Une faille critique exploitée pendant 18 mois par des acteurs étatiques chinois
Des chercheurs en sécurité ont révélé qu’un groupe de menaces lié à la Chine a exploité une vulnérabilité zero-day dans Dell RecoverPoint, le logiciel de protection des données d’entreprise, pendant environ 18 mois sans être détecté. L’attaque ciblait des environnements critiques pour l’exfiltration de données et la persistance.
Comment fonctionne l’attaque ?
La faille permettait une exécution de code à distance sans authentification, offrant aux attaquants un accès complet aux systèmes de sauvegarde. Une fois à l’intérieur, les acteurs malveillants ont pu :
- Exfiltrer des données sensibles stockées dans les sauvegardes
- Maintenir une persistance à long terme dans l’infrastructure
- Se déplacer latéralement vers d’autres systèmes connectés
- Contourner les mécanismes de détection traditionnels
Pourquoi les systèmes de sauvegarde sont-ils des cibles privilégiées ?
Les systèmes de sauvegarde comme Dell RecoverPoint représentent une mine d’or pour les attaquants : ils contiennent des copies complètes des données d’entreprise, sont souvent moins surveillés que les systèmes de production et disposent d’accès réseau étendus.
Parallèle avec d’autres campagnes récentes
- UNC3886 a récemment exploité des zero-days dans les télécoms de Singapour
- Les vulnérabilités Ivanti EPMM continuent d’être massivement exploitées
- La faille Windows Shell Shock CVE-2026-21510 est activement utilisée
Recommandations pour les entreprises
- Appliquer immédiatement les correctifs Dell publiés pour RecoverPoint
- Auditer les accès réseau de vos systèmes de sauvegarde
- Implémenter une segmentation réseau stricte autour de l’infrastructure de backup
- Surveiller les connexions sortantes inhabituelles depuis les serveurs de sauvegarde