Cyberattaques : Microsoft Exchange encore touché par des failles critiques

Rebelote ? En mars 2021, Microsoft dévoilait que des hackers chinois avaient exploité des failles de son logiciel Exchange, rapidement baptisées Proxylogon, pour voler des données à plusieurs de ses clients. Un an et demi plus tard, des chercheurs de l'entreprise GSTC avertissent que deux nouvelles vulnérabilités dites "zero day", c'est-à-dire sans correctif, sont exploitées par des hackers pour espionner les emails relayés par Microsoft Exchange. Cette mise en garde a été confirmée par l'éditeur quelques heures plus tard.

Microsoft Exchange est de ces logiciels que beaucoup d'employés utilisent sans le savoir. Il sert à centraliser tous les emails reçus par les membres d'une organisation et à les faire suivre aux destinataires. Il se cache sûrement derrière votre messagerie Outlook, et est utilisé par des milliers d'entreprises. Autant dire que lorsque ce logiciel est visé par des cyberattaques qui profitent de failles inconnues, de nombreux services de cybersécurité se mettent en branle-bas de combat. Pour cause : en bout de chaîne, ce genre d'attaque permet d'espionner le contenu des boîtes email, de diffuser des logiciels malveillants dans le réseau de l'entreprise ou encore d'usurper l'identité des employés de l'organisation victime.

RCE, synonyme de danger

Si les deux failles inquiètent autant, c'est parce qu'elles permettent de faire du RCE (remote code execution), un acronyme redouté dans le monde de la cybersécurité, puisqu'il signifie que l'attaquant peut faire des modifications sur la machine de la victime, sans y avoir un accès physique. Autrement dit, il peut lancer toute son attaque à distance.

Comme pour Proxylogon, les individus malveillants exploitent les failles dans le but de déployer des webshells -des sortes d'interfaces de contrôle cachées auxquels seuls les hackers ont accès. Grâce à cet outil, ils peuvent s'installer sur la durée chez leurs victimes, afin de voler des données, d'envoyer des emails au nom des employés de l'organisation, ou encore de se répandre sur le réseau. Ni les chercheurs ni Microsoft ne précisent encore l'ampleur des dégâts ni le nombre de victimes, mais il s'agirait vraisemblablement de campagnes d'espionnage stratégique ou industriel très ciblées.

De son côté, Microsoft tente de tempérer la gravité de la faille en précisant qu'elle ne peut être exploitée que par des attaquants authentifiés, c'est-à-dire des hackers qui auraient obtenu l'accès à un compte utilisateur de l'organisation victime au préalable. Le chercheur très réputé Kevin Beaumont contredit cette nuance en expliquant qu'il peut s'agir de n'importe quel compte, ce qui rend l'attaque assez facilement réalisable.  Microsoft précise également que les clients de son service Exchange Online (la version qu'il gère lui-même) n'ont pas à réagir car il a déjà pris les mesures de détections et de protections nécessaires.

Comment Microsoft a plombé la principale technique d'infection des cybercriminels

Microsoft trop long à réagir ?

L'équipe de sécurité à l'origine de la découverte a alerté Microsoft il y a plus de 3 semaines via la Zero Day Initiative (ZDI), un programme de remontée des failles zero day contre récompense, opéré par l'entreprise japonaise Trend Micro. Concrètement, ce dernier confirme la gravité de la faille puis contacte l'éditeur du logiciel vulnérable. La ZDI a noté la criticité [la potentielle dangerosité, ndlr] des deux vulnérabilités à 8,8 et 6,3 sur 10 sur l'échelle CVSS, communément utilisée dans le milieu, puis l'a remontée à Microsoft.

Mais après avoir laissé 3 semaines à Microsoft pour déployer un correctif, sans qu'il n'aboutisse, les chercheurs de GTSC ont décidé de publier leurs trouvailles, afin que les clients de Exchange puissent prendre des mesures de protection adéquates. Ils ont ainsi donné quelques techniques pour bloquer les attaques le temps que le patch de correction arrive, en plus d'indiquer aux responsables réseaux une méthode pour vérifier si des hackers ont déjà exploité la faille sur leurs systèmes. Tout le détail de ces procédures se trouve sur le site expert Bleeping Computer.

Pour éviter que ces nouvelles failles soient exploitées par n'importe qui, les chercheurs sont tout de même restés avares en précisions techniques. Ils ont simplement expliqué qu'elles sont similaires (sans être identiques) à celles connues sous le nom de Proxylogon, qui avaient marqué l'année 2021 et créé un véritable branle-bas de combat dans le monde de la cybersécurité. Grossièrement, ces nouvelles failles passent par le même chemin, mais profitent de défauts de conception légèrement différents.

