Selon Black Lotus Labs, le groupe Volt Typhoon pourrait être derrière cette intrusion, qui a exploité une vulnérabilité dans Versa Director.

La société américaine Versa, spécialisée dans la fourniture de logiciels Internet et réseau, a publié, le 26 août 2024, un avis de sécurité sur une faille zero day touchant Versa Director. Cette plateforme de virtualisation équipe de nombreux fournisseurs d’accès à Internet (FAI) et fournisseurs de services gérés (MSP ). 

La faille permettrait à des attaquants d’installer un fichier de leur choix sur les systèmes vulnérables. Versa précise que son exploitation n’est possible que si la victime a autorisé un accès initial par une mauvaise configuration de son pare-feu. L’éditeur n’indique toutefois pas comment il a découvert cette vulnérabilité.

Le 27 août 2024, Michael Horka, ingénieur principal chez Black Lotus Labs, la branche sécurité de Lumen Technologies, a revendiqué l’identification de cette faille. Black Lotus Labs aurait détecté la création d’une porte dérobée sur les systèmes Versa Director de cinq organisations des secteurs des FAI et des MSP, dont quatre américaines.

Les chercheurs en sécurité ont alors déterminé que la violation découlait de l’exploitation de cette faille zero day, jugée particulièrement critique. Elle ferait de Versa Director, selon Michael Horka, « une cible de choix pour les acteurs de menaces persistantes avancées (APT) qui voudraient voir ou contrôler l’infrastructure du réseau à grande échelle ». L’exploitation la plus précoce connue aurait touché un FAI américain le 12 juin 2024.

Black Lotus Labs a également identifié, en étudiant ces compromissions, des marqueurs de Volt Typhoon, un groupe cybercriminel parrainé par l’État chinois. Les chercheurs en cybersécurité lui ont donc attribué ces attaques, avec une confiance « moyenne ».

En 2023, les autorités américaines avaient dénoncé des intrusions de Volt Typhoon dans des réseaux américains critiques. Le groupe affilié à Pékin chercherait à s’introduire dans des systèmes de communication sensibles des États-Unis, afin de pouvoir les perturber en cas de crise ou de conflit avec la Chine.

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.