Des groupes de pirates chinois seraient derrière la faille Microsoft SharePoint exploitée à grande échelle

temps de lecture 2 minutes

Des groupes de cybermenace liés à la Chine seraient derrière la vague d'attaques qui a visé les serveurs SharePoint de Microsoft ces derniers jours. La faille, maintenant corrigée, avait déjà permis de pirater une cinquantaine d'organisations à travers le globe.

Crédits : Unsplash

L'affaire agite depuis quelques jours l'univers de la cybersécurité. Microsoft affirme que plusieurs attaques ayant exploité des failles dans ses serveurs SharePoint sont l'œuvre de groupes de hackers liés à la Chine. Dans un billet de blog sécurité publié mardi, l'éditeur cite nommément deux groupes, Linen Typhoon et Violet Typhoon, ainsi qu'un acteur baptisé Storm-2603, tous actifs sur ces vulnérabilités.

Les failles, désormais corrigées, permettaient à des acteurs malveillants de s'introduire dans des serveurs SharePoint connectés à Internet, d'y voler des données sensibles, de récupérer des mots de passe, ou encore de pivoter vers d'autres services liés. Selon la société de cybersécurité Eye Security, pas moins de 54 organisations ont déjà été compromises - universités privées, entreprises de l'énergie, agences gouvernementales, notamment en Californie et en Europe de l'Ouest.

Une attaque franche, un correctif urgent

Les premières attaques ont été observées début juillet et coïncident avec la publication de détails sur ces failles critiques lors du concours de hacking de Berlin, le Pwn2Own, quelques semaines plus tôt. Utilisant une chaîne d'exploitation baptisée « ToolShell », les groupes liés à la Chine ont rapidement multiplié les compromissions, ciblant des acteurs publics et privés à grande échelle.

Crédits : Unsplash

Microsoft, qui a d'abord corrigé SharePoint 2016 avant de livrer des correctifs d'urgence pour toutes les versions concernées, insiste : la menace reste d'actualité pour tous les serveurs qui ne sont pas à jour. L'agence américaine CISA est allée jusqu'à exiger de toutes les agences fédérales qu'elles appliquent le patch dès sa mise à disposition.

Compliquant la situation, un code d'exploitation (PoC) est désormais en libre accès sur GitHub, offrant potentiellement à d'autres groupes malveillants de profiter de la brèche. Microsoft dit travailler avec les autorités pour informer les victimes et recommande aux entreprises de patcher leurs serveurs sur-le-champ. Selon les spécialistes, cette campagne prouve que les attaques « zéro-day » sur des logiciels d'entreprise majeurs demeurent un levier très utilisé par les groupes liés à des États.

publié le , William Zimmer de Humanoid

Ailleurs sur le web