Des milliers de routeurs ASUS compromis par un botnet : comprendre l’attaque et comment s’en protéger

routeurs ASUS

En mai 2025, une faille de sécurité majeure a touché des milliers de routeurs ASUS, compromettant l’intégrité des réseaux domestiques et professionnels. La campagne malveillante, identifiée sous le nom de « AyySSHush », a exploité une vulnérabilité critique permettant aux attaquants de maintenir un accès persistant aux appareils, même après des mises à jour du firmware ou des redémarrages.

Comment l’attaque a été réalisée

Les cybercriminels ont utilisé des techniques avancées pour compromettre les routeurs :

  • Accès initial : des attaques par force brute et l’exploitation de failles d’authentification ont permis un accès non autorisé.
  • Exécution de commandes : la vulnérabilité CVE-2023-39780 a été utilisée pour exécuter des commandes arbitraires sur le système.
  • Persistance : les attaquants ont activé un accès SSH sur un port logique non standard (TCP/53282) et inséré une clé publique SSH malveillante dans la NVRAM, garantissant un accès durable même après réinitialisation.
  • Évasion de détection : les journaux d’activité du routeur ont été désactivés pour éviter toute détection de l’intrusion.

Fin mai 2025, plus de 9 000 routeurs ASUS étaient compromis, les modèles les plus touchés étant les RT-AC3100, RT-AC3200 et RT-AX55.

Impact et risques

La présence d’une porte dérobée SSH persistante sur les routeurs constitue une menace sérieuse :

  • Contrôle à distance : les attaquants peuvent contrôler les appareils et potentiellement intercepter des données sensibles ou rediriger le trafic réseau.
  • Intégration dans des botnets : les routeurs infectés peuvent être enrôlés dans des botnets, utilisés pour lancer des attaques à grande échelle telles que les DDoS.
  • Détection difficile : la désactivation des journaux et la persistance de l’accès rendent l’identification et la suppression du malware complexes.

Mesures de protection recommandées

Pour sécuriser leurs appareils et leurs réseaux, les utilisateurs doivent suivre les étapes suivantes :

  1. Vérifier l’accès SSH : accéder à l’interface d’administration du routeur et vérifier si le SSH est actif sur le port 53282.
  2. Contrôler les clés SSH autorisées : rechercher des clés inconnues dans le fichier de clés autorisées.
  3. Désactiver le SSH : si une clé suspecte est détectée, désactiver immédiatement l’accès SSH.
  4. Mettre à jour le firmware : ASUS a publié une mise à jour corrigeant la faille CVE-2023-39780. Il est essentiel d’installer cette version.
  5. Réinitialiser le routeur : rétablir les paramètres d’usine et reconfigurer manuellement l’appareil pour éliminer toute porte dérobée.
  6. Bloquer les adresses IP malveillantes : il est recommandé de bloquer les adresses IP suivantes associées à l’attaque :
    • 101.99.91.151
    • 101.99.94.173
    • 79.141.163.179
    • 111.90.146.237

Vigilance et bonnes pratiques

Cet incident démontre l’importance de maintenir à jour les équipements réseau et de les configurer correctement. L’exploitation de failles connues dans des appareils exposés peut entraîner des conséquences graves, comme la perte de données ou l’interruption des services.

Les utilisateurs doivent rester attentifs et appliquer les bonnes pratiques de sécurité pour protéger leur réseau. Une collaboration entre fabricants, experts en cybersécurité et particuliers est indispensable pour détecter et contrer les menaces émergentes.

Adopter une approche proactive permet de réduire considérablement les risques et de préserver l’intégrité des infrastructures numériques.