Des intrus numériques ont exploité des instances boguées de SolarWinds Web Help Desk (WHD) en décembre pour pénétrer dans les environnements informatiques des victimes, se déplacer latéralement et voler des informations d’identification à haut privilège, selon des chercheurs de Microsoft.
Mais un mystère demeure : de quelle faille de la populaire application de ticketing du service d’assistance les malfaiteurs inconnus ont-ils abusé lors de ces attaques ?
« Nous n’avons pas encore confirmé si les attaques sont liées à l’ensemble le plus récent de vulnérabilités WHD divulguées le 28 janvier 2026, telles que CVE-2025-40551 et CVE-2025-40536, ou si elles proviennent de vulnérabilités précédemment révélées comme CVE-2025-26399 », ont déclaré les chasseurs de menaces dans un blog publié vendredi. « Étant donné que les attaques ont eu lieu en décembre 2025 et sur des machines vulnérables à la fois à l’ancien et au nouvel ensemble de CVE, nous ne pouvons pas confirmer de manière fiable le CVE exact utilisé pour prendre pied initialement. »
AD ENREGISTREMENT
L’équipe de Redmond a déclaré qu’elle continuait d’enquêter sur les intrusions et mettrait à jour l’analyse à mesure qu’elle en apprendrait davantage. Les chercheurs ont refusé de répondre Le registresur ces attaques, notamment sur le nombre d’instances WHD d’organisations qui ont été compromises.
AD ENREGISTREMENT
SolarWinds n’a pas immédiatement répondu à notre demande de commentaires.
CVE-2025-40551 est une faille de désérialisation critique non fiable qui peut conduire à l’exécution de code à distance, permettant à un attaquant distant non authentifié d’exécuter des commandes du système d’exploitation sur le système affecté. Il a obtenu une note CVSS de 9,8 et environ une semaine après que le fournisseur a publié un avis de sécurité exhortant les clients à corriger la vulnérabilité, l’Agence américaine de cybersécurité et de sécurité des infrastructures a ajouté le bug à son catalogue de vulnérabilités exploitées connues et a donné aux agences fédérales seulement trois jours pour corriger la faille de sécurité.
Dans le même temps, SolarWinds a corrigé CVE-2025-40536, une vulnérabilité de contournement du contrôle de sécurité de haute gravité (8.1 CVSS) qui peut permettre à un attaquant non authentifié d’accéder à certaines fonctionnalités restreintes. Celui-ci n’est pas encore apparu dans le catalogue de bogues exploités de CISA.
Parallèlement, CVE-2025-26399 est une faille critique de gravité 9,8 qui permet également à des attaquants distants non authentifiés d’exécuter des commandes sur une machine hôte. SolarWinds a tenté de corriger celui-ci trois fois avant que le correctif ne fonctionne finalement. « Cette vulnérabilité est un contournement du correctif CVE-2024-28988, qui à son tour est un contournement du correctif CVE-2024-28986 », a noté SolarWinds dans sa divulgation. Les criminels ont exploité ces deux vulnérabilités antérieures.
Bien que Microsoft n’ait pas encore déterminé laquelle de ces vulnérabilités les intrus ont utilisées lors des attaques de décembre, les détectives de la sécurité affirment qu’après avoir exploité l’un des bugs de SolarWinds WHD, les appareils compromis ont généré PowerShell pour abuser du service de transfert intelligent en arrière-plan (BITS) pour le téléchargement et l’exécution des charges utiles.
BITS est une fonctionnalité intégrée du système d’exploitation Windows utilisée pour gérer les transferts de fichiers entre machines. Comme plusieurs fonctionnalités légitimes de Microsoft, les attaquants ont trouvé un moyen d’utiliser BITS à des fins malveillantes – dans ce cas, en téléchargeant et en exécutant des logiciels malveillants. Il s’agit d’un exemple d’une technique que les défenseurs appellent « vivre de la terre », qui consiste à utiliser des outils administratifs légitimes déjà installés sur les machines des victimes à des fins malveillantes, plutôt que d’utiliser des logiciels malveillants personnalisés, qui sont plus susceptibles d’être détectés et bloqués par un logiciel antivirus.
Microsoft a noté que sur « plusieurs hôtes », les attaquants ont également téléchargé et installé Zoho ManageEngine, un produit légitime de surveillance et de gestion à distance (RMM), pour fournir un contrôle à distance à long terme du système compromis.
Ensuite, à l’aide de cet outil de gestion à distance, les intrus ont énuméré les utilisateurs et les groupes de domaine sensibles, y compris les administrateurs de domaine, et ont établi un accès SSH et RDP inversé à des fins de persistance.
AD ENREGISTREMENT
« Dans certains environnements, Microsoft Defender a également observé et déclenché des alertes signalant le comportement d’un attaquant lors de la création d’une tâche planifiée pour lancer une machine virtuelle QEMU sous le compte SYSTEM au démarrage, masquant ainsi efficacement les activités malveillantes dans un environnement virtualisé tout en exposant l’accès SSH via la redirection de port », ont écrit les chercheurs.
De plus, dans certains cas, les attaquants ont utilisé le chargement latéral de DLL pour accéder à la mémoire du service LSASS (Local Security Authority Subsystem Service) de Windows et voler les informations d’identification. « Dans au moins un cas, l’activité a été transmise à DCSync à partir de l’hôte d’accès d’origine, indiquant l’utilisation d’informations d’identification à privilèges élevés pour demander des données de mot de passe à un contrôleur de domaine », selon le blog.
Si vous ne l’avez pas déjà fait : appliquez les correctifs WHD maintenant et supprimez l’accès public aux chemins d’administration.
Les équipes de sécurité doivent également rechercher et expulser les outils RMM non autorisés, en particulier les artefacts ManageEngine RMM tels que ToolsIQ.exe, suggère Microsoft.
C’est également une bonne idée de alterner les informations d’identification – Redmond recommande de commencer par les comptes de service et d’administrateur accessibles depuis WHD – et d’isoler tous les hôtes compromis connus. ®
