2,5 M de requêtes malveillantes ciblent Adobe ColdFusion et d’autres systèmes pendant les fêtes

Une campagne lancée pendant les fêtes a généré 2,5 millions de requêtes malveillantes visant Adobe ColdFusion et d’autres plateformes d’entreprise.

Écrit par
Ken Underhill
Ken Underhill
Dec 30, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une campagne d’exploitation coordonnée a généré plus de 2,5 millions de requêtes malveillantes, ciblant principalement des serveurs Adobe ColdFusion tout en sondant simultanément des dizaines de plateformes largement utilisées dans les entreprises。‌

« Le choix délibéré du jour de Noël (68 % du trafic) suggère un ciblage intentionnel pendant les périodes de surveillance réduite », ont déclaré les chercheurs de GreyNoise Labs.

Des centaines de vulnérabilités passées au crible

La campagne montre comment les attaquants exploitent délibérément des failles opérationnelles prévisibles, comme la réduction des effectifs et de la surveillance pendant les grandes fêtes. 

Même si ColdFusion n’était qu’un élément d’une opération bien plus vaste, il reste une cible fréquente en raison de sa présence dans les environnements d’entreprise hérités.

Les données de télémétrie de GreyNoise montrent que la campagne a ciblé Adobe ColdFusion et au moins 47 autres plateformes, en recherchant des conditions exploitables parmi 767 CVE touchant les systèmes web, Java, les CMS et les environnements d’entreprise. 

Calendrier des attaques et portée géographique

La phase de l’opération consacrée à ColdFusion s’est concentrée sur plus de 10 vulnérabilités critiques divulguées entre 2023 et 2024. 

Environ 68 % du trafic d’attaque lié à ColdFusion a été observé le 25 déc. 2025, ce qui suggère un calendrier choisi délibérément pour coïncider avec une couverture défensive réduite.

Au total, les analystes ont observé 5 940 requêtes ciblant ColdFusion dans 20 pays. 

L’immense majorité du trafic malveillant provenait de deux adresses IP — 134[.]122[.]136[.]119 et 134[.]122[.]136[.]96 — toutes deux hébergées par CTG Server Limited.

Advertisement

Au cœur de la chaîne d’exploitation de ColdFusion

Les attaques contre ColdFusion ont exploité des failles de désérialisation WDDX pour déclencher des injections JNDI et LDAP, en ciblant la chaîne de gadgets com.sun.rowset.JdbcRowSetImpl. 

Cette technique d’exploitation est utilisée à plusieurs reprises dans les écosystèmes Java en raison de sa fiabilité et de sa facilité d’exécution lorsque les systèmes ne sont pas corrigés.

Pour valider la réussite de l’exploitation, l’acteur malveillant s’est largement appuyé sur Interactsh de ProjectDiscovery, une plateforme de test de sécurité des applications hors bande. 

Près de 10 000 domaines OAST uniques ont été déployés sur des services tels que oast[.]pro, oast[.]site et oast[.]me, permettant à l’attaquant de confirmer la vulnérabilité des systèmes grâce à des interactions de rappel, sans déployer de charges utiles complètes.

L’empreinte réseau a également révélé 4 118 signatures HTTP JA4H uniques, indiquant l’utilisation de frameworks d’analyse pilotés par des modèles, comme Nuclei. 

Les chercheurs ont estimé que la diversité des empreintes indiquait des tests et un affinage itératifs, cohérents avec une reconnaissance menée à grande échelle plutôt qu’avec une seule tentative d’exploitation.

Même si aucune activité post-exploitation n’a été confirmée, ces techniques correspondent à celles utilisées par les courtiers en accès initial pour repérer et monétiser des accès destinés à des attaques ultérieures.

Comment les organisations peuvent réduire leur exposition

Les attaquants recourant à des analyses automatisées à grande échelle pour repérer les systèmes vulnérables, les organisations doivent prendre des mesures proactives afin de réduire leur exposition et d’améliorer la détection.

  • Bloquez les adresses IP malveillantes identifiées ainsi que les systèmes autonomes associés afin de perturber le trafic d’attaque connu.
  • Privilégiez l’application de correctifs pour Adobe ColdFusion et les autres applications Java exposées, en particulier les systèmes accessibles depuis Internet.
  • Réduisez l’exposition des serveurs ColdFusion à Internet en imposant des contrôles d’accès stricts et une segmentation du réseau.
  • Déployez des règles WAF, une limitation du débit et des signatures de détection pour les empreintes JA4 et JA4H afin d’identifier et de bloquer les activités d’analyse automatisées.
  • Limitez les connexions réseau sortantes depuis les serveurs d’applications afin d’empêcher l’exploitation par rappel et les activités de commande et contrôle.
  • Examinez les journaux historiques et actuels afin d’identifier les indicateurs d’analyse, les tentatives d’exploitation ou les schémas de requêtes anormaux.
Advertisement

Ensemble, ces mesures contribuent à réduire l’exposition, à perturber la reconnaissance et à limiter l’impact potentiel des tentatives d’exploitation. 

Vers des attaques privilégiant d’abord la reconnaissance

Cette campagne illustre une évolution plus large vers une reconnaissance automatisée à haut volume, qui privilégie l’identification de systèmes exploitables à grande échelle plutôt que leur exploitation immédiate. 

En combinant des vulnérabilités anciennes persistantes, des frameworks d’analyse modernes et un calendrier soigneusement choisi — comme les périodes de fêtes —, les attaquants peuvent cartographier systématiquement les environnements d’entreprise et valider des possibilités d’accès bien avant le lancement d’attaques ultérieures.

Ces campagnes de reconnaissance soulignent pourquoi une gestion des correctifs ponctuelle et cohérente est essentielle pour réduire le nombre de systèmes que les attaquants peuvent identifier et cibler à grande échelle.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.