Une récente vague coordonnée d’attaques par falsification de requêtes côté serveur (SSRF) tire la sonnette d’alarme dans toute la communauté de la cybersécurité. Le 9 mars, la société de renseignement sur les menaces GreyNoise a signalé qu’environ 400 adresses IP uniques participaient à l’exploitation simultanée de plusieurs vulnérabilités SSRF.
Cette tendance préoccupante met en évidence les risques persistants auxquels les organisations sont confrontées en raison de l’évolution des méthodes d’attaque. Les attaques s’étendent à plusieurs pays, notamment aux États-Unis, à l’Allemagne, à Singapour, à l’Inde, au Japon et à la Lituanie. Les cybercriminels exploitent ces failles pour cibler des systèmes critiques dans les environnements cloud et les infrastructures d’entreprise.
Exploitation coordonnée : que se passe-t-il ?
Les experts ont constaté que la hausse actuelle de l’exploitation des SSRF n’est pas une poussée aléatoire d’activité malveillante mais plutôt une campagne savamment orchestrée. Plusieurs des mêmes adresses IP ciblent simultanément différentes vulnérabilités SSRF connues, ce qui révèle une approche structurée et automatisée.
L’exploitation a commencé plus tôt dans certaines régions, et une reprise de l’activité a encore été observée le 11 mars en Israël. Ces attaques témoignent d’un passage de l’analyse opportuniste à des campagnes plus délibérées et coordonnées, visant à compromettre des systèmes internes et à extraire des données précieuses.
Diversité des vulnérabilités et des techniques d’attaque
Les vulnérabilités SSRF exploitées comprennent des failles critiques dans des plateformes logicielles largement utilisées. Les attaquants exploitent notamment les vulnérabilités suivantes :
- CVE-2020-7796 affectant Zimbra Collaboration Suite
- CVE-2021-21973 et CVE-2021-22054 touchant les produits VMware
- Plusieurs CVE dans les versions CE/EE de GitLab.
Parmi les autres cibles notables figurent des vulnérabilités dans DotNetNuke et Ivanti Connect Secure.
Cette approche diversifiée permet aux acteurs de la menace de maximiser leur impact en attaquant simultanément différents points d’entrée. Leurs techniques vont de l’accès aux API de métadonnées internes à la cartographie des réseaux internes, ce qui leur permet de dérober des identifiants et de progresser plus profondément dans les infrastructures ciblées.
Conséquences pour les organisations
Cette hausse de l’exploitation des SSRF souligne la nécessité de mettre en place des mesures de sécurité robustes au sein des organisations. Les vulnérabilités SSRF peuvent offrir aux attaquants une passerelle vers des réseaux internes critiques, en contournant les défenses périmétriques et en accédant à des données sensibles.
Les organisations doivent prioriser l’application des correctifs et le renforcement des systèmes, en particulier dans les environnements cloud où les API internes peuvent être exposées. La surveillance du trafic sortant à la recherche de requêtes inhabituelles et la restriction des connexions réseau peuvent également contribuer à limiter les risques.
En comprenant la nature coordonnée de ces attaques, les équipes informatiques peuvent mieux se préparer à d’éventuelles compromissions et y répondre plus efficacement, en veillant à ce que des stratégies de cyberdéfense proactives soient en place. En définitive, rester vigilant et adopter une approche de sécurité multicouche est essentiel pour protéger les actifs et préserver la confiance dans un paysage numérique de plus en plus hostile.
Découvrez certains des meilleurs outils de gestion des vulnérabilités pour détecter les failles de votre réseau et de vos environnements cloud, afin de les corriger avant que des pirates ne puissent les exploiter.





