Vulnérabilité Cisco IOS XE : BADCANDY menace les réseaux mondiaux
Isidore Bellemare
Vulnérabilité Cisco IOS XE : BADCANDY menace les réseaux mondiaux
Les autorités de cybersécurité du monde entier lancent des alertes urgentes alors que des acteurs de menaces continuent d’exploiter une vulnérabilité critique dans les dispositifs Cisco IOS XE, déployant un implant malveillant connu sous le nom de BADCANDY à travers les réseaux mondiaux. L’Australian Signals Directorate (ASD) a confirmé qu’en octobre 2025, plus de 150 dispositifs restaient compromis en Australie seule, malgré les efforts continus de remédiation. Cette situation alarmante met en lumière une faille de sécurité qui continue de menacer les infrastructures critiques des organisations de tous secteurs. La vulnérabilité Cisco IOS XE, identifiée sous la référence CVE-2023-20198, représente un défi majeur pour les équipes de sécurité informatique qui doivent agir rapidement pour protéger leurs environnements.
La nature de la vulnérabilité Cisco IOS XE
Explication technique de CVE-2023-20198
La vulnérabilité Cisco IOS XE, référencée CVE-2023-20198, est une faille critique affectant le logiciel Cisco IOS XE doté d’interface utilisateur web. Cette vulnérabilité permet à des attaquants non authentifiés d’exécuter du code arbitraire avec des privilèges élevés sur les dispositifs vulnérables. Dans la pratique, une simple requête HTTP envoyée à l’interface web du dispositif suffit pour compromettre l’intégrité du système. Le logiciel Cisco IOS XE, largement utilisé dans les routeurs et commutateurs d’entreprise, représente un élément critique de l’infrastructure réseau de nombreuses organisations. La faille se situe au niveau du traitement des requêtes HTTP, permettant aux attaquants de contourner les mécanismes d’authentification et d’obtenir un accès complet au dispositif.
Expertise technique : Selon les analyses menées par l’ANSSI, cette vulnérabilité résulte d’une mauvaise validation des entrées utilisateur dans le cadre de l’interface web, permettant l’exécution de commandes système non autorisées. La gravité de la faille est accentuée par son exploitation sans nécessité d’authentification préalable.
Mécanisme d’exploitation par les attaquants
Les acteurs de menaces exploitent cette vulnérabilité de manière systématique, déployant d’abord un web shell basé sur Lua connu sous le nom de BADCANDY. Une fois le dispositif compromis, les attaquants appliquent un correctif non persistant qui masque l’état de vulnérabilité du dispositif, rendant la détection significativement plus difficile pour les défenseurs réseau. Ce mécanisme de dissimulation particulièrement sophistiqué permet aux attaquants d’échapper aux scans de vulnérabilités standard et de maintenir leur présence dans les réseaux pendant de longues périodes. En pratique, les équipes de sécurité ne peuvent identifier ces compromissions qu’en examinant méticuleusement les configurations et les journaux d’activité.
Depuis juillet 2025, les évaluations de l’ASD indiquent que plus de 400 dispositifs australiens auraient potentiellement été compromis avec BADCANDY, démontrant l’ampleur et la persistance de cette campagne d’exploitation. Les chercheurs en cybersécurité ont documenté diverses variantes de l’implant BADCANDY émergeant continuellement tout au long de 2024 et 2025, indiquant un développement et un déploiement soutenus par plusieurs groupes d’acteurs de menaces. Cette évolution constante du code malveillant complique encore davantage les efforts de détection et de remédiation.
L’implant BADCANDY : caractéristiques et impacts
Fonctionnalités techniques de l’implant
BADCANDY est classé comme un implant à faible équité qui ne survit pas aux redémarrages des dispositifs, ce qui pourrait sembler réconfortant pour les équipes de sécurité. Cependant, sa nature non persistante fournit peu de réconfort lorsque l’on considère les tactiques employées par les attaquants. L’implant, écrit en Lua, s’intègre parfaitement dans l’environnement Cisco IOS XE, permettant aux attaquants d’exécuter des commandes arbitraires avec des privilèges élevés. Une fois déployé, BADCANDY agit comme une porte dérobée virtuelle, donnant aux attaquants un point d’accès permanent au réseau, même après la suppression de l’implant initial.
Caractéristiques techniques clés de BADCANDY :
- Fonctionne comme un web shell basé sur Lua
- Permet l’exécution de commandes arbitraires
- Survit aux redémarrages du dispositif par des mécanismes alternatifs
- Masque sa présence par des correctifs non persistants
- Évolue continuellement pour échapper aux détections
Acteurs impliqués dans l’exploitation
Cette vulnérabilité a attiré l’attention à la fois de syndicats criminels et d’acteurs de menaces soutenus par des États, y compris le notoire groupe SALT TYPHOON. Selon les rapports de cybersécurité de 2023, CVE-2023-20198 a été reconnue comme l’une des vulnérabilités les plus exploitées de manière routinière. Les acteurs étatiques, notamment, voient dans cette faille une opportunité d’accéder à des infrastructures critiques sans laisser de traces évidentes. La combinaison de la facilité d’exploitation et de l’efficacité du camouflage rend cette menace particulièrement dangereuse pour les secteurs sensibles.
