Microsoft Exchange : la France serait plutôt épargnée selon l’Anssi

Les quatre failles qui impactent les serveurs Microsoft Exchange depuis début mars aurait un impact limité en France selon l’Anssi.

Combien de victimes de la faille Microsoft Exchange en France ?  L’ANSSI estime à environ 15 000, le nombre de serveurs qui seraient exposés, selon les propos de son directeur général Guillaume Poupard interrogé par les Echos.

Cependant, il est difficile d’en déduire le nombre d’entreprises impactées car l’usage d’un serveur Exchange peut concerner plusieurs entités. « Nous avons pour l’instant très peu de victimes avérées » assure-t-il au quotidien économique.

15 000 serveurs Exchange compromis en France 

Le 2 mars, Microsoft avait publié des correctifs – pour Exchange Server 2013, 2016 et 2019 – pour combler quatre failles qui ont permis le vol d’e-mails et l’implantation de webshells sur des serveurs Exchange locaux.

Les quatre failles fonctionnent en combinaison. L’une permet de contourner l’authentification en envoyant, via Outlook Web Access, des requêtes HTTP arbitraires vers des ressources statiques. Le chercheur qui l’a découverte lui a donné le nom de ProxyLogon.

ProxyLogon permet d’accéder à des boîtes mail, parfois en connaissant simplement l’adresse des victimes. Elle ouvre la voie à l’exploitation des trois autres failles qui permettent d’exécuter du code à distance. Dans la pratique, elles ont entraîné l’injection de webshells.

Le ransomware DearCry à l’attaque

Le nombre de victimes  est estimé à 30 000 aux États-Unis. Sur place, la CISA, homologue de notre ANSSI, a publié une alerte et des directives. La Maison Blanche les a relayées.

En début de semaine, le National Cyber ​​Security Center britannique alertait sur le fait que 3000 serveurs seraient encore exposés faute d’avoir été patchés. 

Selon l’éditeur ESET, une dizaine de groupes cybercriminels ont exploité certaines failles qui touchent les serveurs Exchange  mais Microsoft s’attarde sur Hafnium, groupe cybercriminel dit à la solde de l’État chinois.

Les serveurs compromis sont exposés au ransomware  DearCry. Le 9 mars, des échantillons avaient commencé à remonter vers les principales plates-formes d’analyse des menaces. À un volume relativement faible, mais en provenance d’au moins trois continents.

Depuis lors, Microsoft a confirmé avoir détecté – et bloqué – DearCry. Pour lui, il ne s’agit pas simplement d’un ransomware, mais de toute une famille. Trois souches (123) semblent en l’occurrence se détacher.