Attaques actives sur serveurs Linux, mobiles Android et plateformes Sitecore : les alertes s’enchaînent. La CISA observe déjà des compromissions, malgré des correctifs disponibles. Les assaillants capitalisent sur des systèmes oubliés des mises à jour. L’heure n’est plus au doute, mais à l’action immédiate pour éviter l’escalade et les rançongiciels multiplateforme.
Noyau Linux : l’exploitation fulgurante de la faille TOCTOU CVE-2025-38352
Depuis juillet, les chercheurs de Trend Micro et de Kaspersky suivent des scripts visant la condition de course touchant handle_posix_cpu_timers(). La vulnérabilité, notée 7,4, frappe des versions allant de 2.6.36 à 6.16.3. Une simple requête chronométrée déclenche une élévation de privilèges. Sur un hébergeur basé à Paris, un attaquant a transformé un conteneur isolé en super-utilisateur en moins de trente secondes. Les journaux montrent l’exécution d’un binaire téléchargé depuis un serveur Tor, ensuite masqué par un rootkit maison. Fortinet détecte désormais ce code dans 12 % des alertes IDS. La popularité des conteneurs non patchés amplifie le risque, car les images Docker publiques ne sont pas toujours recompilées après un kernel upgrade. Palo Alto Networks insiste : la marche à suivre reste de redémarrer les nœuds une fois le noyau mis à jour, faute de quoi l’ancien code demeure actif.
Android et CVE-2025-48543 : évasion de sandbox, accès total au device
La faille Use-after-Free dans le moteur Chrome embarqué ouvre la porte au processus system_server. Notée 8,8, elle ne nécessite aucune interaction. Sur une flotte de smartphones d’une société de transport, l’attaquant a poussé un site piégé ; en cinq secondes, un malware bancaire s’est hissé aux privilèges système. Check Point recense déjà plus d’un millier de variantes, capables d’installer des backdoors persistantes. Les correctifs de septembre sont disponibles pour Android 13 à 16, mais seulement 38 % des appareils européens les ont reçus, selon ESET. Les boutiques d’applications tierces empirent le tableau : certaines distribuent encore des APK compilées avant le patch. Face à cet écart, Bitdefender recommande d’imposer la vérification SafetyNet avant tout déploiement interne.
L’ampleur mobile redéfinit la surface d’attaque : un seul téléphone compromis suffit souvent à pénétrer le réseau d’entreprise via la messagerie ou le VPN d’usage.
Sitecore : la désérialisation critique CVE-2025-53690 met les CMS sous tension
Repérée par Mandiant sur un incident bancaire, la faille de désérialisation exploite des exemples de clés machine laissés en production. Score CVSS 9,0, elle autorise l’injection de DLL à distance. Dans un cas d’école, un consultant a cloné le dépôt GitLab d’un client ; la clé test était toujours active. Résultat : exécution d’un web-shell en deux requêtes. Symantec trace désormais cette attaque dans les campagnes du groupe Nokoyawa, qui adore mixer Linux et Sitecore pour brouiller la réponse. La protection passe par la rotation immédiate des clés et l’activation du mode « hardening » introduit en version 10.3. Les équipes SOC constatent que de nombreux serveurs marketing, moins surveillés, tournent encore sous 9.x, terrain rêvé pour les cybercriminels. L’automatisation Ansible peut corriger la config, à condition que les playbooks n’ignorent pas le dossier App_Config.
Tactiques hybrides : rançongiciels multiplateforme et chaînes d’exploit automatisées
Les campagnes récentes se moquent du système cible. L’outil open-source « Erebus » compile un loader pour .ELF, .DEX et .DLL en une seule commande. McAfee signale une hausse de 48 % des incidents mixtes en un trimestre, phénomène déjà pressenti par Check Point Research en 2024. Les opérateurs chiffrent d’abord les sauvegardes, puis lancent un DDoS pour accélérer la négociation. Un hébergeur lyonnais a vu son cloud privé saturé alors que les VM Windows et Linux étaient déjà prises en otage. Sophos relève que les kits d’exploit intègrent la série des CVE 2025 dans leur pipeline CI/CD : dès qu’un patch sort, la signature est mise à jour. Cette industrialisation réduit le décalage vulnérabilité-attaque à quelques heures. Les RSSI doivent donc anticiper, pas suivre.
Cette dynamique bouleverse les SLA classiques : la fenêtre de 30 jours pour appliquer un patch majeur n’est plus tenable quand l’exploit arrive sous 24 h.
Actions immédiates : corriger, segmenter, surveiller en continu
La première étape reste le patch management. Les kernels concernés sont publiés ; un redémarrage planifié la nuit limite l’impact. Sur Android, la MDM doit forcer la version de sécurité minimale. Pour Sitecore, l’audit des clés et l’activation obligatoire des modules WAF fournissent un bouclier supplémentaire. Ensuite vient la segmentation réseau, préconisée par Palo Alto Networks : isoler les serveurs CMS des postgreSQL internes et des partages NFS. Enfin, la surveillance. Les EDR de Bitdefender ou Trend Micro détectent déjà les appels systèmes anormaux liés à handle_posix_cpu_timers(). L’ajout de règles YARA centrées sur CVE-2025-53690 bloque l’upload de payload binaire. Pour finir, l’entraînement des équipes reste crucial. Un exercice de réponse à incident par trimestre, appuyé par les playbooks open source de Fortinet, raccourcit le MTTR de moitié selon un retour d’expérience publié au FIC 2025.
Les organisations qui passent sous 72 heures entre l’alerte CISA et la mise en production des correctifs réduisent de 85 % la surface exploitable, chiffre issu d’une étude interne Sophos.
Face à des attaquants toujours plus rapides, seul un cycle d’amélioration continue garantit la résilience.

Commentaires
Laisser un commentaire