Des rapports ont lié le cabinet de services professionnels Aon au groupe de rançongiciels Termite, qui aurait exploité une faille dans le logiciel de transfert de fichiers Cleo. La faille est suivie sous le nom de CVE-2024-50623. L'affaire est encore en cours de développement, et les détails comptent. Voici un compte rendu factuel des rapports sur Aon Termite ransomware Cleo CVE-2024-50623, ce qui peut être affirmé avec certitude, et ce que les équipes qui transfèrent des fichiers sensibles devraient faire.

Ce qui est confirmé et ce qui n'est que allégué

Le point de départ est le reportage source : des rapports lient Aon à une activité de rançongiciel Termite qui exploite la vulnérabilité de transfert de fichiers Cleo CVE-2024-50623. Il s'agit d'un lien établi par des rapports, et non d'une conclusion que nous pouvons vérifier de manière indépendante.

Un résumé de résultat de recherche provenant d'un site d'analyse tiers indique qu'Aon a été publiquement signalé comme victime de rançongiciel le 7 octobre 2026. Il s'agit de la description d'une source secondaire, et nous la citons plutôt que de l'adopter comme un fait établi. Le matériel dont nous disposons ne comprend pas de déclaration détaillée d'Aon, ni de décomposition technique de la manière dont une intrusion s'est produite, ni de confirmation des données, le cas échéant, qui ont été dérobées.

Ainsi, la lecture prudente se présente comme suit :

  • Établi : La CVE-2024-50623 est une vulnérabilité réelle et documentée dans le logiciel Cleo. Cleo a publié un avis de sécurité à son sujet le 10 décembre 2024.
  • Rapporté, non vérifié ici : qu'Aon a été touché par le rançongiciel Termite et que la faille Cleo a été le point d'entrée.
  • Inconnu à partir du matériel disponible : l'ampleur de toute exposition de données, si des informations clients ou employés ont été impliquées, et la chronologie de toute compromission.

Jusqu'à ce que l'entreprise ou les enquêteurs publient davantage d'informations, traitez l'attribution à un groupe spécifique et à une vulnérabilité spécifique comme une allégation.

Comment la CVE-2024-50623 dans le logiciel Cleo a été exploitée

Selon l'avis de Cleo lui-même, la CVE-2024-50623 est une vulnérabilité de téléversement et de téléchargement de fichiers sans restriction qui pourrait mener à l'exécution de code à distance. En termes simples, une faille comme celle-ci peut permettre à un attaquant de placer des fichiers sur un serveur qui aurait dû les rejeter, puis d'y exécuter le code de son choix. Un serveur de transfert de fichiers se trouve souvent à la périphérie d'un réseau et contient des documents sensibles, ce qui en fait un point d'ancrage puissant.

Des fournisseurs de sécurité ont lié la faille à Cleo Harmony, VLTrader et LexiCom. Une analyse décrit le groupe Cl0p exploitant la CVE-2024-50623 et une faille connexe, la CVE-2024-55956, dans ces produits. Un autre article d'un fournisseur de janvier 2025 décrit l'exploitation active du logiciel Cleo dans la nature, et un article distinct a noté que les failles menaçaient les grandes entreprises.

Cet historique explique pourquoi les rapports sur Aon sont notables. Si Termite est désormais lié à la même vulnérabilité, cela suggère qu'une faille publiquement connue et corrigeable est restée utile à plus d'une opération de rançongiciel. Nous ne pouvons pas dire, à partir du matériel disponible, si c'est le cas ici, mais c'est la question que les enquêteurs se poseront probablement.

