Une nouvelle vague de cyberattaques cible les équipements SSLVPN de SonicWall à travers les réseaux d’entreprise, quelques semaines seulement après que la société de cybersécurité Huntress a confirmé, dans une alerte de sécurité publiée à la mi-septembre, que les sauvegardes de pare-feu de ses clients stockées dans le cloud avaient été exposées.
Les attaques ont jusqu’à présent touché plus de 100 comptes dans 16 environnements clients. Selon l’entreprise, les attaquants se connectent avec des identifiants valides plutôt que de recourir à des méthodes par force brute, ce qui laisse penser qu’ils ont pu obtenir des données internes ou volées.
« La vitesse et l’ampleur de ces attaques laissent penser que les attaquants contrôlent des identifiants valides plutôt que de procéder par force brute », a rapporté Huntress dans son alerte sur les menaces.
Quand des sauvegardes « sécurisées » deviennent le maillon faible
Cet incident souligne l’intensification de la menace qui pèse sur les infrastructures d’accès à distance dans les environnements d’entreprise.
SonicWall, fournisseur de solutions de pare-feu et de VPN, a confirmé dans une alerte de septembre 2025 qu’une personne non autorisée avait accédé aux sauvegardes de configurations chiffrées des clients utilisant son service de sauvegarde cloud MySonicWall.
Ces sauvegardes contenaient des données sensibles, comme des identifiants, des clés et des détails de configuration qui, une fois déchiffrés, pourraient permettre des exploits ciblés.
Des attaques coordonnées suggèrent l’utilisation d’identifiants volés
Huntress a observé que les attaques coordonnées avaient commencé le 4 octobre, les tentatives d’authentification groupées atteignant leur pic au cours des deux jours suivants.
De nombreuses tentatives de connexion provenaient de l’adresse IP 202[.]155[.]8[.]73. Dans plusieurs environnements, les attaquants se sont brièvement connectés avant de se déconnecter sans effectuer d’autres actions.
Toutefois, dans les cas les plus graves, ils ont effectué des analyses du réseau et tenté d’accéder aux comptes Windows locaux — ce qui indique une possible reconnaissance ou un déplacement latéral.
La succession rapide de connexions dans plusieurs environnements et comptes laisse penser que les attaquants disposaient déjà d’identifiants valides, potentiellement liés aux données exposées lors de la faille de SonicWall.
Bien que Huntress n’ait pas établi de lien définitif entre les deux incidents, leur chronologie et leurs méthodes présentent des similitudes troublantes. La société a communiqué des indicateurs de compromission (IOC) afin d’aider les défenseurs à détecter et à contrer des attaques similaires.
Des stratégies de défense concrètes
Pour réduire l’exposition et renforcer les défenses réseau, les organisations doivent prendre immédiatement des mesures pour sécuriser les systèmes d’accès à distance et rétablir l’intégrité des identifiants. Les mesures d’atténuation recommandées sont les suivantes :
- Restreindre la gestion WAN et l’accès à distance dans la mesure du possible, en désactivant temporairement HTTP, HTTPS, SSH, SSLVPN et les interfaces de gestion entrantes.
- Réinitialiser tous les identifiants et toutes les clés associés aux pare-feu touchés. Cela comprend les mots de passe des administrateurs locaux, les clés prépartagées VPN, les identifiants de liaison LDAP ou RADIUS, les mots de passe des réseaux sans fil et les chaînes SNMP.
- Révoquer et renouveler les clés externes, notamment les API tokens, les configurations DNS dynamiques, les comptes SMTP/FTP et tous les secrets d’automatisation associés aux systèmes de gestion des pare-feu.
- Activer une journalisation renforcée et conserver les journaux pour un examen criminalistique. Examiner toutes les connexions et modifications de configuration récentes afin de détecter toute activité non autorisée.
- Réactiver progressivement les services, en surveillant étroitement les tentatives de reconnexion.
- Imposer l’authentification multifacteur (MFA) à tous les comptes administratifs et d’accès à distance.
Ensemble, ces mesures aident les organisations à réduire les risques, à renforcer la sécurité des accès à distance, et à accroître leur résilience face à l’évolution des menaces.
Quand le cloud devient un facteur de risque pour la sécurité
Cet incident SonicWall illustre la manière dont les données de configuration hébergées dans le cloud peuvent devenir un point de défaillance unique pour des milliers de réseaux d’entreprise.
Même lorsqu’elles sont chiffrées, les informations d’identification sensibles stockées de manière centralisée présentent un risque d’exposition si ce chiffrement venait à être cassé ou si les clés étaient divulguées.
Les attaques mettent également en lumière un problème plus large du secteur : la dépendance persistante à l’égard d’identifiants statiques et de l’authentification à un seul facteur pour la gestion des infrastructures à distance.
Comme l’a souligné Huntress, l’incident reflète un modèle d’attaque « fondé sur les identifiants », de plus en plus privilégié par les adversaires qui recherchent un accès furtif et légitime plutôt que des méthodes bruyantes par force brute.
Pour les organisations qui dépendent de plateformes d’accès à distance tierces, la visibilité sur les schémas d’authentification et la rotation rapide des identifiants sont désormais des éléments essentiels de l’hygiène de sécurité.
Alors que les systèmes VPN et les pare-feu font l’objet d’attaques persistantes, les organisations ne peuvent plus compter uniquement sur les défenses périmétriques.
Adopter un modèle zero trust — qui impose une vérification continue à chaque point d’accès — est désormais essentiel à une véritable cyber-résilience.

