Une attaque sophistiquée de la chaîne d’approvisionnement visant Oracle Cloud a exfiltré la quantité stupéfiante de 6 millions de dossiers.
Le service XVigil de CloudSEK a découvert que l’acteur malveillant « rose87168 » avait commencé à vendre les données volées le 21 mars. Cette fuite, qui exploite une vulnérabilité de l’infrastructure cloud d’Oracle, met désormais en danger plus de 140 000 locataires et soulève de sérieuses questions sur les pratiques de sécurité dans le cloud.
Découverte et exploitation de l’incident
Selon l’analyse de CloudSEK, l’acteur malveillant a affirmé avoir compromis le sous-domaine login.us2.oraclecloud.com — un point de terminaison qui hébergeait autrefois Oracle Fusion Middleware 11G. L’accès initial a été obtenu en piratant le point de terminaison de connexion (login.(region-name).oraclecloud.com), où étaient stockés des identifiants d’authentification unique (SSO) et des identifiants LDAP.
La base de données compromise contient environ 6 millions de lignes de données, notamment des éléments critiques tels que des fichiers JKS, des mots de passe SSO chiffrés, des fichiers de clés et des clés JPS d’Enterprise Manager. L’attaquant a même proposé une récompense à ceux qui pourraient contribuer à déchiffrer ou casser ces identifiants et contacte activement les organisations touchées pour exiger des « frais » en échange de la suppression de leurs données.
Analyse de la vulnérabilité et détails de l’exploitation
- La fuite semble liée à une vulnérabilité bien connue — CVE-2021-35587 — qui affecte Oracle Access Manager (OpenSSO Agent) dans Oracle Fusion Middleware.
- Selon les données de FOFA, le point de terminaison vulnérable, dont la dernière mise à jour remontait au 27 septembre 2014, permettait à un attaquant non authentifié d’accéder au réseau via HTTP.
- Cette faille facilement exploitable permettait de compromettre complètement Oracle Access Manager, soulignant à quel point des configurations obsolètes et une mauvaise gestion des correctifs peuvent entraîner des défaillances de sécurité à grande échelle.
- Le fait que le sous-domaine concerné ait été archivé par la Wayback Machine en février 2025 confirme également la présence de longue date de cette vulnérabilité dans les anciens systèmes Oracle.
Analyse des experts et contexte général de la cybersécurité
Les analystes en cybersécurité avertissent depuis longtemps que l’adoption rapide des technologies cloud peut dépasser la mise en œuvre des cadres de sécurité nécessaires. Cet incident vient renforcer ce constat.
Les experts estiment que les services cloud offrent évolutivité et flexibilité, mais introduisent des défis complexes en matière de sécurité qui exigent une vigilance constante et des stratégies de défense proactives.
Les conséquences de cette fuite sont graves. Outre l’exposition massive de données, elle accroît les risques de compromission d’identifiants, d’espionnage industriel et d’extorsion potentielle.
Les organisations doivent désormais relever de nouveaux défis : outre la protection des données sensibles, elles doivent faire face à d’éventuelles demandes de rançon de la part d’acteurs malveillants. Les mesures d’atténuation immédiates comprennent notamment :
- Réinitialiser les mots de passe, en particulier ceux des comptes LDAP privilégiés.
- Faire tourner les identifiants au niveau des locataires.
Les organisations touchées doivent également régénérer les certificats et les secrets liés aux configurations compromises, examiner les journaux à la recherche d’activités inhabituelles et mettre en place une surveillance renforcée.
Les meilleures solutions de sécurité des bases de données à découvrir pour protéger vos données sensibles et celles de vos clients contre les accès non autorisés.





