NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Routeurs compromis par APT28 : guide pour sécuriser votre réseau

Le FBI et la NSA viennent de lancer une alerte majeure : des hackers du GRU russe (APT28/Fancy Bear) compromettent massivement des routeurs TP-Link et MikroTik pour détourner le DNS, intercepter le trafic et voler des identifiants Microsoft 365. Voici comment sécuriser vos routeurs contre cette menace active.

Comment fonctionne l’attaque APT28 sur les routeurs

L’opération, révélée par un PSA conjoint FBI/NSA, cible les routeurs domestiques et professionnels présentant des firmwares obsolètes ou des mots de passe par défaut. Une fois compromis, les attaquants :

  • Détournent les paramètres DNS pour rediriger le trafic vers des serveurs malveillants
  • Interceptent les identifiants Outlook et Microsoft 365 via des attaques man-in-the-middle
  • Utilisent les routeurs comme relais pour masquer l’origine de leurs attaques
  • Persistent sur le réseau en créant des backdoors dans la configuration du routeur

Étape 1 : Mettre à jour le firmware immédiatement

La première action, et la plus critique, consiste à mettre à jour le firmware de votre routeur. Les vulnérabilités exploitées par APT28 sont connues et corrigées dans les versions récentes.

  • TP-Link : connectez-vous à l’interface d’administration (192.168.0.1), allez dans Paramètres système > Mise à jour du firmware
  • MikroTik : utilisez WinBox ou la CLI (/system package update check-for-updates), puis install
  • Activez les mises à jour automatiques si votre modèle le permet
  • Vérifiez la version sur le site officiel du constructeur — ne téléchargez jamais depuis un site tiers

Étape 2 : Changer tous les identifiants par défaut

Un nombre alarmant de routeurs restent configurés avec les identifiants d’usine (admin/admin, admin/password). C’est la porte d’entrée principale des attaquants.

  • Changez le mot de passe admin avec un mot de passe complexe (16+ caractères, alphanumérique + symboles)
  • Renommez le compte admin si votre routeur le permet
  • Désactivez l’accès admin à distance (gestion WAN) — limitez l’accès au réseau local uniquement
  • Désactivez UPnP : cette fonctionnalité facilite l’exploitation à distance

Étape 3 : Vérifier et sécuriser la configuration DNS

Le détournement DNS est le cœur de cette attaque. Vérifiez que vos paramètres DNS n’ont pas été modifiés.

  • Vérifiez les serveurs DNS configurés sur votre routeur — ils doivent correspondre à votre FAI ou à un service de confiance (1.1.1.1, 8.8.8.8, 9.9.9.9)
  • Activez DNS over HTTPS (DoH) ou DNS over TLS (DoT) si votre routeur le supporte
  • Surveillez les changements DNS : toute modification non autorisée est un indicateur de compromission
  • Sur MikroTik : vérifiez avec /ip dns print et /ip dns cache print

Étape 4 : Durcir la configuration réseau

Au-delà des correctifs immédiats, appliquez ces mesures de durcissement pour réduire la surface d’attaque :

  • Désactivez les services inutiles : Telnet, SNMP (v1/v2), serveur FTP intégré
  • Activez le pare-feu intégré et bloquez le trafic entrant non sollicité
  • Segmentez votre réseau : isolez les objets connectés (IoT) sur un VLAN séparé
  • Activez les logs et exportez-les vers un SIEM ou un outil de surveillance
  • Planifiez des redémarrages réguliers : certains malwares routeur ne survivent pas au reboot

Étape 5 : Détecter une compromission existante

Si vous soupçonnez que votre routeur est déjà compromis, voici les indicateurs à vérifier :

  • Serveurs DNS modifiés sans votre intervention
  • Règles de redirection de port ou de NAT inconnues
  • Comptes admin supplémentaires créés à votre insu
  • Trafic sortant inhabituel vers des adresses IP russes ou inconnues
  • Certificats SSL/TLS invalides lors de la navigation (signe d’interception MITM)

En cas de compromission confirmée, réinitialisez le routeur aux paramètres d’usine, flashez le dernier firmware depuis le site officiel, puis reconfigurez entièrement avec les mesures ci-dessus.

Protéger Microsoft 365 en complément

Puisque l’objectif final d’APT28 est le vol d’identifiants Microsoft 365, renforcez également la sécurité côté applicatif :

  • Activez l’authentification multifacteur (MFA) sur tous les comptes
  • Déployez des politiques d’accès conditionnel basées sur la localisation et l’appareil
  • Surveillez les connexions suspectes dans le portail Azure AD (Entra ID)
  • Formez vos équipes à reconnaître les pages de connexion frauduleuses

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic