{"id":1019601,"date":"2023-11-16T15:14:40","date_gmt":"2023-11-16T17:14:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/faille-zero-day-du-logiciel-de-messagerie-zimbra-exploitee-par-quatre-groupes-de-hackers\/"},"modified":"2023-11-16T15:14:43","modified_gmt":"2023-11-16T17:14:43","slug":"faille-zero-day-du-logiciel-de-messagerie-zimbra-exploitee-par-quatre-groupes-de-hackers","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/faille-zero-day-du-logiciel-de-messagerie-zimbra-exploitee-par-quatre-groupes-de-hackers\/","title":{"rendered":"Faille Zero-Day du logiciel de messagerie Zimbra exploit\u00e9e par quatre groupes de hackers"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 novembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9\/S\u00e9curit\u00e9 des e-mails<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Faille-Zero-Day-du-logiciel-de-messagerie-Zimbra-exploitee-par-quatre.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Une faille Zero Day dans le logiciel de messagerie Zimbra Collaboration a \u00e9t\u00e9 exploit\u00e9e par quatre groupes diff\u00e9rents lors d&#8217;attaques r\u00e9elles visant \u00e0 voler des donn\u00e9es de messagerie, des informations d&#8217;identification d&#8217;utilisateur et des jetons d&#8217;authentification.<\/p>\n<p>&#8220;La plupart de cette activit\u00e9 s&#8217;est produite apr\u00e8s que le correctif initial a \u00e9t\u00e9 rendu public sur GitHub&#8221;, Google Threat Analysis Group (TAG) <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/zimbra-0-day-used-to-steal-email-data-from-government-organizations\/\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>La faille, suivie comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-37580\" target=\"_blank\">CVE-2023-37580<\/a> (score CVSS : 6,1), est une vuln\u00e9rabilit\u00e9 de cross-site scripting (XSS) affectant les versions ant\u00e9rieures \u00e0 la version 8.8.15 Patch 41. Elle a \u00e9t\u00e9 corrig\u00e9e par Zimbra dans le cadre des correctifs publi\u00e9s le 25 juillet 2023.<\/p>\n<p>L&#8217;exploitation r\u00e9ussie de cette faille pourrait permettre l&#8217;ex\u00e9cution de scripts malveillants sur le navigateur Web des victimes simplement en les incitant \u00e0 cliquer sur une URL sp\u00e9cialement con\u00e7ue, initiant ainsi la requ\u00eate XSS \u00e0 Zimbra et renvoyant l&#8217;attaque \u00e0 l&#8217;utilisateur.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-experts-mettent-en-garde-contre-les-pirates-de-ransomware.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Google TAG, dont le chercheur Cl\u00e9ment Lecigne a d\u00e9couvert et signal\u00e9 le bug, a d\u00e9clar\u00e9 avoir d\u00e9couvert plusieurs vagues de campagnes \u00e0 partir du 29 juin 2023, au moins deux semaines avant que Zimbra ne publie un avis.<\/p>\n<p>Trois des quatre campagnes ont \u00e9t\u00e9 observ\u00e9es avant la publication du correctif, la quatri\u00e8me campagne \u00e9tant d\u00e9tect\u00e9e un mois apr\u00e8s la publication des correctifs.<\/p>\n<p>La premi\u00e8re campagne aurait cibl\u00e9 une organisation gouvernementale en Gr\u00e8ce, envoyant \u00e0 leurs cibles des e-mails contenant des URL d&#8217;exploitation qui, une fois cliqu\u00e9es, d\u00e9livraient un malware de vol d&#8217;e-mails pr\u00e9c\u00e9demment observ\u00e9 lors d&#8217;une op\u00e9ration de cyberespionnage baptis\u00e9e EmailThief en f\u00e9vrier 2022.<\/p>\n<p>L&#8217;ensemble d&#8217;intrusions, que Volexity a nomm\u00e9 TEMP_HERETIC, a \u00e9galement exploit\u00e9 une faille alors z\u00e9ro jour dans Zimbra pour mener les attaques.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Faille-Zero-Day-du-logiciel-de-messagerie-Zimbra-exploitee-par-quatre.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Faille-Zero-Day-du-logiciel-de-messagerie-Zimbra-exploitee-par-quatre.png\" alt=\"Faille Zero-Day dans le logiciel de messagerie Zimbra\" border=\"0\" data-original-height=\"874\" data-original-width=\"1248\" title=\"Faille Zero-Day dans le logiciel de messagerie Zimbra\"\/><\/a><\/div>\n<p>Le deuxi\u00e8me acteur mena\u00e7ant \u00e0 exploiter CVE-2023-37580 est Winter Vivern, qui a cibl\u00e9 des organisations gouvernementales en Moldavie et en Tunisie peu de temps apr\u00e8s qu&#8217;un correctif pour la vuln\u00e9rabilit\u00e9 ait \u00e9t\u00e9 envoy\u00e9 sur GitHub le 5 juillet.