Publié le 11 novembre 2025 à 15h27. L’Agence de cybersécurité et de sécurité des infrastructures (CISA) américaine a mis en garde contre une vulnérabilité critique affectant les appareils mobiles Samsung, activement exploitée par des pirates informatiques et potentiellement utilisée pour déployer des logiciels espions sophistiqués. Les agences fédérales américaines ont jusqu’au début décembre pour appliquer les correctifs nécessaires.
- La CISA a ajouté la vulnérabilité CVE-2025-21042 à son catalogue des vulnérabilités exploitées connues (KEV).
- Cette faille de sécurité permet l’exécution de code arbitraire sur les appareils Samsung vulnérables.
- Le logiciel espion LANDFALL, de qualité commerciale, a été diffusé en exploitant cette vulnérabilité, ciblant potentiellement des intérêts gouvernementaux.
La vulnérabilité CVE-2025-21042 réside dans la bibliothèque libimagecodec.quram.so, un composant essentiel au traitement des images sur les appareils mobiles Samsung. Selon les experts, cette faille permettrait à des attaquants distants de prendre le contrôle d’un appareil compromis. Un correctif a été publié dès avril 2025, mais des pirates ont continué à l’exploiter au cours des mois suivants pour diffuser le logiciel espion LANDFALL.
L’Agence de cybersécurité et de sécurité des infrastructures (CISA) souligne le risque élevé que représente ce type de vulnérabilité pour le secteur public.
« Ce type de vulnérabilité est un vecteur d’attaque fréquent pour les cyber-acteurs malveillants et présente des risques importants pour l’entreprise fédérale. »
Agence de cybersécurité et de sécurité des infrastructures
Les chercheurs de Palo Alto Networks ont observé des similitudes avec d’autres chaînes d’exploitation récentes ciblant iOS et Samsung Galaxy, impliquant la livraison de logiciels malveillants via des images. Ils ont notamment relevé des parallèles avec une vulnérabilité zero-day affectant l’analyse d’images DNG sur iOS et une faille dans WhatsApp, exploitées en août 2025, ainsi qu’avec une vulnérabilité similaire (CVE-2025-21043) corrigée en septembre 2025.
À propos du logiciel espion LANDFALL
L’analyse des fichiers image DNG malveillants a révélé qu’ils contenaient des logiciels espions Android intégrés, téléchargés sur VirusTotal tout au long de 2024 et début 2025. Les noms de fichiers suggèrent une diffusion via l’application de messagerie WhatsApp. Ces fichiers DNG mal formés dissimulent une archive ZIP contenant les composants nécessaires à l’exécution du logiciel espion LANDFALL.
LANDFALL est un logiciel espion modulaire conçu spécifiquement pour les appareils Samsung Galaxy. Il est capable de collecter des informations détaillées sur l’appareil (applications installées, état du VPN, etc.), d’activer le microphone pour enregistrer les appels, de voler les contacts, les SMS et les photos, et de persister sur l’appareil en masquant sa présence. Les chercheurs ont également noté des signes d’une activité de qualité commerciale.
« L’exploit extrait les fichiers de la bibliothèque d’objets partagés (.so) de l’archive ZIP intégrée pour exécuter le logiciel espion LANDFALL. »
Chercheurs de Palo Alto Networks
Attribution de l’attaque
Les données de VirusTotal indiquent que les cibles potentielles du logiciel espion se trouvaient en Iran, en Turquie et au Maroc. Le CERT national turc a identifié les adresses IP utilisées par les serveurs de commande et de contrôle (C2) de LANDFALL comme malveillantes, les associant à des activités de menaces mobiles et à des groupes APT (Advanced Persistent Threat).
Bien que l’infrastructure C2 et les schémas d’enregistrement de domaine de LANDFALL présentent des similitudes avec ceux associés à Stealth Falcon – un groupe de menaces connu pour cibler des journalistes et des militants aux Émirats arabes unis – les chercheurs n’ont pas pu attribuer formellement l’activité de LANDFALL à un acteur offensif spécifique en raison d’un manque d’indicateurs de chevauchement supplémentaires.
En savoir plus sur LANDFALL (Palo Alto Networks)
À ne pas manquer