Une fois que les attaquants obtiennent un accès initial à travers l’exploitation de CVE-2023-20198, ils récoltent fréquemment les informations d’identification des comptes ou établissent des mécanismes de persistance alternatifs qui survivent même après la suppression de l’implant BADCANDY. Cela crée des scénarios où les attaquants maintiennent l’accès aux réseaux compromis longtemps après l’élimination du vecteur d’infection initial, permettant un mouvement latéral, l’exfiltration de données et des opérations d’espionnage à long terme. Dans la pratique, une simple réinitialisation du dispositif ne suffit pas à éliminer la menace sous-jacente.
État de la situation en 2025
Statistiques sur les compromissions
L’ASD a observé un modèle préoccupant de ré-exploitation ciblant les dispositifs précédemment compromis où les organisations n’ont pas appliqué les correctifs nécessaires ou ont laissé l’interface web exposée au trafic Internet. Les analystes en cybersécurité estiment que les acteurs de menaces ont développé des capacités de détection qui les alertent lorsque les implants BADCANDY sont supprimés, déclenchant immédiatement de nouvelles tentatives d’exploitation. Cela crée un cycle dangereux où les organisations qui redémarrent simplement les dispositifs sans traiter la vulnérabilité sous-jacente se retrouvent compromises de manière répétée.
Donnée chiffrée significative : Bien que le nombre total de dispositifs compromis en Australie soit passé de plus de 400 en fin 2023 à moins de 200 en 2025, indiquant des progrès dans les efforts de remédiation, les fluctuations persistantes dans les données de compromission indiquent une activité de ré-exploitation continue. Selon le dernier rapport de l’ANSSI, environ 15% des dispositifs Cisco IOS XE exposés publiquement restent vulnérables à CVE-2023-20198 malgré les alertes répétées.
Évolutions récentes de la menace
Au cours des derniers mois, les acteurs de menaces ont raffiné leurs tactiques d’exploitation de CVE-2023-20198. Les nouvelles variantes de BADCANDY présentent des améliorations significatives en termes de furtivité et de résistance aux tentatives de suppression. Les versions récentes de l’implant intègrent désormais des mécanismes de chiffrement avancés pour leurs communications, compliquant l’analyse du trafic réseau par les solutions de sécurité traditionnelles. De plus, les attaquants ont développé des techniques permettant de persister sur les dispositifs même après une réinitialisation complète, en installant des backdoors dans le firmware du matériel lui-même.
L’ANSSI a rapporté une augmentation notable des tentatives d’exploitation ciblant spécifiquement les dispositifs français, avec une concentration particulière dans les secteurs de la défense, des transports et des services financiers. Cette tendance s’aligne avec les efforts de détection et de remédiation menés au niveau international, indiquant que les attaquants adaptent leurs stratégies pour maintenir leur efficacité malgré les contre-mesures déployées. La complexité croissante des variantes de BADCANDY rend leur analyse et leur éradication de plus en plus difficile pour les équipes de sécurité qui doivent constantly adapter leurs approches de défense.
Stratégies de détection et de mitigation
Indicateurs de compromission
Pour détecter les compromissions liées à BADCANDY, les organisations doivent examiner attentivement les configurations en cours d’exécution à la recherche de comptes privilégiés avec des noms suspects tels que « cisco_tac_admin », « cisco_support », « cisco_sys_manager » ou des chaînes de caractères aléatoires, et supprimer tout compte non autorisé découvert. Les configurations doivent également être examinées à la recherche d’interfaces de tunnel inconnues et les journaux d’accounting TACACS+ AAA pour les commandes doivent être vérifiés pour détecter des modifications de configuration non autorisées. Des outils d’analyse de logs avancés peuvent aider à automatiser ce processus de détection, mais une analyse manuelle méticuleuse reste essentielle pour identifier les compromissions subtiles.
Étapes pratiques pour détecter une compromission :
- Examiner les comptes privilégiés (niveau 15) dans la configuration
- Rechercher des interfaces de tunnel inconnues
- Analyser les journaux TACACS+ pour les modifications de configuration
- Surveiller les processus inhabituels consommant des ressources CPU
- Vérifier l’intégrité des fichiers système critiques
Mesures immédiates à prendre
La mesure de protection essentielle reste l’application du correctif officiel de Cisco pour CVE-2023-20198, disponible à travers l’avis de sécurité de l’entreprise pour plusieurs vulnérabilités dans les fonctionnalités de l’interface web du logiciel Cisco IOS XE. Bien que le redémarrage des dispositifs compromis supprimera l’implant BADCANDY, cette action seule ne fournit pas une protection suffisante sans correctif et durcissement appropriés. Les organisations doivent désactiver la fonctionnalité du serveur HTTP si elle n’est pas opérationnellement requise et mettre en œuvre des stratégies de sécurité complètes pour les dispositifs de périphérie conformément au guide de durcissement d’IOS XE de Cisco.
