Une vulnérabilité sans interaction récemment divulguée a été corrigée dans WhatsApp pour iOS et macOS, suscitant des inquiétudes quant à des campagnes avancées de logiciels espions visant les appareils Apple.
La faille, référencée sous le nom CVE-2025-55177, a été découverte par l’équipe de sécurité interne de WhatsApp et aurait été utilisée lors d’attaques ciblées contre des groupes de la société civile.
Dans son avis, WhatsApp a indiqué que la faille « aurait pu permettre à un utilisateur sans lien avec la cible de déclencher le traitement du contenu d’une URL arbitraire sur l’appareil de la cible ».
CVE-2025-55177 : fonctionnement de l’attaque
CVE-2025-55177 est due à une autorisation insuffisante des messages de synchronisation des appareils liés. Une fois exploitée, la faille peut contraindre un appareil à traiter du contenu malveillant provenant d’une URL contrôlée par l’attaquant.
Les chercheurs pensent que la faille a pu être chaînée avec CVE-2025-43300, une vulnérabilité d’écriture hors limites récemment divulguée dans ImageIO d’Apple. Cette combinaison permettait aux attaquants de corrompre la mémoire et de compromettre des appareils sans aucune interaction de l’utilisateur — un exploit classique sans interaction.
Cette vulnérabilité met en évidence les risques persistants au sein de l’écosystème mobile, où même des applications de confiance peuvent devenir des vecteurs de surveillance avancée.
Les versions concernées sont les suivantes :
- WhatsApp pour iOS antérieur à 2.25.21.73 (corrigé le 28 juillet 2025)
- WhatsApp Business pour iOS antérieur à 2.25.21.78 (corrigé le 4 août 2025)
- WhatsApp pour Mac antérieur à 2.25.21.78 (corrigé le 4 août 2025)
WhatsApp a envoyé des notifications de menace intégrées à l’application concernant cet exploit à un petit groupe d’utilisateurs. Consultez l’avis complet ici.
Ce cas illustre une tendance persistante : les attaquants exploitent de plus en plus les plateformes de messagerie et les écosystèmes mobiles au moyen d’exploits sans interaction, qui contournent les vecteurs traditionnels d’infection nécessitant une action de l’utilisateur. En chaînant des vulnérabilités entre différents écosystèmes, comme WhatsApp et le framework ImageIO d’Apple, les adversaires obtiennent un accès furtif et persistant à des cibles de grande valeur.
Les logiciels espions restent un risque majeur pour les communautés vulnérables, et les entreprises doivent rester vigilantes. L’exploit de WhatsApp rappelle que même les applications largement utilisées et « sécurisées » ne sont pas à l’abri.
Plan d’action : mesures pour réduire les risques liés aux logiciels espions
Pour limiter l’impact des campagnes avancées de logiciels espions et protéger les utilisateurs contre les exploits sans interaction, les organisations doivent agir rapidement et adopter une approche de défense en profondeur. Au-delà de la simple application des correctifs, les équipes de sécurité doivent combiner contrôles techniques, surveillance et sensibilisation des utilisateurs afin de renforcer leur résilience.
Les mesures suivantes proposent des actions concrètes pour réduire l’exposition et limiter les risques.
- Mettez WhatsApp à jour avec les dernières versions corrigées.
- Réinitialisez les appareils s’ils sont signalés comme ciblés.
- Surveillez les journaux pour détecter toute activité suspecte.
- Misez sur une défense en profondeur grâce au zero-trust et à l’application des correctifs.
- Appliquez des configurations de référence avec une solution de gestion des appareils mobiles (MDM).
- Collectez et analysez les données de renseignement sur les menaces.
- Formez le personnel aux risques liés aux logiciels espions et à leur signalement.
- Renforcez la sécurité des plateformes de communication au moyen de politiques strictes.
- Déployez un EDR mobile pour la détection et l’investigation.
- Bloquez le trafic C2 malveillant au niveau du réseau.
- Réalisez des évaluations des risques liés aux tiers.
Pour une protection plus étendue, examinez vos procédures de réponse aux incidents et assurez-vous qu’elles prennent en compte les techniques d’exploitation des vulnérabilités zero-day et sans interaction.
Lorsque des campagnes de logiciels espions s’appuient sur des applications de confiance, l’application proactive des correctifs et les défenses en profondeur sont les seules protections contre une compromission furtive.
Une politique solide de sécurité des appareils mobiles simplifie la gestion tout en protégeant votre organisation contre l’évolution des menaces. Découvrez comment le bon modèle de politique peut améliorer l’efficacité et la sécurité.





