Home Technologie et scienceCISA ajoute au KEV un bug Zero-Day utilisé dans les attaques de logiciels espions

CISA ajoute au KEV un bug Zero-Day utilisé dans les attaques de logiciels espions

by Thomas Caron

Publié le 24 novembre 2025 14h15. Les agences fédérales américaines ont reçu l’instruction de corriger en urgence une faille de sécurité critique affectant les appareils Samsung, exploitée depuis l’été 2024 par des acteurs malveillants pour y installer des logiciels espions.

  • Une vulnérabilité « zero day » (CVE-2025-21042) a été corrigée par Samsung en avril, mais continue d’être activement exploitée.
  • Le logiciel espion LandFall, de qualité professionnelle, est utilisé dans cette campagne de surveillance ciblée, principalement au Moyen-Orient.
  • La CISA (Agence américaine de cybersécurité et de sécurité des infrastructures) impose aux agences fédérales de se conformer aux mesures correctives d’ici le 1er décembre.

L’alerte a été déclenchée par une analyse de Palo Alto Networks, qui a révélé que la faille d’écriture hors limites CVE-2025-21042, avec un score de gravité CVSS de 9,8 sur 10, est utilisée dans une campagne de logiciels espions depuis la mi-2024. Les attaquants infiltrent des fichiers image DNG malveillants contenant le logiciel espion LandFall via l’application de messagerie WhatsApp.

Selon Palo Alto Networks, l’exploitation de cette vulnérabilité pourrait se faire sans aucune interaction de l’utilisateur, via des exploits « sans clic ». Cette méthode rappelle une attaque similaire impliquant Apple et WhatsApp, qui avait fait l’objet d’une attention particulière en août 2025. Les chercheurs soulignent également des similitudes avec une autre vulnérabilité « zero day » (CVE-2025-21043) divulguée en septembre, bien qu’ils n’aient identifié aucune nouvelle faille dans WhatsApp.

LandFall est spécifiquement conçu pour cibler les individus au Moyen-Orient et offre des capacités de surveillance complètes, incluant l’enregistrement audio ambiant, le suivi de la localisation, ainsi que la collecte de photos, de contacts et de l’historique des appels. Le rapport de Palo Alto Networks indique que cette campagne présente des similitudes avec des opérations de logiciels espions commerciales opérant au Moyen-Orient, suggérant un lien possible avec des acteurs offensifs du secteur privé (PSOA).

Les appareils Samsung concernés par cette vulnérabilité incluent les modèles Galaxy S22, S23 et S24, ainsi que les Z Fold4 et Z Flip4.

Face à cette menace, la CISA a ajouté CVE-2025-21042 à son catalogue de vulnérabilités exploitées connues (KEV). Les agences fédérales doivent, d’ici le 1er décembre, appliquer les correctifs fournis par Samsung, suivre les directives BOD 22-01 pour les services cloud, ou cesser d’utiliser les produits vulnérables si aucune solution n’est disponible. La CISA encourage également les organisations du secteur privé à adopter ces recommandations afin de renforcer leur sécurité.

Pour en savoir plus sur les logiciels espions commerciaux, vous pouvez consulter cet article.

Crédit image : viewimage / Shutterstock.com

You may also like

Leave a Comment