Dans un contexte de cybersécurité de plus en plus complexe, une nouvelle menace émerge. L’équipe de la Threat Intelligence de Microsoft a récemment publié un avertissement alarmant : le groupe de hackers russes soutenu par l’État, APT28 (également connu sous les noms de « Fancybear » ou « Strontium »), exploite activement une faille dans Outlook, référencée sous le nom de CVE-2023-23397, pour s’emparer de comptes Microsoft Exchange et dérober des informations sensibles.
Le Cœur du Problème
Ces attaques ciblent principalement les entités gouvernementales, les secteurs de l’énergie, des transports et d’autres organisations clés aux États-Unis, en Europe et au Moyen-Orient. En plus de la faille CVE-2023-23397, Microsoft souligne que les hackers exploitent également d’autres vulnérabilités dont les exploits sont publiquement disponibles, incluant CVE-2023-38831 dans WinRAR et CVE-2021-40444 dans Windows MSHTML.
Détails Techniques de la Faille
La vulnérabilité CVE-2023-23397, classée comme critique dans l’élévation des privilèges (EoP) dans Outlook sur Windows, a été corrigée par Microsoft lors de la mise à jour de sécurité de mars 2023. L’exploitation de cette faille par APT28, observée depuis avril 2022, se fait au moyen de notes Outlook spécialement conçues pour dérober des hachages NTLM, forçant ainsi les appareils cibles à s’authentifier sur des partages SMB contrôlés par l’attaquant sans nécessiter d’interaction de l’utilisateur.
La Persistance des Attaques
Bien que des mises à jour de sécurité et des recommandations de mitigation soient disponibles, la surface d’attaque reste significative. Une contournement de la correction (CVE-2023-29324) en mai a aggravé la situation. Recorded Future a averti en juin que l’APT28 avait probablement exploité la faille d’Outlook contre des organisations clés en Ukraine. En octobre, l’ANSSI française a révélé que les hackers russes avaient utilisé l’attaque sans clic contre des entités gouvernementales, des entreprises, des universités, des instituts de recherche et des think tanks en France.
Mesures Recommandées
La dernière alerte de Microsoft indique que les hackers du GRU exploitent toujours la faille CVE-2023-38831. Les mesures recommandées incluent la mise à jour de sécurité pour CVE-2023-23397 et son contournement CVE-2023-29324, l’utilisation d’un script Microsoft pour vérifier si des utilisateurs Exchange ont été ciblés, la réinitialisation des mots de passe des utilisateurs compromis, l’activation de l’authentification multifacteurs, la limitation du trafic SMB et la désactivation de NTLM dans votre environnement.


































