S'inscrire

Cybersécurité - 19/02/2024

Les pirates informatiques liés à la Russie ciblent plus de 80 organisations via les failles de Roundcube

Les acteurs menaçants opérant avec des intérêts alignés sur la Biélorussie et la Russie ont été associés à une nouvelle campagne de cyberespionnage qui a probablement exploité les vulnérabilités de script intersite (XSS) des serveurs de messagerie Web Roundcube pour cibler plus de 80 organisations.

Ces entités sont principalement situées en Géorgie, en Pologne et en Ukraine, selon Recorded Future, qui a attribué l’intrusion à un acteur menaçant connu sous le nom de Winter Vivern, également connu sous les noms de TA473 et UAC0114. La société de cybersécurité suit l’organisation de piratage sous le surnom de Threat Activity Group 70 (TAG-70).

L’exploitation par Winter Vivern des failles de sécurité dans Roundcube et ses logiciels avait déjà été soulignée par ESET en octobre 2023, rejoignant d’autres groupes d’acteurs menaçants liés à la Russie, tels que APT28, APT29 et Sandworm, connus pour cibler les logiciels de messagerie.

L’adversaire, actif depuis au moins décembre 2020, a également été associé à l’exploitation abusive d’une vulnérabilité désormais corrigée dans le logiciel de messagerie Zimbra Collaboration l’année dernière pour infiltrer des organisations en Moldavie et en Tunisie en juillet 2023.

La campagne découverte par Recorded Future s’est déroulée début octobre 2023 et s’est poursuivie jusqu’au milieu du mois dans le but de collecter des renseignements sur les activités politiques et militaires européennes. Ces attaques se chevauchent avec des activités supplémentaires du TAG-70 contre les serveurs de messagerie du gouvernement ouzbek qui ont été détectées en mars 2023.

“TAG70 a démontré un haut niveau de sophistication dans ses méthodes d’attaque”, a déclaré la société. « Les auteurs de la menace ont exploité des techniques d’ingénierie sociale et exploité les vulnérabilités des serveurs de messagerie Web Roundcube pour obtenir un accès non autorisé aux serveurs de messagerie ciblés, contournant ainsi les défenses des organisations gouvernementales et militaires. »

Les chaînes d’attaque impliquent l’exploitation des failles de Roundcube pour fournir des charges utiles JavaScript conçues pour exfiltrer les informations d’identification des utilisateurs vers un serveur de commande et de contrôle (C2).

Recorded Future a déclaré avoir également trouvé des preuves que le TAG-70 ciblait les ambassades iraniennes en Russie et aux Pays-Bas, ainsi que l’ambassade géorgienne en Suède.

“Le ciblage des ambassades iraniennes en Russie et aux Pays-Bas suggère un intérêt géopolitique plus large dans l’évaluation des activités diplomatiques de l’Iran, notamment en ce qui concerne son soutien à la Russie en Ukraine”, a-t-il déclaré.

“De même, l’espionnage contre les entités gouvernementales géorgiennes reflète l’intérêt de surveiller les aspirations de la Géorgie à l’Union européenne (UE) et à l’adhésion à l’OTAN.”

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026