Une nouvelle campagne d’attaque sophistiquée exploitant les serveurs WSUS vient d’être documentée par le JPCERT, révélant les tactiques du groupe DragonClover et de nouvelles vulnérabilités critiques qui menacent les infrastructures d’entreprise.
DragonClover : quand les mises à jour deviennent un vecteur d’attaque
Le groupe financièrement motivé DragonClover (alias Storm-2603, Warlock) exploite la vulnérabilité CVE-2025-59287 (CVSS 9.8) dans Windows Server Update Services. Cette faille de désérialisation permet l’exécution de code à distance avec des privilèges SYSTEM via les objets AuthorizationCookie.
La chaîne d’attaque combine plusieurs CVE critiques :
- CVE-2025-59287 (CVSS 9.8) : RCE via WSUS par désérialisation non sécurisée
- CVE-2025-53770 (CVSS 9.8) : RCE sur SharePoint pour la propagation latérale
- CVE-2023-35317 (CVSS 7.8) : élévation de privilèges WSUS
Les attaquants utilisent Velociraptor détourné comme C2, Skuld Stealer, Mimikatz et Impacket pour l’exfiltration de données. Les cibles identifiées incluent des organisations japonaises et chinoises.
Serv-U : trois vulnérabilités critiques à corriger d’urgence
Trois failles critiques (CVSS 9.1) ont été publiées pour RhinoSoft Serv-U :
- CVE-2025-40538 : création de comptes admin non autorisés
- CVE-2025-40539 : exécution de code via confusion de types
- CVE-2025-40540 : RCE par confusion de types
Les entreprises utilisant Serv-U pour le transfert de fichiers doivent appliquer les correctifs immédiatement.
Supply-chain npm : 19 paquets malveillants auto-propagés
Une campagne de typosquatting ciblant l’écosystème npm a été identifiée avec 19 paquets malveillants capables de s’auto-propager dans les environnements de développement. Ces paquets volent les identifiants et se propagent latéralement via les dépendances.
Recommandations
- Auditer vos serveurs WSUS et appliquer les correctifs Microsoft
- Mettre à jour Serv-U vers la dernière version
- Scanner vos dépendances npm avec
npm audit - Surveiller les connexions sortantes inhabituelles via Cloudflare tunnels
- Vérifier l’intégrité de vos outils de réponse à incident (Velociraptor)
Sources : JPCERT JSAC 2026, NVD, Help Net Security