NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

DragonClover, Serv-U et npm : les menaces critiques de la semaine

Une nouvelle campagne d’attaque sophistiquée exploitant les serveurs WSUS vient d’être documentée par le JPCERT, révélant les tactiques du groupe DragonClover et de nouvelles vulnérabilités critiques qui menacent les infrastructures d’entreprise.

DragonClover : quand les mises à jour deviennent un vecteur d’attaque

Le groupe financièrement motivé DragonClover (alias Storm-2603, Warlock) exploite la vulnérabilité CVE-2025-59287 (CVSS 9.8) dans Windows Server Update Services. Cette faille de désérialisation permet l’exécution de code à distance avec des privilèges SYSTEM via les objets AuthorizationCookie.

La chaîne d’attaque combine plusieurs CVE critiques :

  • CVE-2025-59287 (CVSS 9.8) : RCE via WSUS par désérialisation non sécurisée
  • CVE-2025-53770 (CVSS 9.8) : RCE sur SharePoint pour la propagation latérale
  • CVE-2023-35317 (CVSS 7.8) : élévation de privilèges WSUS

Les attaquants utilisent Velociraptor détourné comme C2, Skuld Stealer, Mimikatz et Impacket pour l’exfiltration de données. Les cibles identifiées incluent des organisations japonaises et chinoises.

Serv-U : trois vulnérabilités critiques à corriger d’urgence

Trois failles critiques (CVSS 9.1) ont été publiées pour RhinoSoft Serv-U :

  • CVE-2025-40538 : création de comptes admin non autorisés
  • CVE-2025-40539 : exécution de code via confusion de types
  • CVE-2025-40540 : RCE par confusion de types

Les entreprises utilisant Serv-U pour le transfert de fichiers doivent appliquer les correctifs immédiatement.

Supply-chain npm : 19 paquets malveillants auto-propagés

Une campagne de typosquatting ciblant l’écosystème npm a été identifiée avec 19 paquets malveillants capables de s’auto-propager dans les environnements de développement. Ces paquets volent les identifiants et se propagent latéralement via les dépendances.

Recommandations

  • Auditer vos serveurs WSUS et appliquer les correctifs Microsoft
  • Mettre à jour Serv-U vers la dernière version
  • Scanner vos dépendances npm avec npm audit
  • Surveiller les connexions sortantes inhabituelles via Cloudflare tunnels
  • Vérifier l’intégrité de vos outils de réponse à incident (Velociraptor)

Sources : JPCERT JSAC 2026, NVD, Help Net Security

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic