Routeurs Cisco espionnés par Fire Ant 🔍, Berlin refuse la rançon de Rhysida 🚫, 6,8 millions de dossiers patients volés chez Alaxione 🏥

3 minutes de lecture

Bonjour, voici ta veille Cybere du 1 septembre 2026 !

Des routeurs réseau détournés en discrets outils d'écoute, l'administration berlinoise sous le coup d'une exfiltration massive de données sensibles, et des millions de dossiers patients dérobés sur un environnement de préproduction mal sécurisé : l'actualité du jour démontre la vulnérabilité croissante de nos infrastructures intermédiaires et le danger persistant des serveurs mal cloisonnés.

Retrouve les trois articles à la une du jour :

  • Le groupe d'espionnage Fire Ant infecte des routeurs Cisco IOS XR pour intercepter et exfiltrer le trafic réseau
  • Le gang Rhysida revendique le vol de 5,79 To de données à la ville de Berlin, qui refuse catégoriquement de payer
  • L'éditeur de santé Alaxione visé par une exfiltration de 6,8 millions de fiches patients depuis un serveur de test

Fire Ant transforme des routeurs Cisco en plateformes d'espionnage

Selon Sygnia, le groupe chinois Fire Ant a déployé un malware personnalisé sur des routeurs Cisco IOS XR pour créer des tunnels GRE cachés et capturer le trafic réseau. Les attaquants ont changé de cible, délaissant les hyperviseurs VMware pour compromettre des routeurs Cisco, des serveurs d'authentification TACACS et des hôtes Linux de gestion.

Le malware supprime sélectivement les messages syslog liés aux tunnels, établit des connexions Telnet sortantes vers l'infrastructure Fire Ant et exécute un shell interactif sans journalisation. Les routeurs compromis capturent le trafic de plusieurs équipements et envoient les fichiers PCAP vers des serveurs FTP externes, exposant la topologie interne, les flux d'authentification et les relations de routage. Sygnia a également découvert BridgeAgent, un backdoor déguisé en agent de supervision Zabbix qui persiste via systemd et supporte des shells inversés TLS.

Points d'attention

  • La persistance repose sur un faux service système qui exécute l'implant uniquement durant des heures alternées, réduisant ainsi la surface de détection par les outils de supervision réseau.
  • Fire Ant utilise les routeurs compromis comme point de départ pour sonder des infrastructures critiques connectées, une tactique baptisée « cible derrière la cible » par Sygnia.
  • L'acteur modifie systématiquement les horodatages des fichiers pour effacer les preuves, ce qui impose de valider les journaux compromis contre des sources externes indépendantes.

→ Lire la source


Berlin confirme un vol de données après une attaque du gang Rhysida

L'administration berlinoise a confirmé qu'elle refuse de payer la rançon exigée par le groupe Rhysida, qui revendique l'exfiltration de 5,79 To de données depuis le réseau administratif municipal. L'intrusion a été détectée à la mi-août, et les attaquants ont publié leur revendication le 28 août sur leur site de fuite.

Le butin allégué comprend des dossiers gouvernementaux, financiers, juridiques et RH, des identifiants en clair d'agents seniors, des archives de messagerie, des dumps SQL, 148 IBAN et plus de 3 200 accords de confidentialité. Rhysida invoque des violations du RGPD pour accentuer la pression et a accordé quatre jours à la ville avant publication. L'enquête mobilise la police criminelle régionale, le parquet et les agences fédérales de sécurité.

Points d'attention

  • Les données incluent des évaluations sécuritaires d'infrastructures critiques sur l'approvisionnement en eau berlinois et des documents parlementaires du Bundesrat marqués sensibles ou classifiés.
  • Le département sénatorial Mobilité et Environnement a été compromis entre le 7 et le 12 août, date à laquelle les départements touchés ont été isolés du réseau d'État.
  • Rhysida opère depuis mi-2023 et a précédemment utilisé de faux installateurs Teams piégés pour infiltrer ses cibles, selon Microsoft qui avait perturbé une campagne antérieure.

→ Lire la source


Un pirate revendique 6,8 millions de dossiers patients extraits d'Alaxione

Un individu affirme avoir compromis logiciel d’agenda médical Alaxione et extrait les données de 6,8 millions de patients ainsi que 10,1 millions de rendez-vous. Selon son récit, l'accès aurait été obtenu via une instance de préproduction où une base complète portant la mention « tmp » aurait été importée. Le pirate assure avoir prévenu l'entreprise deux jours avant sa publication, sans recevoir de réponse.

Cette revendication s'inscrit dans une série d'incidents : un fichier CSV de 4 000 entrées daté de mars 2025, une petite fuite SQL en novembre 2025, puis la republication gratuite d'une base SQL sur un forum pirate le 12 janvier 2026. Alaxione confirme l'accès en préproduction. Le pirate présente l'intrusion comme l'aboutissement d'un problème ancien, évoquant plusieurs incursions antérieures dans des environnements de développement avant d'atteindre la base principale.

Points d'attention

  • Le pirate décrit une succession d'accès à différentes copies de la base hébergées sur des instances de développement et de préproduction, signe d'une circulation non maîtrisée de données réelles entre environnements techniques.
  • La chronologie remonte au moins à mars 2025 avec un fichier de 4 000 entrées, suivie de fuites SQL en novembre 2025 et janvier 2026, dessinant une exposition répétée plutôt qu'un incident isolé.
  • L'auteur se présente comme lanceur d'alerte après deux jours de silence présumé de l'entreprise, mais demeure qualifié de cybercriminel au regard de la loi française pour extraction non autorisée de données.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere