Mercredi, Cisco a annoncé que des pirates exploitaient une vulnérabilité critique dans certains de ses produits les plus populaires, permettant la prise de contrôle complète des appareils concernés. Pire encore, aucun correctif n’est disponible pour le moment.
Dans un avis de sécurité, Cisco a déclaré avoir découvert le 10 décembre une campagne de piratage ciblant le logiciel Cisco AsyncOS, et en particulier les appareils physiques et virtuels Cisco Secure Email Gateway, Cisco Secure Email et Web Manager. L’avis indique que les appareils concernés disposent d’une fonctionnalité appelée « Spam Quarantine » activée et sont accessibles depuis Internet.
Cisco a noté que cette fonctionnalité n’est pas activée par défaut et n’a pas besoin d’être exposée à Internet, ce qui peut être une bonne nouvelle. Michael Taggart, chercheur principal en cybersécurité à l’UCLA Health Sciences, a déclaré à TechCrunch que « l’exigence d’une interface de gestion accessible sur Internet et l’activation de certaines fonctionnalités limiteront la surface d’attaque de cette vulnérabilité ».
Cependant, Kevin Beaumont, un chercheur en sécurité qui suit les campagnes de piratage, a déclaré à TechCrunch qu’il s’agissait d’une campagne de piratage particulièrement problématique, car de nombreuses grandes organisations utilisent les produits concernés, aucun correctif n’est disponible et on ne sait pas combien de temps les pirates ont eu des portes dérobées dans les systèmes concernés.
À ce stade, Cisco ne précise pas combien de clients sont concernés.
Lorsqu’elle a été contactée par TechCrunch, la porte-parole de Cisco, Meredith Corley, n’a pas répondu à une série de questions et a déclaré à la place que la société « étudiait activement le problème et développait une solution permanente ».
Contactez-nous
Avez-vous plus d’informations sur cette campagne de piratage ? Par exemple, quelles entreprises ont été ciblées ? Depuis un appareil non professionnel, vous pouvez contacter Lorenzo Franceschi-Bicchierai en toute sécurité sur Signal au +1 917 257 1382, ou via Telegram et Keybase @lorenzofb, ou par e-mail.
La solution Cisco suggère actuellement aux clients d’effacer et de reconstruire les logiciels des produits concernés, car aucun correctif n’est disponible.
« En cas de compromission confirmée, la reconstruction des appliances est, actuellement, la seule option viable pour éradiquer le mécanisme de persistance des acteurs malveillants de l’appliance », a écrit la société.
Les pirates derrière cette campagne sont liés à la Chine et à d’autres groupes de piratage connus du gouvernement chinois, selon Cisco Talos, l’équipe de recherche sur les renseignements sur les menaces de l’entreprise, qui a publié un article de blog sur la campagne de piratage.
Les chercheurs ont écrit que les pirates profitaient de la vulnérabilité, qui à ce stade est un jour zéro, pour installer des portes dérobées persistantes, et que la campagne était en cours « depuis au moins fin novembre 2025 ».

