[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/attackers-sell-your-bandwidth-using-sdks/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/attackers-sell-your-bandwidth-using-sdks/)
* [French](https://unit42.paloaltonetworks.com/fr/attackers-sell-your-bandwidth-using-sdks/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/attackers-sell-your-bandwidth-using-sdks/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/ "Recherche sur les menaces")
* [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/ "Vulnérabilités")  
  [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/)

# Votre connexion, leurs profits des acteurs de la menace détournent des SDK pour monétiser votre bande passante

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 11 minutes de lecture  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/fr/product-category/advanced-dns-security-fr/ "Advanced DNS Security")[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/fr/product-category/advanced-threat-prevention-fr/ "Advanced Threat Prevention")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/fr/product-category/advanced-wildfire-fr/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex Xpanse](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xpanse-fr/ "Cortex Xpanse")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Zhibin Zhang](https://unit42.paloaltonetworks.com/fr/author/zhibin-zhang/)
  * [Yiheng An](https://unit42.paloaltonetworks.com/fr/author/yiheng-an/)
  * [Chao Lei](https://unit42.paloaltonetworks.com/fr/author/chao-lei/)
  * [Haozhe Zhang](https://unit42.paloaltonetworks.com/fr/author/haozhe-zhang/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:21 août 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/)
  * [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [CVE-2024-36401](https://unit42.paloaltonetworks.com/fr/tag/cve-2024-36401-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/attackers-sell-your-bandwidth-using-sdks/?pdf=download&lg=fr&_wpnonce=21f1e90c03 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/attackers-sell-your-bandwidth-using-sdks/?pdf=print&lg=fr&_wpnonce=21f1e90c03 "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Votre%20connexion,%20leurs%20profits%20des%20acteurs%20de%20la%20menace%20détournent%20des%20SDK%20pour%20monétiser%20votre%20bande%20passante&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fattackers-sell-your-bandwidth-using-sdks%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fattackers-sell-your-bandwidth-using-sdks%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fattackers-sell-your-bandwidth-using-sdks%2F&title=Votre%20connexion,%20leurs%20profits%20des%20acteurs%20de%20la%20menace%20détournent%20des%20SDK%20pour%20monétiser%20votre%20bande%20passante "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fattackers-sell-your-bandwidth-using-sdks%2F&text=Votre%20connexion,%20leurs%20profits%20des%20acteurs%20de%20la%20menace%20détournent%20des%20SDK%20pour%20monétiser%20votre%20bande%20passante "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fattackers-sell-your-bandwidth-using-sdks%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Votre%20connexion,%20leurs%20profits%20des%20acteurs%20de%20la%20menace%20détournent%20des%20SDK%20pour%20monétiser%20votre%20bande%20passante%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fattackers-sell-your-bandwidth-using-sdks%2F "Share in Mastodon")

## Avant-propos

Nous avons détecté une campagne visant à prendre le contrôle des machines de victimes et à monétiser l'accès à leur bande passante. Elle repose sur l'exploitation de la vulnérabilité [CVE-2024-36401](https://nvd.nist.gov/vuln/detail/cve-2024-36401) impactant GeoServer, une base de données géospatiale. Le [score](https://nvd.nist.gov/vuln-metrics/cvss)CVSS de cette faille d'exécution de code à distance, classée critique, s'élève à 9,8.

Les cybercriminels s'en servent pour déployer des kits de développement logiciel (SDK) légitimes ou des applications modifiées, leur permettant de générer des revenus passifs via le partage de réseau ou l'usage de proxies résidentiels.

Cette méthode de génération de revenus passifs est particulièrement furtive. Elle reproduit une stratégie de monétisation adoptée par certains développeurs d'applications qui préfèrent les SDK aux publicités traditionnelles. Une pratique parfois bien intentionnée, destinée à préserver l'expérience utilisateur et à améliorer la fidélisation.

