Home Technologie et scienceGoogle enquête sur l’exploitation du service Windows critique CVE

Google enquête sur l’exploitation du service Windows critique CVE

by Thomas Caron

Publié le 28 octobre 2025 16:07:00. Des pirates informatiques exploitent activement une vulnérabilité critique dans le service Windows Server Update Services (WSUS), compromettant potentiellement des milliers de serveurs à travers le monde. Google Threat Intelligence Group (GTIG) suit de près cette campagne d’attaques et alerte les organisations.

  • Google alerte sur l’exploitation d’une faille de sécurité critique dans WSUS.
  • Plusieurs groupes de pirates, dont un nouveau suivi sous le nom UNC6512, sont impliqués.
  • La CISA a ajouté cette vulnérabilité à son catalogue des failles exploitées connues et recommande d’appliquer immédiatement le correctif.

Une série d’attaques ciblant une vulnérabilité critique du service de mise à jour de Windows Server, WSUS, a été détectée par Google Threat Intelligence Group (GTIG). L’activité malveillante s’est intensifiée depuis la semaine dernière, suite à la publication d’une preuve de concept exploitant une faille liée à la gestion des données non fiables au sein de WSUS, un service largement utilisé pour déployer les mises à jour des produits Microsoft.

Selon les chercheurs de GTIG, les pirates informatiques, après avoir obtenu un accès initial aux systèmes ciblés, procèdent à une reconnaissance approfondie de l’environnement compromis. Ils exfiltrent également des données des serveurs affectés. L’exploitation de la vulnérabilité, référencée sous le numéro CVE-2025-59287, est menée par un acteur malveillant nouvellement identifié, suivi par GTIG sous le nom UNC6512.

Cette activité confirme les observations d’autres sociétés de sécurité. Huntress Labs a notamment signalé l’exploitation de cette vulnérabilité dans au moins quatre environnements clients à la fin de la semaine dernière. Des chercheurs de Eye Security ont également détecté une activité suspecte grâce à la surveillance des points finaux et de la télémétrie de réponse, reproduisant la preuve de concept et alertant les partenaires de sécurité et les agences gouvernementales sur le risque d’exposer WSUS à Internet.

Malgré la publication d’un correctif par Microsoft plus tôt dans le mois, celui-ci s’est avéré inefficace. Des chercheurs de HawkTrace ont publié une preuve de concept démontrant la persistance de la vulnérabilité. Eye Security estime que plusieurs variantes de l’attaque sont en cours, basées sur une comparaison des tactiques, techniques et procédures (TTP) avec les informations publiées par Huntress.

« Au moins deux adversaires l’exploitent depuis vendredi dernier. »

Porte-parole d’Eye Security

L’équipe Unité 42 de Palo Alto Networks a confirmé l’exploitation de la vulnérabilité, notamment par l’utilisation de commandes PowerShell malveillantes. Ces commandes servent à collecter des renseignements, cartographier la structure du domaine interne et identifier les comptes d’utilisateurs les plus intéressants.

Selon les données de Shadowserver, environ 2 800 instances de WSUS sont actuellement exposées à cette faille, bien que les chercheurs soient encore en train de déterminer le nombre exact de systèmes vulnérables.

Face à cette menace, la Cybersecurity and Infrastructure Security Agency (CISA) a ajouté la vulnérabilité à son catalogue des vulnérabilités exploitées connues et exhorte les utilisateurs de WSUS à appliquer immédiatement le correctif et à suivre les recommandations d’atténuation de Microsoft. La CISA a indiqué qu’à ce jour, aucune agence fédérale n’a été affectée, mais encourage les organisations externes à signaler toute activité suspecte.

« La collaboration opérationnelle de CISA avec Microsoft et nos parties prenantes se poursuit autour de CVE-2025-59287 pour garantir des conseils d’atténuation en temps opportun et protéger les systèmes critiques. La cybersécurité n’est pas statique : elle nécessite une coordination constante, une réponse rapide et une action partagée. »

Nick Andersen, directeur adjoint exécutif de la division Cybersécurité, CISA

You may also like

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.