<\/p>\n<p>Il convient de noter que le collectif contradictoire a \u00e9t\u00e9 li\u00e9 \u00e0 l&#8217;exploitation des vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 dans Zimbra Collaboration et Roundcube par Proofpoint et ESET cette ann\u00e9e.<\/p>\n<p>TAG a d\u00e9clar\u00e9 avoir rep\u00e9r\u00e9 un troisi\u00e8me groupe non identifi\u00e9 utilisant le bug avant que le correctif ne soit diffus\u00e9 le 25 juillet pour pirater des informations d&#8217;identification appartenant \u00e0 une organisation gouvernementale au Vietnam.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Dans ce cas, l&#8217;URL de l&#8217;exploit pointait vers un script qui affichait une page de phishing pour les identifiants de messagerie Web des utilisateurs et publiait les identifiants vol\u00e9s sur une URL h\u00e9berg\u00e9e sur un domaine gouvernemental officiel que les attaquants ont probablement compromis&#8221;, a not\u00e9 TAG.<\/p>\n<p>Enfin, une organisation gouvernementale au Pakistan a \u00e9t\u00e9 cibl\u00e9e par la faille le 25 ao\u00fbt, entra\u00eenant l&#8217;exfiltration du jeton d&#8217;authentification Zimbra vers un domaine distant nomm\u00e9 \u00ab ntcpk \u00bb.[.]org.&#8221;<\/p>\n<p>Google a en outre soulign\u00e9 une tendance selon laquelle les acteurs malveillants exploitent r\u00e9guli\u00e8rement les vuln\u00e9rabilit\u00e9s XSS des serveurs de messagerie, ce qui n\u00e9cessite un audit approfondi de ces applications.<\/p>\n<p>&#8220;La d\u00e9couverte d&#8217;au moins quatre campagnes exploitant CVE-2023-37580, trois campagnes apr\u00e8s que le bug soit devenu public, d\u00e9montre l&#8217;importance pour les organisations d&#8217;appliquer des correctifs \u00e0 leurs serveurs de messagerie le plus rapidement possible&#8221;, a d\u00e9clar\u00e9 TAG.<\/p>\n<p>&#8220;Ces campagnes mettent \u00e9galement en \u00e9vidence la mani\u00e8re dont les attaquants surveillent les r\u00e9f\u00e9rentiels open source pour exploiter de mani\u00e8re opportuniste les vuln\u00e9rabilit\u00e9s o\u00f9 le correctif se trouve dans le r\u00e9f\u00e9rentiel, mais n&#8217;est pas encore disponible pour les utilisateurs.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/zero-day-flaw-in-zimbra-email-software.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 novembre 2023\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9\/S\u00e9curit\u00e9 des e-mails Une faille Zero Day dans le logiciel de messagerie Zimbra Collaboration a \u00e9t\u00e9 exploit\u00e9e par quatre groupes diff\u00e9rents lors d&#8217;attaques r\u00e9elles visant \u00e0 voler des donn\u00e9es de messagerie, des informations d&#8217;identification d&#8217;utilisateur et des jetons d&#8217;authentification. &#8220;La plupart de cette activit\u00e9 s&#8217;est produite apr\u00e8s que le correctif initial a \u00e9t\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1019602,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,4165,4161,200267,36372,9048,8152,6578,4159,4171,6816,200271,6817,200268,200269,200270,164,313,128318,4172,4169,4166,4164,35759,12362],"class_list":["post-1019601","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-exploitee","tag-faille","tag-groupes","tag-hackers","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-messagerie","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-par","tag-quatre","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zeroday","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1019601","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1019601"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1019601\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1019602"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1019601"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1019601"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1019601"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}