Fuite massive dans Oracle Cloud : 6 millions de dossiers exposés, plus de 140 000 locataires en danger

La fuite d’Oracle Cloud a exposé 6 millions de dossiers provenant de plus de 140 000 locataires. Découvrez comment les attaquants ont exploité des vulnérabilités et quelles mesures les organisations doivent prendre pour sécuriser leurs données.

Écrit par
Sunny Yadav
Sunny Yadav
Mar 24, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une attaque sophistiquée de la chaîne d’approvisionnement visant Oracle Cloud a exfiltré la quantité stupéfiante de 6 millions de dossiers.

Le service XVigil de CloudSEK a découvert que l’acteur malveillant « rose87168 » avait commencé à vendre les données volées le 21 mars. Cette fuite, qui exploite une vulnérabilité de l’infrastructure cloud d’Oracle, met désormais en danger plus de 140 000 locataires et soulève de sérieuses questions sur les pratiques de sécurité dans le cloud.

Découverte et exploitation de l’incident

Selon l’analyse de CloudSEK, l’acteur malveillant a affirmé avoir compromis le sous-domaine login.us2.oraclecloud.com — un point de terminaison qui hébergeait autrefois Oracle Fusion Middleware 11G. L’accès initial a été obtenu en piratant le point de terminaison de connexion (login.(region-name).oraclecloud.com), où étaient stockés des identifiants d’authentification unique (SSO) et des identifiants LDAP.

La base de données compromise contient environ 6 millions de lignes de données, notamment des éléments critiques tels que des fichiers JKS, des mots de passe SSO chiffrés, des fichiers de clés et des clés JPS d’Enterprise Manager. L’attaquant a même proposé une récompense à ceux qui pourraient contribuer à déchiffrer ou casser ces identifiants et contacte activement les organisations touchées pour exiger des « frais » en échange de la suppression de leurs données.

Analyse de la vulnérabilité et détails de l’exploitation

  1. La fuite semble liée à une vulnérabilité bien connue — CVE-2021-35587 — qui affecte Oracle Access Manager (OpenSSO Agent) dans Oracle Fusion Middleware. 
  2. Selon les données de FOFA, le point de terminaison vulnérable, dont la dernière mise à jour remontait au 27 septembre 2014, permettait à un attaquant non authentifié d’accéder au réseau via HTTP.
  3. Cette faille facilement exploitable permettait de compromettre complètement Oracle Access Manager, soulignant à quel point des configurations obsolètes et une mauvaise gestion des correctifs peuvent entraîner des défaillances de sécurité à grande échelle.
  4. Le fait que le sous-domaine concerné ait été archivé par la Wayback Machine en février 2025 confirme également la présence de longue date de cette vulnérabilité dans les anciens systèmes Oracle.
Advertisement

Analyse des experts et contexte général de la cybersécurité

Les analystes en cybersécurité avertissent depuis longtemps que l’adoption rapide des technologies cloud peut dépasser la mise en œuvre des cadres de sécurité nécessaires. Cet incident vient renforcer ce constat.

Les experts estiment que les services cloud offrent évolutivité et flexibilité, mais introduisent des défis complexes en matière de sécurité qui exigent une vigilance constante et des stratégies de défense proactives.

Les conséquences de cette fuite sont graves. Outre l’exposition massive de données, elle accroît les risques de compromission d’identifiants, d’espionnage industriel et d’extorsion potentielle. 

Les organisations doivent désormais relever de nouveaux défis : outre la protection des données sensibles, elles doivent faire face à d’éventuelles demandes de rançon de la part d’acteurs malveillants. Les mesures d’atténuation immédiates comprennent notamment :

  • Réinitialiser les mots de passe, en particulier ceux des comptes LDAP privilégiés.
  • Faire tourner les identifiants au niveau des locataires.

Les organisations touchées doivent également régénérer les certificats et les secrets liés aux configurations compromises, examiner les journaux à la recherche d’activités inhabituelles et mettre en place une surveillance renforcée.

Les meilleures solutions de sécurité des bases de données à découvrir pour protéger vos données sensibles et celles de vos clients contre les accès non autorisés.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.