récemment découverte, baptisée opération WrtHug, a compromis des dizaines de milliers de routeurs ASUS dans le monde, transformant discrètement des appareils domestiques et de petites entreprises en nœuds d’un vaste réseau de reconnaissance et de relais.
Selon les chercheurs de SecurityScorecard, la campagne est active depuis plusieurs mois et représente une nette intensification des intrusions visant les routeurs.
Les experts en cybersécurité ont averti que les routeurs domestiques compromis deviennent rapidement une infrastructure de choix pour les opérations des acteurs malveillants.
« Si de nombreuses entreprises recherchent régulièrement les vulnérabilités connues et remplacent les appareils en fin de vie, la plupart des particuliers ne disposent pas de ce luxe. Tant qu’Internet fonctionne, ils pensent rarement à leur routeur », a déclaré Hüseyin Can Yüceel, responsable de la recherche en sécurité chez Picus Security.
Il a ajouté : « Cela expose en ligne de nombreux appareils obsolètes mais toujours fonctionnels et crée des opportunités pour les adversaires de les détourner, de voler des données ou de constituer de vastes botnets. »
« Les routeurs domestiques sont souvent une cible facile pour les acteurs malveillants, car ils sont fréquemment obsolètes et non corrigés », a déclaré Riley Kilmer, cofondatrice de Spur Intelligence.
Elle a ajouté : « Des réseaux comme NSocks et PremSocks ciblent ces appareils parce qu’ils peuvent vendre l’accès proxy à d’autres groupes qui s’y attachent fortement et permettent à leurs clients de se fondre dans le trafic du domicile de la victime. Les groupes APT exploitent également ces appareils vulnérables pour constituer leur propre réseau privé de relais opérationnels destiné à leurs attaques ultérieures. »
L’essor mondial du détournement des routeurs ASUS
Les chercheurs ont recensé plus de 50 000 adresses IP uniques associées à des routeurs infectés au cours des six derniers mois.
Les attaquants semblent cibler particulièrement les routeurs ASUS WRT en fin de vie (EoL), en exploitant un ensemble de vulnérabilités connues, notamment CVE-2023-41345 à CVE-2023-41348, CVE-2023-39780, CVE-2024-12912 et CVE-2025-2492 — afin d’obtenir un accès privilégié aux appareils.
Presque tous les systèmes compromis exécutaient ASUS AiCloud, un service propriétaire d’accès à distance, et partageaient tous un certificat TLS autosigné unique, valable 100 ans, qui sert d’empreinte mondiale de suivi.
L’analyse géographique a révélé un ciblage concentré à Taïwan, ainsi que des groupes supplémentaires aux États-Unis, en Russie, en Asie du Sud-Est et dans certaines régions d’Europe.
L’opération WrtHug marque une évolution de l’espionnage informatique lié à des acteurs étatiques : au lieu de s’appuyer sur des botnets traditionnels ou des serveurs compromis, les acteurs malveillants forment des réseaux décentralisés de routeurs grand public détournés, difficiles à détecter et encore plus difficiles à éradiquer.
Les schémas de ciblage de la campagne concordent avec les tensions géopolitiques plus larges et les objectifs d’espionnage attribués à des groupes liés à la Chine.
L’opération souligne également les risques de sécurité à long terme liés au matériel obsolète. Les appareils en fin de vie qui ne reçoivent plus de correctifs restent largement déployés et sont de plus en plus transformés en armes par des acteurs avancés, qui les utilisent comme une infrastructure furtive et persistante.
Des routeurs ASUS non corrigés permettent de bâtir un réseau mondial d’espionnage
La campagne repose sur l’exploitation de vulnérabilités dites « du énième jour », c’est-à-dire des failles connues publiquement pour lesquelles de nombreux appareils restent dépourvus de correctifs.
ASUS ayant mis fin à la prise en charge de plusieurs modèles de routeurs concernés, les attaquants obtiennent systématiquement de bons résultats en exploitant ces systèmes obsolètes.
