Vous êtes-vous déjà demandé ce qui se passe lorsque des attaquants s’infiltrent discrètement dans les systèmes de sécurité des entreprises sans être détectés pendant des semaines ? Découvrez comment Cisco a réagi à une telle infiltration en publiant une mise à jour critique pour protéger ses clients des hackers liés à la Chine.
Les 3 infos à ne pas manquer
Les analystes de Cisco Talos ont détecté des anomalies sur certains équipements clients, révélant des connexions administratives inconnues. Ces accès non autorisés ont été facilités par un défaut logiciel identifié sous le numéro CVE-2025-20393.
Les attaquants ont pu infiltrer les systèmes sans fournir d’identifiants valides, installant des accès persistants. Ils ont créé des comptes, modifié des fichiers système et intégré des scripts capables de survivre aux redémarrages. Cette infiltration visait à établir une présence stable plutôt qu’une intrusion temporaire.
Cisco a rapidement réagi en publiant une mise à jour de sécurité pour couper l’accès aux hackers. Cependant, la correction de la faille n’effaçait pas les accès déjà créés. Les entreprises ont donc dû vérifier leurs configurations et inspecter les journaux d’activité.
Les équipes informatiques ont souvent découvert des comptes ou des tâches planifiées sans origine claire, nécessitant parfois une réinstallation complète des systèmes pour restaurer un environnement sain.
Les équipements de messagerie, essentiels au quotidien des entreprises, ont dû être temporairement arrêtés pour maintenance. Cela a demandé une coordination minutieuse pour minimiser l’impact sur les utilisateurs.
Cette situation a mis en lumière une faiblesse organisationnelle : la surveillance insuffisante des équipements intermédiaires, souvent négligés lorsqu’ils fonctionnent sans incident apparent.
Les opérations de piratage ont été attribuées au groupe UAT-9686, connu pour ses méthodes d’accès discret et prolongé, déjà observées dans d’autres campagnes liées à la Chine. Cisco a basé cette attribution sur des éléments techniques tels que les méthodes utilisées, les horaires d’activité et certaines infrastructures.
Ce groupe s’est illustré par sa capacité à exploiter des vulnérabilités logicielles pour accéder sans autorisation aux systèmes cibles, soulignant l’importance pour les entreprises de maintenir une vigilance constante et de mettre à jour régulièrement leurs systèmes de sécurité.