Une vulnérabilité zero-day de GoAnywhere exploitée pour diffuser le rançongiciel Medusa

Des pirates exploitent une vulnérabilité zero-day de GoAnywhere pour déployer le rançongiciel Medusa. Découvrez les risques, l’impact et les principales mesures de défense pour rester protégé.

Written By
Ken Underhill
Ken Underhill
Oct 7, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité zero-day du logiciel GoAnywhere Managed File Transfer (MFT) est déjà exploitée dans la nature pour déployer le rançongiciel Medusa, ce qui suscite des alertes urgentes de la part de Microsoft et de Fortra. 

La vulnérabilité de désérialisation concerne les versions de GoAnywhere MFT jusqu’à la 7.8.3. Les attaquants peuvent exécuter à distance des commandes arbitraires et prendre le contrôle total des systèmes vulnérables sans authentification, une fois qu’une réponse de licence falsifiée a été élaborée.

Selon les chercheurs de Microsoft, « … l’exploitation ne nécessite pas d’authentification si l’attaquant peut élaborer ou intercepter des réponses de licence valides. »

Une menace pour la continuité des activités

Storm-1175, le groupe à l’origine de ces attaques, a exploité la vulnérabilité pour obtenir un accès initial, exécuter des commandes et déployer un rançongiciel dans des environnements d’entreprise. 

La facilité d’exploitation de cette vulnérabilité, conjuguée à sa portée sur les instances exposées à Internet, représente un risque sérieux pour la confidentialité des données et la continuité des activités.

Exploité et chiffré

La vulnérabilité (CVE-2025-10035) se trouve dans la console d’administration du servlet de licences de GoAnywhere MFT, où les attaquants peuvent contourner les contrôles de signature numérique appliqués aux réponses de licence. 

En élaborant ou en interceptant une charge utile signée, ils peuvent désérialiser des objets malveillants, injecter des commandes et obtenir l’exécution de code à distance (RCE). Une fois à l’intérieur, les adversaires déploient des outils de surveillance et de gestion à distance (RMM) tels que MeshAgent et SimpleHelp, permettant une persistance furtive.

À partir de là, les attaquants effectuent une reconnaissance des utilisateurs et du domaine, établissent des canaux de commande et de contrôle (C2) via Cloudflare et utilisent rclone pour exfiltrer les données. La charge utile finale, le rançongiciel Medusa, chiffre les systèmes et exige un paiement. Microsoft a désormais confirmé des infections dans plusieurs organisations.

Advertisement

Se défendre contre l’exploitation de GoAnywhere

Alors que la vulnérabilité est activement exploitée dans la nature, ces mesures de défense peuvent contribuer à contenir les menaces et à empêcher le déploiement réussi du rançongiciel Medusa.

  • Mettez immédiatement à jour vers la dernière version de GoAnywhere MFT.
  • Restreignez les connexions sortantes des serveurs GoAnywhere aux seuls points de terminaison approuvés.
  • Activez les solutions EDR en mode blocage afin de stopper les artefacts malveillants, même lorsque l’antivirus fonctionne en mode passif.
  • Appliquez des règles de réduction de la surface d’attaque (ASR), notamment pour bloquer les exécutables non signés et empêcher la création de web shells.
  • Surveillez les indicateurs de compromission (IOC) tels que les fichiers .jsp non autorisés, les activités PowerShell suspectes ou la tunnelisation inattendue via Cloudflare.
  • Tirez parti des investigations automatisées dans Microsoft Defender ou des outils équivalents afin de réduire le temps de réponse et la fatigue liée aux alertes.

Ensemble, ces mesures créent une défense en profondeur qui ferme la voie d’exploitation de GoAnywhere, limite les déplacements des attaquants et renforce la résilience face aux futures campagnes de rançongiciel.

Quand les outils de confiance deviennent des vecteurs d’attaque

Le déploiement de Medusa via GoAnywhere reflète un schéma observé dans d’autres attaques : exploiter des logiciels informatiques de confiance comme point d’entrée.

L’attaque met également en évidence la vitesse croissante à laquelle les groupes de cybermenace militarisent les vulnérabilités récemment divulguées. Les acteurs malveillants qui tirent parti de l’IA dans leurs attaques, le délai entre la découverte d’une vulnérabilité et son exploitation se réduit à quelques jours, voire quelques heures, laissant un temps minimal pour appliquer les correctifs.

Cela confirme la nécessité d’une gestion continue des vulnérabilités, d’une surveillance active des systèmes périmétriques et de l’automatisation du déploiement des correctifs.

À mesure que les opérations de rançongiciel gagnent en agilité, la distinction entre les logiciels de gestion informatique et la surface d’attaque continue de s’estomper. La leçon est claire : chaque instance non corrigée est une porte ouverte, et des attaquants comme Storm-1175 frappent déjà à la porte.

Advertisement

Pour garder une longueur d’avance sur les rançongiciels évolutifs comme Medusa, les organisations ont besoin de davantage que de correctifs — elles ont besoin des bons outils de protection pour détecter, contenir et récupérer rapidement.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.