Home Technologie et scienceGoanywhere mft flaw aligned ransomware medusa

Goanywhere mft flaw aligned ransomware medusa

by Thomas Caron

Publié le 7 octobre 2025 à 13h11. Le groupe de ransomware Medusa exploite activement une vulnérabilité critique dans le logiciel de transfert de fichiers Goanywhere MFT, ciblant des entreprises à travers le monde et menaçant la sécurité de leurs données sensibles.

  • Le groupe Medusa utilise une faille de sécurité (CVE-2025-10035) dans Goanywhere MFT pour déployer des ransomwares et voler des données.
  • Microsoft signale que cette vulnérabilité permet l’exécution de code à distance et l’infiltration des réseaux d’entreprise.
  • Des correctifs de sécurité urgents et une approche de défense multicouche sont recommandés pour se protéger contre ces attaques.

Des cybercriminels exploitent une vulnérabilité de désérialisation dans Goanywhere Managed File Transfer (MFT), un logiciel utilisé pour le transfert de fichiers sécurisé. L’équipe de renseignement sur les menaces de Microsoft a identifié le groupe Medusa comme étant à l’origine de cette campagne d’attaques sophistiquées, qui vise à déployer des ransomwares, à exfiltrer des données confidentielles et à compromettre les réseaux d’entreprises.

La vulnérabilité, référencée sous le numéro CVE-2025-10035, a été initialement signalée par Fortra le 18 septembre. Elle affecte le servlet de licence de Goanywhere MFT, un composant essentiel pour la vérification des autorisations d’accès au système.

Selon Microsoft, cette faille permet aux attaquants d’injecter des commandes malveillantes en falsifiant une signature de réponse de licence, ouvrant la voie à l’exécution de code à distance (RCE). Une fois l’accès obtenu, les pirates peuvent explorer le système compromis, installer des portes dérobées pour maintenir leur présence et propager des logiciels malveillants sur l’ensemble du réseau.

L’équipe de Microsoft a confirmé que le groupe de piratage Storm-1175, associé aux ransomwares Medusa, a commencé à exploiter cette vulnérabilité le 11 septembre 2025, ciblant plusieurs organisations. Les attaquants ont ensuite utilisé les fonctionnalités de Goanywhere MFT pour renforcer leur position sur les systèmes compromis.

Dans le cadre de ces attaques, le groupe Medusa a déployé des binaires d’outils d’administration à distance (RMM), créé des fichiers .jsp et des comptes de porte dérobée. Ils ont ensuite utilisé des outils tels que NETSCAN et MSTSC.EXE pour se déplacer latéralement au sein du réseau, établissant une infrastructure de commande et de contrôle via des outils RMM et des tunnels CloudFlare. Pour le vol de données, ils ont employé RCLONE, avant de déployer le ransomware Medusa pour crypter les systèmes.

Recommandations de Microsoft pour se prémunir contre les attaques

Microsoft recommande une approche de défense multicouche pour protéger les organisations contre les attaques exploitant la vulnérabilité CVE-2025-10035 dans Goanywhere MFT. La première étape consiste à appliquer immédiatement les derniers correctifs de sécurité disponibles pour Goanywhere MFT. Il est également crucial de limiter l’exposition du logiciel à Internet en s’assurant que la console d’administration n’est pas accessible au public.

De plus, Microsoft conseille d’utiliser Microsoft Defender for Endpoint en mode blocage pour détecter et prévenir les activités malveillantes. L’utilisation de la gestion de la surface d’attaque externe du défenseur (EASM) permet également d’identifier les systèmes vulnérables. D’autres mesures de protection incluent l’activation des règles de réduction de la surface d’attaque, la mise en place d’enquêtes automatisées et l’utilisation de défenses d’apprentissage automatique basées sur le cloud pour détecter les menaces de sécurité.

You may also like

Leave a Comment