{"id":1621660,"date":"2025-04-11T16:19:32","date_gmt":"2025-04-11T18:19:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/fortinet-avertit-que-les-attaquants-conservent-fortigate-access-apres-le-traitement-via-lexploit-ssl-vpn-symlink\/"},"modified":"2025-04-11T16:19:36","modified_gmt":"2025-04-11T18:19:36","slug":"fortinet-avertit-que-les-attaquants-conservent-fortigate-access-apres-le-traitement-via-lexploit-ssl-vpn-symlink","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/fortinet-avertit-que-les-attaquants-conservent-fortigate-access-apres-le-traitement-via-lexploit-ssl-vpn-symlink\/","title":{"rendered":"Fortinet avertit que les attaquants conservent FortiGate Access apr\u00e8s le traitement via l&#8217;exploit SSL-VPN Symlink"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 \/ vuln\u00e9rabilit\u00e9 du r\u00e9seau<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Fortinet-avertit-que-les-attaquants-conservent-FortiGate-Access-apres-le.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Fortinet a r\u00e9v\u00e9l\u00e9 que les acteurs de la menace ont trouv\u00e9 un moyen de maintenir l&#8217;acc\u00e8s en lecture seule aux appareils Vuln\u00e9rables FortiGate m\u00eame apr\u00e8s que le vecteur d&#8217;acc\u00e8s initial utilis\u00e9 pour briser les appareils a \u00e9t\u00e9 corrig\u00e9.<\/p>\n<p>Les attaquants auraient mis \u00e0 profit des d\u00e9fauts de s\u00e9curit\u00e9 connus et maintenant par r\u00e9gime, y compris, mais sans s&#8217;y limiter, CVE-2022-42475, CVE-2023-27997 et CVE-2024-21762.<\/p>\n<p>&#8220;Un acteur de menace a utilis\u00e9 une vuln\u00e9rabilit\u00e9 connue pour mettre en \u0153uvre un acc\u00e8s en lecture seule aux appareils Vuln\u00e9rables FortiGate&#8221;, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 du r\u00e9seau <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/psirt-blogs\/analysis-of-threat-actor-activity\" target=\"_blank\">dit<\/a> Dans un avis publi\u00e9 jeudi. &#8220;Ceci a \u00e9t\u00e9 r\u00e9alis\u00e9 via la cr\u00e9ation d&#8217;un lien symbolique reliant le syst\u00e8me de fichiers utilisateur et le syst\u00e8me de fichiers racine dans un dossier utilis\u00e9 pour servir des fichiers linguistiques pour le SSL-VPN.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Lucid-PhaaS-atteint-169-cibles-dans-88-pays-utilisant-iMessage.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Fortinet a d\u00e9clar\u00e9 que les modifications avaient eu lieu dans le syst\u00e8me de fichiers utilisateur et avaient r\u00e9ussi \u00e0 \u00e9chapper \u00e0 la d\u00e9tection, ce qui a provoqu\u00e9 la laisse le lien symbolique (AKA SymLink) m\u00eame apr\u00e8s que les trous de s\u00e9curit\u00e9 responsables de l&#8217;acc\u00e8s initial ont \u00e9t\u00e9 branch\u00e9s.<\/p>\n<p>Ceci, \u00e0 son tour, a permis aux acteurs de la menace de maintenir l&#8217;acc\u00e8s en lecture seule aux fichiers du syst\u00e8me de fichiers de l&#8217;appareil, y compris les configurations. Cependant, les clients qui n&#8217;ont jamais activ\u00e9 SSL-VPN ne sont pas affect\u00e9s par le probl\u00e8me.<\/p>\n<p>Il n&#8217;est pas clair qui est \u00e0 l&#8217;origine de l&#8217;activit\u00e9, mais Fortinet a d\u00e9clar\u00e9 que son enqu\u00eate indiquait qu&#8217;elle ne visait aucune r\u00e9gion ou industrie sp\u00e9cifique. Il a \u00e9galement d\u00e9clar\u00e9 qu&#8217;il avait directement inform\u00e9 les clients touch\u00e9s par le probl\u00e8me.<\/p>\n<p>Alors que d&#8217;autres att\u00e9nuations pour emp\u00eacher de ces probl\u00e8mes se reproduisent, une s\u00e9rie de mises \u00e0 jour logicielles \u00e0 Fortios a \u00e9t\u00e9 d\u00e9ploy\u00e9e &#8211;<\/p>\n<ul>\n<li>Fortios 7.4, 7.2, 7.0, 6.4 &#8211; Le lien symbolique a \u00e9t\u00e9 signal\u00e9 comme malveillant afin qu&#8217;il soit automatiquement retir\u00e9 par le moteur antivirus<\/li>\n<li>Fortios 7.6.2, 7.4.7, 7.2.11 &#038; 7.0.17, 6.4.16 &#8211; Le lien symbolique a \u00e9t\u00e9 supprim\u00e9 et l&#8217;interface utilisateur SSL-VPN a \u00e9t\u00e9 modifi\u00e9e pour emp\u00eacher la portion de ces liens symboliques malveillants<\/li>\n<\/ul>\n<p>Il est conseill\u00e9 aux clients de mettre \u00e0 jour leurs instances vers les versions FortiO <a rel=\"noopener nofollow\" href=\"https:\/\/community.fortinet.com\/t5\/FortiGate\/Technical-Tip-Recommended-steps-to-execute-in-case-of-a\/ta-p\/230694\" target=\"_blank\">\u00c9tapes de r\u00e9cup\u00e9ration appropri\u00e9es<\/a>.