Ces hackers exploitent une faille VeraCore pour déployer des web shells persistants

Une faille zero-day dans VeraCore ouvre la porte à des pirates informatiques pour y installer discrètement des web shells. Ces ouvertures permettent de s’infiltrer et de maintenir un accès aux systèmes compromis, parfois pendant plusieurs années.

🔥 Nous recommandons McAfee

McAfee est le meilleur logiciel de protection grâce à sa défense proactive, son pare-feu intelligent, son VPN intégré et sa détection instantanée des menaces. Sécurité totale, performance préservée, tranquillité assurée.

J'en profite

Xe Group, originaire du Vietnam, a implanté discrètement des web shells dans les logiciels Advantive VeraCore et Progress Telerik UI. Ces intrusions leur assurent un contrôle à distance prolongé sur les systèmes infectés. La liste des failles dans les produits vulnérables continue de s’étendre.

Une faille dans VeraCore présente depuis plusieurs mois

Jadis connu pour les attaques classiques comme le skimming de cartes bancaires, le groupe XE Group a considérablement changé de stratégie. Récemment, ces hackers ont exploité une faille zero-day dans VeraCore pour infiltrer discrètement des réseaux et y déployer un web shell. Une première pour ce groupe vietnamien!

Cette exploitation est récemment médiatisée, mais la faille est active depuis plusieurs mois déjà. Les chercheurs en cybersécurité ont officiellement identifié la menace en novembre 2024. D’après les experts, cette menace concerne particulièrement toutes les versions antérieures à VeraCore 2024.4.2.1.

Deux brèches principales facilitent ces intrusions. La faille CVE-2024-57968, qui permet le téléchargement illimité de fichiers et CVE-2025-25181, une brèche d’injection SQL redoutable. Si la première vulnérabilité a été corrigée dans la mise à jour VeraCore 2024.4.2.1, la seconde reste actuellement sans correctif disponible.

Web shell, une menace à long terme

Un web shell est un programme malveillant permettant d’accéder et de contrôler un serveur web à distance. Des outils comme ASPXSpy offrent aux attaquants la possibilité de naviguer dans les fichiers, voler des données ou supprimer des composants critiques.

Les cybercriminels exploitent encore des failles anciennes, comme celle de Progress Telerik, pour déployer ces shells malveillants. Malgré leur âge, ces vulnérabilités restent efficaces, soulignant l’importance des mises à jour régulières.

Une fois installés, les attaquants exécutent des commandes ou analysent des réseaux voire compromettent des bases de données sensibles. Les secteurs de la fabrication et de la distribution sont particulièrement ciblés, chaque faille pouvant perturber les chaînes d’approvisionnement. Pour compresser et exfiltrer discrètement de grandes quantités de données, les attaquants utilisent souvent des outils comme 7z. 

Des nouvelles failles dans la catégorie KEV

CISA vient d’ajouter cinq failles critiques à son catalogue KEV. Ces vulnérabilités, exploitées activement, nécessitent une attention immédiate. Parmi la liste, la faille 7-Zip (CVE-2025-0411). Des groupes russes l’utilise pour propager SmokeLoader via des e-mails piégés. En Ukraine, les impacts se font déjà sentir.

Les CVE-2020-29574 et CVE-2020-15069, liées à CyberoamOS et Sophos XG, servent dans des opérations d’espionnage attribuées à des acteurs chinois. Ces attaques restent sophistiquées et visent des données sensibles. Du côté de Microsoft Outlook, la CVE-2024-21413 représente un risque majeur avec un score CVSS de 9,8. Pour l’instant, il n’y a aucun exemple concret dans la nature.

Enfin, ToddyCat exploite la faille CVE-2022-23748 dans Audinate Dante depuis 2022. Les organisations doivent agir vite. Les agences du Bureau exécutif civil fédéral (FCEB) disposent jusqu’au 27 février 2025 pour corriger ces vulnérabilités.

ARTICLES SIMILAIRES

AWS : Rubrik renforce le contrôle des agents autonomes

La sécurité des agents IA devient un enjeu prioritaire pour les entreprises. Rubrik annonce une

12 juillet 2026

Des documents fuités dévoilent les lunettes IA de nouvelle génération de Meta

Meta se trouve au cœur d’un scandale technologique après la fuite de documents sensibles. Ces

10 juillet 2026

Deepfakes vocaux : les nouvelles armes des fraudeurs

Les voix clonées par intelligence artificielle ne relèvent plus de la science-fiction. Faciles à produire

9 juillet 2026

Opera bloque les attaques ClickFix avec Paste Protect

Opera renforce la sécurité de son navigateur avec Paste Protect, une fonctionnalité qui protège automatiquement

9 juillet 2026

Les comptes à privilèges, une cible discrète mais stratégique

Les comptes à privilèges représentent une vulnérabilité souvent sous-estimée dans la défense des systèmes informatiques

9 juillet 2026

Université Mount Royal victime d’une cyberattaque

L’université Mount Royal de Calgary a subi une cyberattaque qui a perturbé ses systèmes. Des

8 juillet 2026