Mots de passe par défaut sur vos équipements réseau : le risque que personne ne voit
Routeur, switch, NAS, caméra IP : combien d'équipements dans votre réseau fonctionnent encore avec le mot de passe d'usine ? C'est souvent la première porte d'entrée des attaquants.
Lors d’audits de sécurité en PME, l’un des problèmes les plus fréquents n’est pas technique : c’est qu’un routeur, un switch, un NAS ou une caméra IP fonctionne encore avec les identifiants d’usine fournis dans la notice. “admin/admin”, “admin/1234”, ou le mot de passe imprimé sur l’étiquette collée sous l’équipement. Ces identifiants sont publics, répertoriés, et testés en quelques secondes par les outils d’attaque automatisés.
Pourquoi c’est un problème sérieux
Un attaquant qui accède à votre routeur avec les identifiants par défaut peut :
- Rediriger tout votre trafic internet vers ses serveurs (interception des emails, identifiants, données)
- Ouvrir des ports vers l’extérieur pour accéder à votre réseau interne
- Modifier vos paramètres DNS pour vous rediriger vers de faux sites
- Installer un firmware malveillant persistant
Un attaquant qui accède à votre NAS peut lire, copier ou supprimer toutes vos données. Un attaquant qui accède à vos caméras de sécurité peut surveiller vos locaux en temps réel.
Ces accès ne nécessitent pas de compétences avancées. Il existe des bases de données en ligne qui répertorient les identifiants par défaut de milliers de modèles d’équipements. Shodan.io référence des millions d’équipements accessibles sur internet avec leurs identifiants par défaut.
Les équipements les plus souvent oubliés
Routeur et box opérateur. L’interface d’administration est souvent accessible sur le réseau local avec des identifiants standards (admin/admin, admin/password). Même si le Wi-Fi est sécurisé, quelqu’un connecté physiquement au réseau peut accéder à cette interface.
Switch manageable. Les switchs manageables ont une interface web ou SSH avec des identifiants par défaut. Sur les petits parcs, ces équipements sont souvent installés et jamais reconfigurés ensuite.
NAS (Synology, QNAP, WD). Ces appareils sont régulièrement ciblés par des campagnes automatisées. Synology et QNAP publient des alertes régulières sur des vagues d’attaques exploitant des identifiants par défaut ou des ports d’administration exposés sur internet.
Caméras IP. C’est la catégorie la plus exposée. Les caméras bas de gamme ont souvent des firmwares non mis à jour et des mots de passe par défaut. Certaines sont directement accessibles depuis internet.
Onduleurs connectés. Les onduleurs avec interface réseau (APC, Eaton) ont parfois une interface d’administration accessible par défaut.
Ce qu’il faut faire
Inventoriez vos équipements connectés. Un simple scan de votre réseau avec un outil comme Advanced IP Scanner (gratuit, Windows) vous donnera la liste de tous les équipements connectés avec leurs adresses IP et, souvent, leur marque et modèle.
Changez les mots de passe par défaut sur chaque équipement. Utilisez un mot de passe unique et fort (au moins 12 caractères, mélange de lettres, chiffres et caractères spéciaux). Notez-les dans un gestionnaire de mots de passe.
Désactivez l’accès depuis internet quand ce n’est pas nécessaire. L’interface d’administration d’un NAS ou d’un routeur ne devrait pas être accessible depuis l’extérieur sans une protection supplémentaire (VPN, liste blanche d’IP).
Mettez à jour les firmwares. Les mises à jour de firmware corrigent souvent des failles de sécurité actives. C’est particulièrement important pour les NAS et les caméras. Notre service réseau et infrastructure inclut la configuration sécurisée des équipements et leur supervision continue.
Pour un audit de sécurité de vos équipements réseau et la correction des configurations par défaut, contactez l’équipe Zerobug.
Votre sécurité informatique est-elle à la hauteur ?
Ransomware, phishing, accès non autorisés ; nos ingénieurs auditent votre infrastructure et vous indiquent les points à corriger en priorité. Rapport sous 7 jours.
Commençons par un audit. Rapport sous 7 jours.
Nos ingénieurs se déplacent, analysent votre infrastructure et vous remettent un rapport clair avec des priorités chiffrées, remboursé à la signature d'un contrat.