Dans les cas où l’application immédiate du correctif n’est pas possible, les organisations doivent mettre en place des mesures temporaires pour atténuer le risque. Cela comprend la restriction de l’accès à l’interface web à partir d’adresses IP approuvées uniquement, l’implémentation de listes de contrôle d’accès (ACL) strictes et la surveillance étroite du trafic entrant suspect. Ces mesures ne représentent qu’une solution temporaire et ne doivent pas retarder l’application des correctifs permanents recommandés par Cisco et les autorités de cybersécurité nationales.
Renforcement des dispositifs réseau
Recommandations de l’ANSSI
Les autorités australiennes de cybersécurité mènent des campagnes de notification aux victimes à travers les fournisseurs de services, exhortant les organisations à mettre en œuvre immédiatement des mesures de protection. Ces recommandations s’alignent sur les lignes directrices de l’ANSSI pour la protection des dispositifs réseau critiques. L’agence française de sécurité des systèmes d’information recommande une approche en couches pour la sécurité des dispositifs réseau, combinant le durcissement des configurations, la surveillance continue et la gestion rigoureuse des correctifs.
L’ANSSI souligne l’importance cruciale de désactiver les fonctionnalités inutiles sur les dispositifs réseau, notamment les services web non essentiels. Dans son guide sur la sécurisation des infractions réseau, l’agence recommande de limiter l’exposition des interfaces de gestion au réseau interne uniquement, lorsque cela est possible. Pour les dispositifs qui doivent rester accessibles depuis l’extérieur, l’agence préconise l’utilisation de solutions de sécurité spécialisées telles que les pare-feu applicatifs web (WAF) et les systèmes de prévention d’intrusion réseau (NIPS).
Bonnes pratiques de sécurité
Au-delà des mesures spécifiques à CVE-2023-20198, les organisations doivent adopter des pratiques de sécurité robustes pour leurs dispositifs réseau. Cela inclut la mise en œuvre d’une gestion rigoureuse des configurations, avec des politiques de changement strictes et des mécanismes d’audit complets. La segmentation du réseau est également essentielle pour limiter la portée potentielle d’une compromission. Les dispositifs de périphérie doivent être placés dans des zones démilitarisées (DMZ) avec des règles de pare-feu strictes contrôlant le trafic entrant et sortant.
Tableau comparatif des mesures de sécurité recommandées :
| Mesure de sécurité | Niveau d’efficacité | Complexité de mise en œuvre | Recommandation de priorité |
|---|---|---|---|
| Application des correctifs | Élevée | Moyenne | Immédiate |
| Désactivation des services web inutiles | Élevée | Faible | Immédiate |
| Surveillance avancée des logs | Moyenne | Élevée | Court terme |
| Segmentation réseau | Élevée | Moyenne | Moyen terme |
| Renforcement des mots de passe | Moyenne | Faible | Court terme |
| Mise à jour du firmware | Élevée | Élevée | Court terme |
Les organisations doivent également mettre en œuvre une stratégie de gestion des identités et des accès (IAM) robuste pour leurs dispositifs réseau, en utilisant des authentifications fortes et des principes du moindre privilège. La surveillance continue du trafic réseau et des journaux d’activité est essentielle pour détecter rapidement les indicateurs de compromission. Enfin, les équipes de sécurité doivent participer régulièrement à des exercices de simulation d’attaques pour tester l’efficacité de leurs défenses et identifier les points faibles potentiels de leur infrastructure réseau.
Conclusion
La vulnérabilité Cisco IOS XE représentée par CVE-2023-20198 et son exploitation par l’implant BADCANDY constituent un défi persistant pour la cybersécurité mondiale. Malgré les progrès réalisés dans la réduction du nombre de dispositifs compromis, les données de fin 2025 révèlent une activité de ré-exploitation continue, soulignant la nécessité d’une vigilance constante et de mesures de défense robustes. Les dispositifs de réseau périphérique, éléments critiques fournissant une sécurité de périmètre, doivent faire l’objet d’une priorisation immédiate pour l’éradication de cette menace persistante qui continue de menacer les réseaux australiens et l’infrastructure mondiale.
Les organisations doivent agir maintenant pour protéger leurs environnements contre cette vulnérabilité Cisco IOS XE en appliquant les correctifs fournis par Cisco, en mettant en œuvre des stratégies de durcissement appropriées et en surveillant activement les signes d’activité malveillante. La combinaison de mesures techniques, de processus de gestion rigoureux et de sensibilisation continue est essentielle pour contrer efficacement cette menace évolutive. Dans un paysage cyber où les acteurs de menaces continuent d’affiner leurs tactiques, une approche proactive et multidimensionnelle de la sécurité réseau n’est plus une option mais une nécessité absolue pour protéger les informations et les opérations critiques.