Les applications que nous avons identifiées dans le cadre de cette activité malveillante fonctionnent presque en silence. Elles consomment très peu de ressources tout en monétisant la bande passante internet des victimes, sans création ni distribution de malwares. Cette intégration permet aux développeurs d'applications de percevoir des paiements, tandis que les criminels profitent des ressources serveur inutilisées -- ce qui leur permet d'échapper à la détection.

Depuis mars 2025, les attaquants sondent les instances GeoServer exposées sur internet. [Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse) a recensé 3 706 instances de GeoServer accessibles publiquement lors de la première semaine de mai 2025, révélant une surface d'attaque potentiellement importante pour les adversaires exploitant la vulnérabilité CVE-2024-36401.

Les clients de Palo Alto Networks sont mieux protégés contre les menaces mentionnées dans cet article grâce aux produits et services suivants :

* [Advanced Threat Prevention](https://www.paloaltonetworks.com/network-security/advanced-threat-prevention)
* [Advanced WildFire](https://www.paloaltonetworks.com/network-security/advanced-wildfire)
* [Advanced URL Filtering](https://www.paloaltonetworks.com/network-security/advanced-url-filtering) et [Advanced DNS Security](https://www.paloaltonetworks.com/network-security/advanced-dns-security)
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) e [XSIAM](https://paloaltonetworks.com/cortex/cortex-xsiam)

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez [l'équipe Unit 42 de](https://start.paloaltonetworks.com/contact-unit42.html) réponse aux incidents.

| **Unit 42 -- Thématiques connexes** | [**Vulnerabilities**](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/) |
|-------------------------------------|--------------------------------------------------------------------------------------------|

## Dissection de la campagne

Nous avons suivi de près une campagne apparue début mars 2025. Les attaquants ont modifié aussi bien leur infrastructure que leurs tactiques, techniques et procédures (TTP) pour établir une présence.

Nos analyses ont révélé que les attaquants ont détourné à la fois un SDK et une application :

* Le SDK permettait aux développeurs de monétiser d'autres applications en collectant des données utilisateur afin de générer des revenus passifs.
* L'application offrait aux utilisateurs la possibilité de gagner un revenu passif en partageant leur connexion internet.

La chronologie suivante illustre l'évolution de cette menace.

### **Phase 1 : Intrusion initiale (début mars 2025)**

La campagne a débuté par des tentatives d'exploitation ciblant la vulnérabilité CVE-2024-36401, suivies du déploiement de l'application détournée et des payloads associés au SDK détourné.

* 8 mars 2025 : la campagne a commencé par des tentatives d'exploitation provenant de l'adresse IP source 108.251.152\[.\]209. L'attaquant a utilisé un exploit visant spécifiquement la vulnérabilité CVE-2024-36401.
* Distribution d'exécutables personnalisés : nous avons observé que ces premières exploitations récupéraient des exécutables personnalisés hébergés à l'adresse 37.187.74\[.\]75.
* Deux exécutables principaux ont été distribués depuis cet hôte :
  * L'application détournée : nous avons détecté plusieurs variantes, dont trois que nous avons désignées sous les identifiants a193, d193 et e193.
  * Le SDK détourné : nous avons identifié plusieurs variantes, dont cinq que nous avons désignées sous les identifiants a593, c593, d593, s593 et z593.

### **Phase 2 : Évolution des tactiques (fin mars -- début avril 2025)**

Au cours de cette phase, les attaquants ont changé de tactique.

* 24 mars 2025 : quelques éditeurs présents sur VirusTotal ont signalé l'adresse IP de distribution 37.187.74\[.\]75 comme étant malveillante. Ce basculement indique que la communauté de la sécurité a commencé à identifier des activités malveillantes émanant de cette adresse. Nous pensons que ce facteur a joué un rôle déterminant dans la décision des attaquants de déplacer leur infrastructure vers une nouvelle adresse IP.
* 26 mars 2025 : les attaquants semblent avoir cessé de distribuer de nouveaux échantillons de l'application détournée. L'attention s'est apparemment portée exclusivement sur le SDK détourné.
* 1er avril 2025 : les acteurs de la menace ont basculé leur infrastructure principale de diffusion d'exploits vers une nouvelle adresse IP source, 185.246.84\[.\]189. Cette manœuvre visait probablement à contourner les listes de blocage et à poursuivre leurs opérations sans entrave.

