Une seule semaine d'actualités sécurité a mis côte à côte plusieurs types de risques différents : une fuite de données au Pentagone touchant plus de trois millions de personnes, des zero-days activement exploités dans Apple CoreGraphics et Fortinet FortiMail, et des rapports faisant état de deux failles d'exécution de code à distance dans Citrix NetScaler qui restent non corrigées. Pris ensemble, l'affaire de la fuite de données au Pentagone et des zero-days est un rappel utile que toutes les menaces ne se résolvent pas avec le même outil.

Cet article s'en tient à ce que le bulletin hebdomadaire a rapporté. Les détails au-delà de ce résumé, comme les spécificités techniques ou l'attribution, n'ont pas été fournis, nous ne spéculons donc pas à leur sujet.

Ce que la fuite du Pentagone a exposé et qui est concerné

L'élément principal était une fuite de données du personnel du Pentagone touchant plus de trois millions de personnes. Le résumé source confirme l'ampleur et le fait qu'il s'agit de dossiers du personnel, mais il ne détaille pas quels champs ont été exposés ni comment les données ont été consultées. Nous ne ferons pas de suppositions sur ces points.

Ce que l'on peut dire, c'est que les données du personnel sont sensibles par nature. Lorsque des dossiers liés à des personnes sont volés, le préjudice survient généralement plus tard et par d'autres canaux, comme le phishing ciblé ou les tentatives d'usurpation d'identité. C'est pourquoi toute personne susceptible d'être concernée devrait surveiller les notifications officielles et traiter avec une méfiance accrue les messages inattendus faisant référence à son emploi ou à son service.

C'est aussi là qu'un VPN n'aide pas. Un VPN chiffre le trafic entre votre appareil et un serveur VPN. Il ne peut pas annuler une fuite de dossiers détenus par une organisation, et il ne peut pas protéger des données qui ont été volées sur un système que vous ne contrôlez pas.

Zero-days Apple CoreGraphics et FortiMail sous attaque active

Le bulletin a également signalé deux zero-days décrits comme activement exploités : un dans Apple CoreGraphics et un dans Fortinet FortiMail. « Activement exploité » signifie que les attaquants utilisent déjà les failles, donc attendre un moment opportun pour mettre à jour comporte un risque réel.

CoreGraphics est un composant graphique du logiciel d'Apple, donc une faille à cet endroit est préoccupante pour les personnes qui utilisent des appareils Apple. FortiMail est une passerelle de sécurité des e-mails, ce qui la rend plus pertinente pour les organisations qui acheminent leurs e-mails à travers elle. Le résumé ne fournit pas les versions correctives, les identifiants CVE ni les détails d'exploitation, consultez donc les avis des éditeurs eux-mêmes pour ces précisions.

Aucune de ces failles n'est quelque chose qu'un VPN peut corriger. Une exploitation au niveau de l'appareil se produit sur l'appareil lui-même, et une faille de passerelle de messagerie se situe sur une infrastructure exploitée par une organisation. Chiffrer votre connexion ne ferme ni l'une ni l'autre de ces brèches. Le remède est le correctif de l'éditeur.

Failles non corrigées de Citrix NetScaler et ce qu'il faut surveiller

Le troisième volet concerne deux failles d'exécution de code à distance dans Citrix NetScaler qui seraient encore non corrigées. Le mot « seraient » compte ici : cela provient de rapports résumés dans le bulletin, et les administrateurs devraient confirmer le statut directement auprès des recommandations de Citrix.

Les bugs d'exécution de code à distance dans les appliances exposées au réseau sont graves car ces systèmes se trouvent souvent en périphérie d'un réseau. Si votre organisation utilise NetScaler, les étapes pratiques consistent à vérifier les avis de l'éditeur, à examiner quelles interfaces sont exposées à internet et à surveiller toute activité inhabituelle jusqu'à ce que des correctifs soient disponibles.

Ce schéma de composants plus anciens ou en périphérie qui refont surface comme cibles n'est pas nouveau. Notre récapitulatif hebdomadaire sur Certighost, un zero-day Check Point et une faille HTTP/2 couvre un terrain similaire, notamment la manière dont les anciennes vulnérabilités reviennent sans cesse sur le devant de la scène.

Ce qu'un VPN peut et ne peut pas faire pendant le déploiement des correctifs

Un VPN est utile pour une tâche précise : réduire l'exposition réseau. Il chiffre votre trafic sur les réseaux non fiables comme le Wi-Fi public et masque votre adresse IP aux sites que vous consultez. Si vous travaillez à distance, cela compte.

Mais les événements de ce bulletin sortent du cadre de cette tâche :

  • Dossiers volés : une fuite de données du personnel se produit sur les systèmes du détenteur, pas sur votre connexion.
  • Exploitations d'appareils : une faille Apple CoreGraphics est exploitée sur l'appareil, quelle que soit la façon dont il est connecté.
  • Failles de passerelle de messagerie : une vulnérabilité FortiMail affecte l'infrastructure serveur qui gère les e-mails.

Un VPN est une couche, pas un substitut de correctif. Notez aussi que les VPN et les appliances d'accès à distance peuvent eux-mêmes être des cibles, comme le montrent les rapports sur Citrix, donc maintenir ce logiciel à jour fait partie du tableau.

Ce que cela signifie pour vous

Si vous utilisez des appareils Apple, installez rapidement les mises à jour disponibles, car une exploitation active signifie que le risque est actuel. Si vous êtes un administrateur exploitant FortiMail, appliquez le correctif de Fortinet dès que vous pouvez le vérifier. Si vous utilisez Citrix NetScaler, consultez les recommandations de l'éditeur, limitez l'exposition et surveillez vos journaux.

Si vous pensez pouvoir être concerné par la fuite du Pentagone, surveillez les avis officiels et soyez prudent face aux e-mails, appels ou SMS non sollicités qui mentionnent votre emploi ou vos données personnelles. Utilisez des mots de passe uniques et activez l'authentification multifacteur lorsque c'est possible.

Points clés à retenir

  • Appliquez immédiatement les correctifs Apple et Fortinet, et confirmez les versions par rapport aux avis des éditeurs.
  • Examinez votre exposition : sachez quels appareils, passerelles de messagerie et appliances en périphérie vous exploitez.
  • Pour NetScaler, suivez les recommandations de l'éditeur et surveillez toute activité inhabituelle tant que les failles sont signalées comme non corrigées.
  • Traitez les messages inattendus avec méfiance si vous pouvez faire partie de la fuite du Pentagone.
  • Utilisez un VPN pour ce qu'il fait bien, protéger le trafic sur les réseaux non fiables, mais ne comptez pas sur lui contre les fuites ou les exploitations d'appareils.

L'affaire de la fuite de données au Pentagone et des zero-days montre qu'une défense en couches vaut mieux que n'importe quel outil unique. Pour plus de contexte sur les zero-days récents et les anciennes vulnérabilités qui reviennent sous les projecteurs, lisez notre récapitulatif hebdomadaire et maintenez vos systèmes à jour.