Une fois compromis, un routeur devient partie intégrante d’une infrastructure davantage orientée vers l’espionnage, qui rappelle les précédentes campagnes de boîtiers relais opérationnels (ORB) liées à des acteurs malveillants affiliés à la Chine.
Les chercheurs ont relevé un recoupement particulier avec AyySSHush, une autre opération ORB chinoise présumée qui cible également les appareils ASUS via CVE-2023-39780.
Seuls quelques appareils ont montré des signes de double compromission, mais la vulnérabilité commune et les tactiques similaires laissent penser à une possible coordination ou à l’utilisation d’outils communs.
Après avoir exploité des services vulnérables — principalement AiCloud, mais parfois aussi les panneaux d’administration — les attaquants semblent déployer plusieurs niveaux de persistance et de contrôle.
Les indicateurs d’infection comprennent le certificat TLS partagé, des schémas inhabituels de trafic sortant et des signes d’une compromission plus profonde du système affectant les interfaces d’administration.
Atténuer les risques liés aux ORB
L’ampleur et le niveau de sophistication de l’opération WrtHug montrent à quelle vitesse des routeurs domestiques compromis peuvent s’intégrer à une infrastructure mondiale d’espionnage — et pourquoi les entreprises ne peuvent pas se permettre de les négliger.
Même si les infections primaires ciblent des appareils grand public, les risques s’étendent directement aux environnements professionnels par l’intermédiaire des télétravailleurs, du matériel non géré et de voies réseau non sécurisées.
Se défendre contre cette menace exige de considérer les équipements des réseaux domestiques comme faisant partie de la surface d’attaque, et non comme une question secondaire.
Les équipes de sécurité devraient prendre les mesures suivantes :
- Remplacer ou retirer tous les routeurs ASUS WRT en fin de vie sur les réseaux d’entreprise ou de télétravail et appliquer les mises à jour du firmware aux modèles pris en charge.
- Désactiver ou contrôler strictement les services de gestion à distance comme AiCloud et bloquer ou surveiller le trafic associé, sauf nécessité explicite.
- Inspecter les journaux du réseau et du VPN à la recherche d’indices de compromission WrtHug, notamment le certificat TLS unique valable 100 ans de la campagne ou toute activité sortante anormale du routeur.
- Segmenter les réseaux d’entreprise et appliquer des contrôles d’accès stricts afin d’empêcher les appareils des réseaux domestiques d’atteindre les systèmes sensibles.
- Auditer les environnements de télétravail à la recherche de firmwares obsolètes, de configurations de routeur non sécurisées ou d’appareils vulnérables appartenant aux employés.
- Imposer des exigences en matière de VPN, SASE ou de posture des appareils afin de garantir que le trafic distant passe par des passerelles sécurisées plutôt que directement par les routeurs domestiques.
- Surveiller les recherches inhabituelles, les comportements de proxy ou les connexions anormales qui pourraient indiquer une activité ORB fondée sur des routeurs ou une tentative de mouvement latéral.
L’opération WrtHug rappelle que même du matériel grand public peut intégrer l’infrastructure mondiale d’un adversaire s’il n’est ni corrigé ni surveillé.
Renforcer la résilience exige de traiter les routeurs domestiques et les appareils des télétravailleurs comme des extensions du périmètre de l’entreprise, avec la même rigueur que pour les systèmes professionnels.
Les acteurs étatiques transforment désormais les appareils domestiques courants en armes
L’opération WrtHug souligne une évolution croissante de l’espionnage informatique : les acteurs liés à des États transforment de plus en plus des appareils grand public ordinaires en armes afin de bâtir des réseaux de relais furtifs qui dissimulent leurs opérations.
À mesure que ces campagnes de type ORB gagnent en sophistication, les défenseurs doivent élargir leurs modèles de menace au-delà des systèmes professionnels traditionnels pour tenir compte des appareils non sécurisés — et souvent négligés — qui se trouvent aux périphéries des réseaux modernes.
adopter les principes du zero trust pour limiter les déplacements des attaquants dans tous les environnements.