La Chine de nouveau accusée ?

D'après les chercheurs de GTSC, les attaquants utilisent un webshell particulier, connu sous le nom China Chopper [le hachoir de Chine, ndlr] car il est très utilisé par les groupes de hackers commandités par l'Etat chinois, et qu'il serait codé en chinois. En conséquence, les experts soupçonnent la Chine d'être à l'origine de la campagne d'attaque, d'autant plus que des éléments d'un autre outil chinois, baptisé Antsword, sont également utilisés par les hackers. Pour compléter ce profil du parfait suspect, Microsoft avait formellement accusé le groupe de hackers Halfnium, qui serait commandité par l'Etat chinois, d'être à l'origine des attaques par Proxylogon.

Pour autant, l'attribution d'une cyberattaque n'est pas chose facile, car un groupe d'un autre pays pourrait utiliser les outils des hackers chinois pour brouiller les pistes. Mais la Chine est réputée pour sa stratégie agressive dans le cyberespace, et son manque relatif de discrétion.

Cyberattaques : Station F signe avec l'américain F5 pour protéger gratuitement plus de 1.000 startups


Football news:

Luc et Theo Hernandez sont tous deux à la base de la France sur la Belgique. Ils ont grandi en Espagne et voulaient jouer pour elle, mais ils ont changé d'avis
Les saoudiens ont quand même acheté Newcastle. Le Rêve des fans de Newcastle est devenu réalité: Mike Ashley, détesté, vend enfin le Club. Il a été acheté Par le fonds d'investissement public du gouvernement saoudien (PIF - Public Investment Fund). C'est le fonds officiellement privé le plus riche au monde. L'accord a déjà été annoncé officiellement, il a été approuvé par l'APL
France-en finale de la Ligue des Nations: 0-2 contre la Belgique, la 90e victoire de Theo Hernandez (sorti en début de rencontre avec son frère)
L'APL croit que le Club n'a pas acheté l'Arabie saoudite, Shearer et les fans sont ravis, dans une réflexion médiatique lourde: le monde après l'enrichissement de Newcastle
Les recherches Тутберидзе dans les doubles de catane: a remplacé le programme Tarasova et Morozov - et Глейхенгауз est triste, que ses idées y pas place
Le footballeur russe est le mème du top 2 de l'endurance dans FIFA 22. La fatigue est une illusion
Un parcours unique pour la construction de la plus rapide piste urbaine de F-1: il est préparé pour un grand prix de 660 millions de dollars, le départ-dans 2 mois

