La faille de SonicWall provoque une flambée des attaques SSLVPN

Des acteurs malveillants exploitent des identifiants volés après la compromission de sauvegardes de pare-feu SonicWall, exposant les risques qui pèsent sur l’accès à distance et les réseaux d’entreprise.

Écrit par
Ken Underhill
Ken Underhill
Oct 13, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle vague de cyberattaques cible les équipements SSLVPN de SonicWall à travers les réseaux d’entreprise, quelques semaines seulement après que la société de cybersécurité Huntress a confirmé, dans une alerte de sécurité publiée à la mi-septembre, que les sauvegardes de pare-feu de ses clients stockées dans le cloud avaient été exposées. 

Les attaques ont jusqu’à présent touché plus de 100 comptes dans 16 environnements clients. Selon l’entreprise, les attaquants se connectent avec des identifiants valides plutôt que de recourir à des méthodes par force brute, ce qui laisse penser qu’ils ont pu obtenir des données internes ou volées.

« La vitesse et l’ampleur de ces attaques laissent penser que les attaquants contrôlent des identifiants valides plutôt que de procéder par force brute », a rapporté Huntress dans son alerte sur les menaces.

Quand des sauvegardes « sécurisées » deviennent le maillon faible

Cet incident souligne l’intensification de la menace qui pèse sur les infrastructures d’accès à distance dans les environnements d’entreprise. 

SonicWall, fournisseur de solutions de pare-feu et de VPN, a confirmé dans une alerte de septembre 2025 qu’une personne non autorisée avait accédé aux sauvegardes de configurations chiffrées des clients utilisant son service de sauvegarde cloud MySonicWall.

Ces sauvegardes contenaient des données sensibles, comme des identifiants, des clés et des détails de configuration qui, une fois déchiffrés, pourraient permettre des exploits ciblés.

Des attaques coordonnées suggèrent l’utilisation d’identifiants volés

Huntress a observé que les attaques coordonnées avaient commencé le 4 octobre, les tentatives d’authentification groupées atteignant leur pic au cours des deux jours suivants. 

De nombreuses tentatives de connexion provenaient de l’adresse IP 202[.]155[.]8[.]73. Dans plusieurs environnements, les attaquants se sont brièvement connectés avant de se déconnecter sans effectuer d’autres actions.

Advertisement

Toutefois, dans les cas les plus graves, ils ont effectué des analyses du réseau et tenté d’accéder aux comptes Windows locaux — ce qui indique une possible reconnaissance ou un déplacement latéral.

La succession rapide de connexions dans plusieurs environnements et comptes laisse penser que les attaquants disposaient déjà d’identifiants valides, potentiellement liés aux données exposées lors de la faille de SonicWall. 

Bien que Huntress n’ait pas établi de lien définitif entre les deux incidents, leur chronologie et leurs méthodes présentent des similitudes troublantes. La société a communiqué des indicateurs de compromission (IOC) afin d’aider les défenseurs à détecter et à contrer des attaques similaires.

Des stratégies de défense concrètes

Pour réduire l’exposition et renforcer les défenses réseau, les organisations doivent prendre immédiatement des mesures pour sécuriser les systèmes d’accès à distance et rétablir l’intégrité des identifiants. Les mesures d’atténuation recommandées sont les suivantes :

  • Restreindre la gestion WAN et l’accès à distance dans la mesure du possible, en désactivant temporairement HTTP, HTTPS, SSH, SSLVPN et les interfaces de gestion entrantes.
  • Réinitialiser tous les identifiants et toutes les clés associés aux pare-feu touchés. Cela comprend les mots de passe des administrateurs locaux, les clés prépartagées VPN, les identifiants de liaison LDAP ou RADIUS, les mots de passe des réseaux sans fil et les chaînes SNMP.
  • Révoquer et renouveler les clés externes, notamment les API tokens, les configurations DNS dynamiques, les comptes SMTP/FTP et tous les secrets d’automatisation associés aux systèmes de gestion des pare-feu.
  • Activer une journalisation renforcée et conserver les journaux pour un examen criminalistique. Examiner toutes les connexions et modifications de configuration récentes afin de détecter toute activité non autorisée.
  • Réactiver progressivement les services, en surveillant étroitement les tentatives de reconnexion.
  • Imposer l’authentification multifacteur (MFA) à tous les comptes administratifs et d’accès à distance.

Ensemble, ces mesures aident les organisations à réduire les risques, à renforcer la sécurité des accès à distance, et à accroître leur résilience face à l’évolution des menaces.

Quand le cloud devient un facteur de risque pour la sécurité

Cet incident SonicWall illustre la manière dont les données de configuration hébergées dans le cloud peuvent devenir un point de défaillance unique pour des milliers de réseaux d’entreprise. 

Même lorsqu’elles sont chiffrées, les informations d’identification sensibles stockées de manière centralisée présentent un risque d’exposition si ce chiffrement venait à être cassé ou si les clés étaient divulguées. 

Les attaques mettent également en lumière un problème plus large du secteur : la dépendance persistante à l’égard d’identifiants statiques et de l’authentification à un seul facteur pour la gestion des infrastructures à distance.

Comme l’a souligné Huntress, l’incident reflète un modèle d’attaque « fondé sur les identifiants », de plus en plus privilégié par les adversaires qui recherchent un accès furtif et légitime plutôt que des méthodes bruyantes par force brute. 

Advertisement

Pour les organisations qui dépendent de plateformes d’accès à distance tierces, la visibilité sur les schémas d’authentification et la rotation rapide des identifiants sont désormais des éléments essentiels de l’hygiène de sécurité.

Alors que les systèmes VPN et les pare-feu font l’objet d’attaques persistantes, les organisations ne peuvent plus compter uniquement sur les défenses périmétriques. 

Adopter un modèle zero trust — qui impose une vérification continue à chaque point d’accès — est désormais essentiel à une véritable cyber-résilience.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.