Une vulnérabilité zero-day du logiciel GoAnywhere Managed File Transfer (MFT) est déjà exploitée dans la nature pour déployer le rançongiciel Medusa, ce qui suscite des alertes urgentes de la part de Microsoft et de Fortra.
La vulnérabilité de désérialisation concerne les versions de GoAnywhere MFT jusqu’à la 7.8.3. Les attaquants peuvent exécuter à distance des commandes arbitraires et prendre le contrôle total des systèmes vulnérables sans authentification, une fois qu’une réponse de licence falsifiée a été élaborée.
Selon les chercheurs de Microsoft, « … l’exploitation ne nécessite pas d’authentification si l’attaquant peut élaborer ou intercepter des réponses de licence valides. »
Une menace pour la continuité des activités
Storm-1175, le groupe à l’origine de ces attaques, a exploité la vulnérabilité pour obtenir un accès initial, exécuter des commandes et déployer un rançongiciel dans des environnements d’entreprise.
La facilité d’exploitation de cette vulnérabilité, conjuguée à sa portée sur les instances exposées à Internet, représente un risque sérieux pour la confidentialité des données et la continuité des activités.
Exploité et chiffré
La vulnérabilité (CVE-2025-10035) se trouve dans la console d’administration du servlet de licences de GoAnywhere MFT, où les attaquants peuvent contourner les contrôles de signature numérique appliqués aux réponses de licence.
En élaborant ou en interceptant une charge utile signée, ils peuvent désérialiser des objets malveillants, injecter des commandes et obtenir l’exécution de code à distance (RCE). Une fois à l’intérieur, les adversaires déploient des outils de surveillance et de gestion à distance (RMM) tels que MeshAgent et SimpleHelp, permettant une persistance furtive.
À partir de là, les attaquants effectuent une reconnaissance des utilisateurs et du domaine, établissent des canaux de commande et de contrôle (C2) via Cloudflare et utilisent rclone pour exfiltrer les données. La charge utile finale, le rançongiciel Medusa, chiffre les systèmes et exige un paiement. Microsoft a désormais confirmé des infections dans plusieurs organisations.
Se défendre contre l’exploitation de GoAnywhere
Alors que la vulnérabilité est activement exploitée dans la nature, ces mesures de défense peuvent contribuer à contenir les menaces et à empêcher le déploiement réussi du rançongiciel Medusa.
- Mettez immédiatement à jour vers la dernière version de GoAnywhere MFT.
- Restreignez les connexions sortantes des serveurs GoAnywhere aux seuls points de terminaison approuvés.
- Activez les solutions EDR en mode blocage afin de stopper les artefacts malveillants, même lorsque l’antivirus fonctionne en mode passif.
- Appliquez des règles de réduction de la surface d’attaque (ASR), notamment pour bloquer les exécutables non signés et empêcher la création de web shells.
- Surveillez les indicateurs de compromission (IOC) tels que les fichiers .jsp non autorisés, les activités PowerShell suspectes ou la tunnelisation inattendue via Cloudflare.
- Tirez parti des investigations automatisées dans Microsoft Defender ou des outils équivalents afin de réduire le temps de réponse et la fatigue liée aux alertes.
Ensemble, ces mesures créent une défense en profondeur qui ferme la voie d’exploitation de GoAnywhere, limite les déplacements des attaquants et renforce la résilience face aux futures campagnes de rançongiciel.
Quand les outils de confiance deviennent des vecteurs d’attaque
Le déploiement de Medusa via GoAnywhere reflète un schéma observé dans d’autres attaques : exploiter des logiciels informatiques de confiance comme point d’entrée.
L’attaque met également en évidence la vitesse croissante à laquelle les groupes de cybermenace militarisent les vulnérabilités récemment divulguées. Les acteurs malveillants qui tirent parti de l’IA dans leurs attaques, le délai entre la découverte d’une vulnérabilité et son exploitation se réduit à quelques jours, voire quelques heures, laissant un temps minimal pour appliquer les correctifs.
Cela confirme la nécessité d’une gestion continue des vulnérabilités, d’une surveillance active des systèmes périmétriques et de l’automatisation du déploiement des correctifs.
À mesure que les opérations de rançongiciel gagnent en agilité, la distinction entre les logiciels de gestion informatique et la surface d’attaque continue de s’estomper. La leçon est claire : chaque instance non corrigée est une porte ouverte, et des attaquants comme Storm-1175 frappent déjà à la porte.
Pour garder une longueur d’avance sur les rançongiciels évolutifs comme Medusa, les organisations ont besoin de davantage que de correctifs — elles ont besoin des bons outils de protection pour détecter, contenir et récupérer rapidement.