3:15 Dans les transports en commun, la carte bancaire comme coupe-file
3:00 Les écoles françaises ne veulent pas devenir des forteresses
3:00 Quand l’Inde découvre l’amour au-delà du mariage
3:00 La guerre entre Israël et le Hamas bouscule l’ordre mondial, au profit de Moscou et Pékin
2:52 Etats-Unis : Au moins 22 morts dans une triple fusillade de masse dans le Maine, le tireur en fuite
2:39 Au moins 22 morts dans une tuerie de masse aux États-Unis
2:35 Etats-Unis : un tireur fait au moins vingt-deux morts dans une ville du Maine
2:23 Gérald Darmanin : Sans apporter de preuves, le ministre de l’Intérieur persiste et signe sur Benzema
2:10 Etats-Unis : Au moins 22 morts dans une triple fusillade de masse dans le Maine, selon les médias américains
2:07 Etats-Unis : un accord provisoire entre Ford et le syndicat UAW a été trouvé
2:00 Le Liaoning, nouveau symbole du volontarisme industriel de la Chine
1:55 États-Unis : des fusillades font au moins seize victimes dans l'État du Maine, un homme recherché
1:53 Bijou de Mbappé, force de caractère, Zaïre-Emery en Bleu... Les mots de Luis Enrique après PSG-Milan
1:48 Au moins 16 morts dans une tuerie de masse aux États-Unis
0:56 «Pourquoi t’es parti célébrer alors» : quand Mbappé chambre Dembélé (vidéo)
0:30 Evasion de Rédoine Faïd : Le « roi de la belle » condamné à 14 ans de réclusion
0:25 Donald Trump écope d’une nouvelle amende, sa défense « pas crédible », tranche le juge
23:26 Marseille-AEK Athènes : à l'OM, l'attaque cherche encore sa voix
22:45 Procès Rédoine Faïd : le «roi de la belle» condamné à 14 ans de prison ferme
22:30 "La crise environnementale est une urgence de santé mondiale" : 200 revues scientifiques écrivent à l'OMS
22:26 "Le bel indifférent" de Jean Cocteau : indifférent... ou pas. Une chronique à quatre mains et des avis différents
22:25 Le trumpiste Mike Johnson, enfin un nouveau speaker pour la Chambre des représentants
22:25 Etats-Unis : Mike Johnson, l’inconnu trumpiste devenu speaker de la Chambre des représentants
22:20 Bijou de Mbappé, force de caractère, Zaïre-Emery en Bleu, : les mots de Luis Enrique après PSG-AC Milan
22:13 Essayer ensemble, c’est oser réussir
22:12 "Ravenne" de Judith Herrin : quand l’Occident naît des ruines de l’Empire romain. Un éclairage intéressant sur une période mal connue
22:12 Ligue des champions : Evanilson voit triple, Newcastle les pieds dans le tapis… les Tops/Flops de la soirée
22:09 Saint-Estève (66) : à peine sorti de prison, Nordine tente un cambriolage mais le voleur aux 14 arrestations tombe sur… la maison d’un policier
22:02 "Trust" d'Hernan Diaz : le grand roman américain sur le capitalisme ? Des qualités certes, mais il ne faut pas être trop difficile
21:57 Guerre Israël-Hamas. La visite de Macron en Égypte, Netanyahou estime qu'il devra rendre des comptes : l'essentiel de la journée
21:51 "L'effet papillon" de Taha Mansour : et si c'était possible ?
21:46 Sécurisation des JO : pas de décision sur un recours à l’armée avant “début 2024”, selon le ministre des sports, Amélie Oudéa-Castéra
21:34 Le PSG retrouve le sourire face à Milan
21:28 Ligue des champions : Manchester City et Haaland s'imposent sans trembler
21:28 Revenu solidarité jeunes : Lyon continue d’explorer son bon filon
21:27 Les notes du PSG contre l'AC Milan : Zaïre-Emery le délice, Mbappé le poison, Kolo Muani le buteur décevant
21:27 PSG-AC Milan : «On est une équipe, ça se voit sur le terrain», savoure l'homme du match Zaïre-Emery
21:06 Les notes du PSG contre l'AC Milan : Mbappé toujours là, Zaïre-Emery délicieux, Kolo Muani buteur décevant
21:05 Ligue des Champions : avec un bijou signé Mbappé, le PSG s'offre Milan et prend la tête
20:59 Le PSG corrige l'AC Milan et se relance en Ligue des champions
20:56 PSG - AC Milan EN DIRECT : Kang-in Lee se joint à la fête... C'est la piquette pour les Italiens... Suivez le match avec nous...
20:55 Ligue des Champions : le PSG surclasse l’AC Milan et prend la tête de son groupe
20:54 Ligue des champions : le PSG domine logiquement l'AC Milan et reprend la tête de son groupe
20:53 PSG - Milan : Paris lave l'affront de Newcastle en corrigeant les Milanais, le résumé du match
20:45 Seine-Saint-Denis : pour 71% des habitants du “93” il est « facile de vivre en Seine-Saint-Denis lorsqu’on n’est pas blanc », alors que 69% d’entre eux jugent que c’est « difficile » dans le reste de la France (sondage Harris / Toluna)
20:40 "Des nuls" : l'aveu de taille de Michael Goldman sur le casting de la nouvelle promo de la "Star Academy"
20:33 Dinan (22) : “éteignez-le wesh, mets lui des pénalty”. Deux frères frolent la mort après avoir été tabassés car ils étaient roux. 4 accusés, dont un Malgache en OQTF, sortent “l’air victorieux” du tribunal, n’ayant reçu que des peines de prison aménagées
20:33 L’ONU, ce punching-ball mondial [Le point de vue de CL]