<\/p>\n<p>L&#8217;Agence am\u00e9ricaine de s\u00e9curit\u00e9 de cybers\u00e9curit\u00e9 et d&#8217;infrastructure (CISA) a <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/04\/11\/fortinet-releases-advisory-new-post-exploitation-technique-known-vulnerabilities\" target=\"_blank\">\u00e9mis<\/a> Un avis de lui-m\u00eame, exhortant les utilisateurs \u00e0 r\u00e9initialiser les informations d&#8217;identification expos\u00e9es et \u00e0 envisager de d\u00e9sactiver la fonctionnalit\u00e9 SSL-VPN jusqu&#8217;\u00e0 ce que les correctifs puissent \u00eatre appliqu\u00e9s. L&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique de France (CERT-FR), dans un bulletin similaire, <a rel=\"noopener nofollow\" href=\"https:\/\/www.cert.ssi.gouv.fr\/alerte\/CERTFR-2025-ALE-004\/\" target=\"_blank\">dit<\/a> Il est conscient de compromis datant jusqu&#8217;au d\u00e9but de 2023.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dans un communiqu\u00e9 partag\u00e9 avec le Hacker News, le PDG de Watchtowr, Benjamin Harris, a d\u00e9clar\u00e9 que l&#8217;incident \u00e9tait un souci de deux raisons importantes.<\/p>\n<p>&#8220;Premi\u00e8rement, dans la sauvage, l&#8217;exploitation devient beaucoup plus rapide que les organisations ne peuvent patcher&#8221;, a d\u00e9clar\u00e9 Harris. &#8220;Plus important encore, les attaquants sont manifestement et profond\u00e9ment conscients de ce fait.&#8221;<\/p>\n<p>&#8220;Deuxi\u00e8mement et plus terrifiant, nous avons vu, \u00e0 plusieurs reprises, les attaquants d\u00e9ploient des capacit\u00e9s et des d\u00e9ambulations apr\u00e8s que l&#8217;exploitation rapide con\u00e7ue pour survivre aux processus de correction, de mise \u00e0 niveau et de r\u00e9initialisation d&#8217;usine que les organisations sont devenus s&#8217;appuyer pour att\u00e9nuer ces situations pour maintenir la persistance et l&#8217;acc\u00e8s aux organisations compromises.&#8221;<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/fortinet-warns-attackers-retain.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 avril 2025\ue804Ravie LakshmananS\u00e9curit\u00e9 \/ vuln\u00e9rabilit\u00e9 du r\u00e9seau Fortinet a r\u00e9v\u00e9l\u00e9 que les acteurs de la menace ont trouv\u00e9 un moyen de maintenir l&#8217;acc\u00e8s en lecture seule aux appareils Vuln\u00e9rables FortiGate m\u00eame apr\u00e8s que le vecteur d&#8217;acc\u00e8s initial utilis\u00e9 pour briser les appareils a \u00e9t\u00e9 corrig\u00e9. Les attaquants auraient mis \u00e0 profit des d\u00e9fauts de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1621661,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[86861,274266,274265,271,11865,6120,4168,17599,79002,274264,4161,274263,6124,115103,87014,65,20548,274267,4160,238617,246491,4172,64827,267713,79016,12617,4166,4164],"class_list":["post-1621660","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-access","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-apres","tag-attaquants","tag-avertit","tag-comment-pirater","tag-conservent","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-fortigate","tag-fortinet","tag-les","tag-lexploit","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sslvpn","tag-symlink","tag-the-hacker-news","tag-traitement","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1621660","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1621660"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1621660\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1621661"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1621660"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1621660"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1621660"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}