Symantec et GTSC alertent sur des exploits Microsoft actifs

L’entreprise vietnamienne de cybersécurité GTSC a publié cette semaine un article de blog signalant une nouvelle faille zero-day d’exécution de code à distance (RCE) dans Microsoft Exchange Server, qui, selon elle, fait l’objet d’une exploitation active depuis au moins début août. GTSC a soumis la vulnérabilité à la Zero Day Initiative, qui a confirmé deux failles les 8 et 9 septembre : ZDI-CAN-18333 […]

Écrit par
Jeff Goldman
Jeff Goldman
Oct 1, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’entreprise vietnamienne de cybersécurité GTSC a publié un article de blog cette semaine pour signaler une nouvelle faille d’exécution de code à distance (RCE) zero-day dans Microsoft Exchange Server, qui, selon elle, fait l’objet d’une exploitation active depuis au moins début août.

GTSC a soumis la vulnérabilité à la Zero Day Initiative, qui a confirmé deux failles les 8 et 9 septembre : ZDI-CAN-18333 et ZDI-CAN-18802, avec des scores CVSS respectifs de 8,8 et 6,3.

Comme GTSC continue de constater que des clients sont ciblés par des attaques exploitant ces failles, l’entreprise a déclaré avoir publié un article de blog fournissant des informations supplémentaires sur les vulnérabilités.

« Nous avons détecté des webshells, pour la plupart obfusqués, déposés sur des serveurs Exchange », a écrit GTSC. « Grâce à l’user-agent, nous avons détecté que l’attaquant utilisait Antsword, un outil open source chinois multiplateforme d’administration de sites web qui prend en charge la gestion des webshells. »

En raison de l’utilisation d’une page de codes de webshell en chinois simplifié, GTSC a attribué les attaques à un groupe d’attaque chinois.

« Il convient de noter que chaque commande se termine par la chaîne echo [S]&cd&echo [E], qui constitue l’une des signatures de Chinese Chopper », ont-ils écrit. « En outre, le hacker injecte également des DLL malveillantes en mémoire, dépose des fichiers suspects sur les serveurs attaqués et exécute ces fichiers via WMIC. »

À lire aussi : Microsoft rend les correctifs d’Exchange Server moins facultatifs

Microsoft fournit des recommandations sur les vulnérabilités

Un jour après la publication de l’article de blog de GTSC, Microsoft a publié des recommandations pour les clients sur les moyens d’atténuer les vulnérabilités, qui affectent Microsoft Exchange Server 2013, 2016 et 2019 et sont identifiées comme la vulnérabilité de falsification de requête côté serveur (SSRF) CVE-2022-41040 et la faille RCE CVE-2022-41082.

Les clients de Microsoft Exchange Online n’ont aucune mesure à prendre, mais il est conseillé aux clients de Microsoft Exchange sur site de suivre les étapes suivantes :

  • Ouvrez le Gestionnaire des services Internet (IIS)
  • Développez le site web par défaut
  • Dans l’affichage des fonctionnalités, cliquez sur Réécriture d’URL
  • Dans le volet Actions situé à droite, cliquez sur Ajouter des règles
  • Sélectionnez Blocage des requêtes et cliquez sur OK
  • Ajoutez la chaîne « .*autodiscover\.json.*\@.*Powershell.* » (sans les guillemets), puis cliquez sur OK
  • Développez la règle et sélectionnez celle contenant le modèle « .*autodiscover\.json.*\@.*Powershell.* », puis cliquez sur Modifier sous Conditions
  • Remplacez l’entrée de condition {URL} par {REQUEST_URI}
Advertisement

« L’installation du module de réécriture d’URL comme recommandé n’a aucun impact connu sur les fonctionnalités d’Exchange », a écrit l’entreprise.

À lire aussi : Les agences de cybersécurité publient des recommandations pour sécuriser PowerShell

La stéganographie dissimule des malwares dans un logo Microsoft

Par ailleurs, Symantec a annoncé que le groupe d’attaque Witchetty, également connu sous le nom de LookingFrog, exploitait un nouveau cheval de Troie de type porte dérobée, Backdoor.Stegmap, qui utilise la stéganographie pour dissimuler des malwares dans une image — en l’occurrence, un bitmap d’un ancien logo Microsoft. « Dissimuler la charge utile de cette manière a permis aux attaquants de l’héberger sur un service gratuit et fiable », a indiqué Symantec.

Backdoor.Stegmap est capable de créer et de supprimer des répertoires, de copier, déplacer et supprimer des fichiers, de télécharger et d’exécuter des fichiers exécutables, ainsi que de lire, créer et supprimer des clés de registre, entre autres actions.

« Lors d’attaques menées entre février et septembre 2022, Witchetty a ciblé les gouvernements de deux pays du Moyen-Orient ainsi que la Bourse d’un pays africain », a écrit Symantec. « Les attaquants ont exploité les vulnérabilités ProxyShell (CVE-2021-34473, CVE-2021-34523, et CVE-2021-31207) et ProxyLogon (CVE-2021-26855 et CVE-2021-27065) pour installer des webshells sur des serveurs exposés au public avant de dérober des identifiants, de se déplacer latéralement sur les réseaux et d’installer des malwares sur d’autres ordinateurs. »

Le rapport de Symantec détaille une attaque menée en février contre une agence gouvernementale du Moyen-Orient, qui s’est poursuivie pendant plusieurs mois.

ESET a été le premier à rendre compte de Witchetty/LookingFrog en avril 2022, l’identifiant comme l’un des trois sous-groupes du groupe de cyberespionnage TA410, lui-même vaguement lié à APT10/Cicada.

À lire ensuite : Les meilleures solutions de passerelles de messagerie sécurisées

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.