Ce que les organisations exploitant Cleo devraient vérifier maintenant

Vous n'avez pas besoin d'attendre que l'affaire Aon soit réglée avant d'examiner votre propre exposition. Les équipes qui utilisent Cleo Harmony, VLTrader ou LexiCom peuvent parcourir une courte liste :

  1. Confirmez l'état des correctifs. Consultez l'avis de sécurité officiel de Cleo pour la CVE-2024-50623 et vérifiez que vos versions installées correspondent aux versions corrigées qu'il décrit. Faites de même pour la CVE-2024-55956.
  2. Inventoriez vos instances. Les serveurs de transfert de fichiers fantômes ou oubliés, y compris les systèmes de test et ceux gérés par les unités commerciales, sont des lacunes courantes.
  3. Réduisez l'exposition. Vérifiez si le serveur doit être accessible depuis Internet, et restreignez l'accès là où ce n'est pas nécessaire.
  4. Recherchez des signes de compromission. Le correctif ferme la porte mais n'élimine pas un intrus déjà présent à l'intérieur. Examinez les journaux, les fichiers inattendus et les transferts sortants inhabituels, et suivez les recommandations des avis des fournisseurs et de réponse aux incidents.
  5. Interrogez vos fournisseurs. Si un fournisseur ou un partenaire gère vos fichiers via le logiciel Cleo, demandez-lui directement son état de correctifs et s'il a évalué son exposition.

Pourquoi les outils de transfert de fichiers attirent sans cesse les groupes de rançongiciels

Les logiciels de transfert de fichiers gérés sont une cible attrayante pour une raison simple : ils concentrent des données précieuses en un seul endroit et connectent souvent de nombreuses organisations à la fois. Une seule faiblesse peut donner à un attaquant accès aux documents de nombreuses entreprises, plutôt qu'à une seule.

Il y a aussi un problème de confiance. Les entreprises échangent des contrats, des dossiers financiers et des données personnelles via ces outils, souvent en supposant que le logiciel du fournisseur est durci. Lorsqu'une faille est découverte, les clients dépendent du fournisseur pour la divulguer et de leurs propres équipes pour corriger rapidement. Des retards à l'une ou l'autre étape laissent une fenêtre que les criminels peuvent utiliser.

En matière de vie privée, le problème est que vos informations peuvent se trouver dans des systèmes que vous n'avez jamais choisis et que vous ne pouvez pas voir. Les employeurs, assureurs, courtiers et prestataires de services peuvent tous exploiter des outils de transfert tiers qui touchent vos données.

Ce que cela signifie pour vous

Si vous êtes un particulier, vous ne pouvez pas corriger le serveur de transfert de fichiers d'une entreprise, mais vous pouvez limiter les dommages de toute exposition tierce. Surveillez les notifications officielles de violation de données et lisez-les attentivement. Soyez sceptique face aux messages inattendus qui font référence à vos comptes ou à votre employeur, car les données volées sont souvent utilisées pour l'hameçonnage. Utilisez des mots de passe uniques et l'authentification multifacteur, et envisagez une surveillance du crédit si un avis indique que des détails financiers ou d'identité ont été impliqués.

Un VPN ne protège pas contre ce type d'incident. Il chiffre votre propre trafic, mais il n'empêche pas le serveur d'une entreprise d'être compromis. Les données stockées chez des tiers dépendent de la manière dont ces tiers les sécurisent.

Si vous gérez l'informatique ou la sécurité dans une organisation, la leçon est plus directe : le logiciel de transfert de fichiers mérite la même discipline de correctifs que votre pare-feu ou votre passerelle de messagerie.

Points clés à retenir

  • Traitez le lien entre Aon, le rançongiciel Termite et Cleo comme rapporté, et non prouvé, jusqu'à ce qu'Aon ou les enquêteurs fournissent des détails.
  • La CVE-2024-50623 est une faille documentée de Cleo que Cleo a traitée dans un avis daté du 10 décembre 2024.
  • Si vous exploitez des produits Cleo, vérifiez l'état des correctifs par rapport à l'avis officiel, inventoriez vos instances et recherchez des signes de compromission antérieure.
  • Si vous manipulez des données sensibles, interrogez les fournisseurs et partenaires sur leur sécurité de transfert de fichiers et leurs correctifs.
  • Surveillez les avis officiels de Cleo et de vos propres fournisseurs de sécurité, et mettez à jour ce tableau au fur et à mesure que des détails vérifiés émergent sur les rapports Aon Termite ransomware Cleo CVE-2024-50623.