### **Phase 3 : Expansion de l'infrastructure et persistance (mi-avril 2025 -- en cours)**

Les attaquants ont étendu leur infrastructure pendant cette phase de la campagne.

* 17 avril 2025 : ils ont élargi leur infrastructure backend en mettant en ligne une nouvelle adresse IP de distribution d'exécutables personnalisés, 64.226.112\[.\]52.
* L'adresse IP de distribution initiale, 37.187.74\[.\]75, était toujours active à la mi-juin.

À la date de rédaction de ce rapport, les tentatives d'exploitation se poursuivent depuis l'adresse 185.246.84\[.\]189, et les serveurs de distribution d'exécutables personnalisés restent opérationnels.

## Analyse de l'exploitation de la vulnérabilité CVE-2024-36401

Le cœur de cette vulnérabilité réside dans la capacité d'un attaquant à injecter du code arbitraire dans des instructions de requête JXPath. JXPath est une bibliothèque du projet Apache Commons qui propose une mise en œuvre de XPath.

XPath est une norme largement adoptée pour l'interrogation et la transformation de documents XML. JXPath étend de manière transparente l'utilisation des expressions XPath à diverses structures de données Java au-delà du XML, notamment les JavaBeans et plusieurs types de collections. D'un point de vue sécurité, cette flexibilité supplémentaire soulève également des préoccupations importantes.

JXPath prend en charge [des fonctions d'extension](https://commons.apache.org/proper/commons-jxpath/apidocs/index.html#extension-functions-heading), qu'un attaquant peut exploiter s'il parvient à contrôler l'instruction de requête, ce qui lui permet d'exécuter du code arbitraire. Cette situation représente un risque plus élevé que les vulnérabilités classiques d'injection de requête.

Les attaquants ont par exemple utilisé les fonctions d'extension standard pour invoquer des méthodes telles que *getRuntime().exec()*.

La Figure 1 montre un exemple de code malveillant exploitant la capacité de JXPath à évaluer des expressions, ce qui permet à un attaquant d'injecter et d'exécuter des commandes système arbitraires via le placeholder #{cmd}. En appelant exec(java.lang.Runtime.getRuntime()) au sein de context.getValue, l'attaquant déclenche le mécanisme d'exécution du runtime Java, ce qui conduit à une exécution de code à distance sur le système cible.
![Une ligne de code affichée sur fond sombre montre une vulnérabilité d’injection de commande utilisant Java Runtime pour exécuter une commande non indésirable.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-33505-156324-1.png) Figure 1. Code malveillant contenant une référence JXPath vers une fonction d'exécution Java.

La Figure 2 met en évidence le payload issu de cette attaque. Nous avons reproduit la partie clé de ce payload dans la Figure 2. La portion masquée contraint la victime à exécuter une commande système destinée à télécharger un fichier depuis les adresses IP de distribution contrôlées par l'attaquant.
![Capture d’écran d’un extrait de code, incluant des balises telles que GetPropertyValue et ValueReference. L’arrière-plan est noir avec du texte vert. Certaines informations ont été masquées.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-36148-156324-2.png) Figure 2. Payload d'un exploit observé en conditions réelles.

