S'inscrire

Cybersécurité - 21/01/2024

Les pirates chinois ont utilisé silencieusement la faille Zero-Day de VMware pendant 2 ans

Un groupe de cyberespionnage avancé lié à la Chine, précédemment lié à l’exploitation de failles de sécurité dans les appliances VMware et Fortinet, a été associé à l’abus d’une vulnérabilité critique de VMware vCenter Server en tant que jour zéro depuis fin 2021.

“UNC3886 a l’habitude d’utiliser des vulnérabilités du jour zéro pour accomplir sa mission sans être détecté, et ce dernier exemple démontre une fois de plus ses capacités”, a déclaré Mandiant, propriété de Google , dans un rapport publié vendredi.

La vulnérabilité en question est CVE-2023-34048 (score CVSS : 9,8), une écriture hors limites qui pourrait être utilisée par un acteur malveillant ayant un accès réseau à vCenter Server. Ce problème a été résolu par la société appartenant à Broadcom le 24 octobre 2023.

Le fournisseur de services de virtualisation a mis à jour son avis plus tôt cette semaine pour reconnaître que « l’exploitation du CVE-2023-34048 s’est produite dans la nature ».

L’UNC3886 a été révélé pour la première fois en septembre 2022 lorsqu’il a été découvert qu’il exploitait des failles de sécurité jusqu’alors inconnues dans VMware pour accéder aux systèmes Windows et Linux, en déployant des familles de logiciels malveillants comme VIRTUALPITA et VIRTUALPIE.

Les dernières découvertes de Mandiant montrent que le Zero Day utilisé par l’acteur étatique ciblant VMware n’était autre que CVE-2023-34048, lui permettant d’obtenir un accès privilégié au système vCenter et d’énumérer tous les hôtes ESXi et leurs invités respectifs. machines virtuelles attachées au système.

La phase suivante de l’attaque consiste à récupérer les informations d’identification « vpxuser » en texte clair pour les hôtes et à s’y connecter afin d’installer les logiciels malveillants VIRTUALPITA et VIRTUALPIE, permettant ainsi à l’adversaire de se connecter directement aux hôtes.

Cela ouvre finalement la voie à l’exploitation d’une autre faille VMware (CVE-2023-20867, score CVSS : 3,9), pour exécuter des commandes arbitraires et transférer des fichiers vers et depuis des VM invitées à partir d’un hôte ESXi compromis, comme l’a révélé Mandiant en juin 2023.

Il est recommandé aux utilisateurs de VMware vCenter Server de mettre à jour vers la dernière version pour atténuer toute menace potentielle.

Ces dernières années, UNC3886 a également profité de CVE-2022-41328 (score CVSS : 6,5), une faille de traversée de chemin dans le logiciel Fortinet FortiOS, pour déployer les implants THINCRUST et CASTLETAP permettant d’exécuter des commandes arbitraires reçues d’un serveur distant et d’exfiltrer des données sensibles. .

Ces attaques ciblent spécifiquement les technologies de pare-feu et de virtualisation en raison du fait qu’elles ne prennent pas en charge les solutions de détection et de réponse des points finaux (EDR) afin de persister dans les environnements cibles pendant de longues périodes.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026