20:30 Guerre Hamas-Israël : Le joueur niçois Youcef Atal suspendu sept matchs après sa publication sur le conflit
20:30 Gérald Darmanin maintient sa position sur Karim Benzema qui tweete «de façon sélective»
20:27 Ligue 1. Racing : ces chiffres qui inquiètent
20:27 Sécu alimentaire : la Gironde commande à la carte
20:23 Ligue 1 : Montpellier-Clermont sera rejoué, le club héraultais sanctionné d’un point
20:22 Loi immigration: LR durcit le ton et maintient ses exigences constitutionnelles
20:19 PSG - AC Milan EN DIRECT : Kolo Muani met un Paris transfiguré à l'abri... Suivez le match avec nous...
20:19 Ligue 1 : Youcef Atal suspendu sept matches après sa publication sur le conflit Hamas-Israël
20:15 Nikos Aliagas, Michael Goldman et les nouveaux profs de la "Star Academy" recadrent Yann Barthès en direct
20:11 PSG - Milan - EN DIRECT : cette fois le break est fait ! Suivez le match en live
20:09 Explosion à l’hôpital Al-Ahli Arabi de Gaza : qu’apporte l’enquête du «New York Times» ?
20:08 PSG-AC Milan : les supporters contre «toute forme de terrorisme» et les «crimes de guerre à Gaza»
20:04 "Tapie" de Tristan Séguéla et Olivier Demangel : l’ascension de Nanard, du "Wonderman" au mitard
20:04 PSG - Milan - EN DIRECT : Mbappé et Zaïre-Emery illuminent la rencontre, suivez le match en live
20:04 Arrêt du match MHSC-Clermont : Montpellier connaît sa sanction et elle est lourde
20:01 Mort d'une femme de 62 ans renversée par un bus en traversant un passage piéton avec son conjoint
20:00 La musique émouvante combat aussi bien la douleur que certains analgésiques
20:00 L'acteur Erik Jensen (The Walking Dead ) annonce être atteint d'un cancer à un stade très avancé
19:58 Guerre Hamas – Israël EN DIRECT : L'OMS presse le Hamas de relâcher tous les otages « pour raisons de santé »...
19:58 « L’Iris blanc » : que vaut le dernier Astérix ?
19:57 Ligue des Champions : en vidéo, la spéciale de Kylian Mbappé qui délivre le PSG
19:51 Construire un monde meilleur passe par les actions locales
19:48 Un chêne tombe sur leur voiture et tue le conducteur : un mort et un enfant de 7 ans gravement blessé
19:48 En direct. Guerre Israël-Hamas : Netanyahou dit qu'il devra lui aussi « rendre des comptes » sur les « défaillances » sécuritaires
19:45 Ultragauche : Jusqu’à six ans de prison requis contre les sept militants jugés pour un projet d’action violente
19:45 Guerre Hamas - Israël : Benjamin Netanyahu affirme qu'il devra aussi "rendre des comptes"
19:42 Ligue des Champions : la spéciale de Kylian Mbappé délivre le PSG (vidéo)
19:38 PSG - AC Milan EN DIRECT : Kylian Mbappé libère Paris après un exploit personnel... Suivez le match avec nous...
19:38 Guerre en Ukraine : des débris de drones endommagent des installations essentielles, le point sur la situation
19:37 PSG - Milan - EN DIRECT : un éclair de génie lance le choc, suivez le match en live
19:37 Expérimentations au niveau local : les essais essaiment
19:31 Guerre en Ukraine : Choïgou inspecte des troupes, des débris de drones endommagent des installations... le point sur la situation
19:30 Alerte à la bombe dans des robots livreurs sur un campus américain
19:30 "Agathe la chaudasse", Jean-Michel Maire se lâche complètement sur "TPMP"
19:29 Situation humanitaire critique à Gaza
19:28 Le chômage remonte en France, un retournement de tendance?
19:28 PSG - AC Milan EN DIRECT : Le ballon brûle les pieds des Parisiens, le trio offensif inexistant... Suivez le match avec nous...
19:28 Russie: tirs de missiles balistiques simulant une frappe nucléaire
19:21 PSG-AC Milan : le magnifique hommage à Jean-Paul Belmondo avant le match
19:13 PSG - AC Milan EN DIRECT : Festival dans les tribunes, Donnarumma insulté, le Parc est chaud pour le choc... Suivez le match avec nous...
19:12 États-Unis : un allié de Trump élu président de la Chambre des représentants, après des semaines de chaos
19:08 JO 2024 : pas de décision avant «début 2024» quant à un recours à l’armée pour sécuriser l’événement
19:08 Résultat Loto (FDJ) : le tirage de ce mercredi 25 octobre 2023 [EN LIGNE]
19:08 Au Liban, l’angoisse d’un «conflit dont le pays n’a pas besoin»
19:04 Au synode, l'improvisation choc du pape François en faveur des femmes
19:03 Il n'y a qu'un pays au monde où Snoop Dogg ne peut pas acheter de drogue
19:00 Comment fonctionne une entreprise dont l'actionnaire majoritaire est une fondation ? L'exemple de Pierre-Fabre
19:00 Valérie Benaïm et Géraldine Maillet décrochent chacune une émission : nouvelles grandes annonces de Cyril Hanouna !
18:57 Ligue des champions : le FC Barcelone assure l’essentiel face au Shakhtar
18:53 Le spectacle Bernadette de Lourdes non éligible à l’offre collective du pass Culture. Il est accusé de ne pas respecter la laïcité par le rectorat de Versailles
18:49 PSG - Milan - EN DIRECT : suivez le choc en live
18:47 Guerre Israël-Hamas : l’Iran, agent déstabilisateur du Proche-Orient