Selon la [NVD](https://nvd.nist.gov/vuln/detail/cve-2024-36401) :

*Cette vulnérabilité a été confirmée comme exploitable via différents types de requêtes Web Feature Service (WFS), Web Map Service (WMS) et Web Processing Service (WPS), notamment GetFeature, GetPropertyValue, GetMap, GetFeatureInfo, GetLegendGraphic et Execute.*

Lors de l'analyse d'un exploit utilisé dans cette attaque, nous avons configuré une instance de GeoServer et appliqué un payload observé en conditions réelles afin d'étudier son fonctionnement. Le suivi du flux de code de GeoServer nous a permis d'observer ce qui se passe en interne.

Après avoir simulé l'envoi d'un payload d'attaque, notre commande a été transmise à la fonction *GetPropertyValue*. Comme l'illustre la Figure 3, la ligne surlignée prend l'objet *request* entrant et le transmet à une méthode *run*. La commande est alors portée par *request.valueReference*.
![Capture d’écran d’un code dans un IDE, comprenant la définition d’une méthode dans une classe marquée comme remplaçant une méthode d’un service implémenté. Le code est mis en évidence par une coloration syntaxique en rouge et bleu.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-38900-156324-3.png) Figure 3. Point d'entrée d'un payload malveillant.

En entrant dans cette fonction, on constate que le payload de la Figure 2 a été transmis à l'objet *propertyNameNoIndexes*, comme le montre le code d'exploit de la Figure 4. Cet objet appelle ensuite la méthode *evaluate*de GeoTools.
![Capture d’écran d’un code dans un IDE avec coloration syntaxique, affichant des méthodes et une gestion des exceptions liées aux propriétés d’attributs. L’image montre plusieurs lignes de code avec commentaires et indicateurs d’erreurs.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-41547-156324-4.png) Figure 4. Le payload malveillant est transmis à une méthode GeoTools non sécurisée.

Nous sommes ici dans le code source de [GeoTools](https://geotools.org/). La méthode *evaluate* récupère la valeur de l'attribut GeoTools à partir de l'objet fourni. Dans cette méthode, un objet *PropertyAccessor*est utilisé pour lire la propriété. La Figure 5 montre que *PropertyAccessor*est une interface centrale qui définit les opérations de lecture et d'écriture des valeurs de propriété d'un objet. GeoTools tente de trouver un *accessor*en fonction des paramètres fournis.
![Capture d’écran d’un code dans un IDE, comprenant plusieurs méthodes et instructions conditionnelles « if-else », affichées avec des numéros de ligne et une coloration syntaxique. La ligne PropertyAccessors est mise en surbrillance.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-44160-156324-5.png) Figure 5. Le payload malveillant est transmis à la méthode findPropertyAccessors de l'objet PropertyAccessor.

Une fois l'*accessor*identifié, il utilise la méthode get de l'objet pour récupérer la valeur de la propriété. La Figure 6 montre que notre payload a été transmis à cette méthode via le paramètre *attPath*.
![Capture d’écran d’un écran d’ordinateur affichant du code dans un IDE, incluant des fonctions et des propriétés écrites dans un langage de programmation, avec un focus sur une méthode nommée « getAttributeExpression ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-46837-156324-6.png) Figure 6. Un payload malveillant est transmis à attPath.

La méthode get de l'objet appelle la fonction [*iteratePointers*](<https://commons.apache.org/proper/commons-jxpath/apidocs/org/apache/commons/jxpath/ri/JXPathContextReferenceImpl.html#iteratePointers(java.lang.String)>) de la bibliothèque JXPath. Comme le montre la Figure 7, un payload est injecté dans la variable *xpath*, laquelle est ensuite transmise à la méthode *context.iteratePointers*.
![Capture d’écran de code informatique dans un environnement de développement intégré (IDE), relatif aux requêtes HTTP et à la gestion des erreurs.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-49618-156324-7.png) Figure 7. Fonction iteratePointers de JXPath.

La fonction *ExtensionFunction* a été manipulée et utilise [*computeValue*](<https://commons.apache.org/proper/commons-jxpath/apidocs/org/apache/commons/jxpath/ri/JXPathContextReferenceImpl.html#iteratePointers(java.lang.String)>) pour évaluer l'expression. Comme l'illustre la Figure 8, la variable *function* pointe désormais directement vers *javax.lang.Runtime.exec*, la méthode standard de Java pour exécuter des commandes du système d'exploitation. Les paramètres transmis à cette fonction incluent la commande de l'attaquant, et la ligne surlignée exécute cette commande.
![Capture d’écran d’une interface de codage dans un IDE montrant du code HTML et JavaScript.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-52291-156324-8.png) Figure 8. Exécution de code malveillant.

## Serveurs vulnérables exposés

Les données de télémétrie de Cortex Xpanse recueillies en mars et avril 2025 ont révélé 7 126 instances GeoServer exposées publiquement dans 99 pays. Les cinq pays où ces instances sont le plus souvent hébergées sont présentés dans la Figure 9. La majorité des serveurs exposés se trouvent en Chine.
![Graphique en barres montrant la répartition des instances GeoServer exposées parmi les cinq principaux pays. La Chine affiche le nombre le plus élevé (plus de 2 500), suivie par les États-Unis, l’Allemagne, le Royaume-Uni et Singapour avec des volumes nettement inférieurs.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/chart-7.png) Figure 9. Répartition des instances GeoServer exposées dans les cinq pays où elles sont le plus souvent hébergées.

## Analyse de la chaîne d'attaque

Nous avons identifié plusieurs stratégies d'exploitation distinctes dans le cadre de cette campagne. Toutes visent à déployer et exécuter un SDK sur le système de la victime. Cette analyse se concentre sur une variante du SDK que nous avons appelée \<\< z593 \>\>. La Figure 10 illustre la première étape : l'exploitation de la vulnérabilité CVE-2024-36401 pour télécharger le payload malicieux (z593) depuis un hôte malveillant contrôlé par l'attaquant.
![Image affichant un extrait de code en format XML, lié à WFS et comprenant des références aux exécutables Java Runtime et à des chemins système. L’arrière-plan de la zone de code est sombre, avec du texte mis en évidence en vert, rouge, jaune et blanc.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-59110-156324-10.png) Figure 10. Étape 1 : exploitation initiale permettant de télécharger le payload de la deuxième étape.

Au cours de la deuxième étape, l'attaquant exploite à nouveau la vulnérabilité CVE-2024-36401 afin d'exécuter le payload téléchargé lors de la première étape (z593), comme le montre la Figure 11.
![Capture d’écran affichant du code XML lié à un WFS, avec des URL d’espace de noms et une requête utilisant un environnement Java Runtime.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-62087-156324-11.png) Figure 11. Étape 2 : exploitation permettant d'exécuter le payload de la deuxième étape.

Plutôt que d'utiliser un serveur web HTTP standard, les attaquants ont déployé des instances privées d'un serveur de partage de fichiers basé sur [transfer.sh](https://github.com/dutchcoders/transfer.sh?tab=readme-ov-file#transfersh---) afin de distribuer leurs payloads. L'instance de transfer.sh est hébergée sur l'une des adresses IP de distribution contrôlées par les attaquants (cf. Figure 12).

![Capture d’écran d’un site web intitulé « Easy file sharing from the command line », affichant des exemples de commandes d’upload de fichiers et une zone de glisser-déposer, avec un bouton « Learn more » en bas. Une adresse IP apparaît en haut à gauche.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-64987-156324-12.png) Figure 12. Page d'index d'un serveur transfer.sh hébergé sur 64.226.112\[.\]52:8080 par les attaquants. Les déploiements décrits dans la Figure 12 étaient actifs sur le port 8080 et répartis sur deux adresses IP contrôlées par les attaquants :

* 64\.226.112\[.\]52
* 37\.187.74\[.\]75

Si l'exploitation initiale aboutit, le script agit alors comme un \<\< stager \>\>. Deux autres fichiers sont alors téléchargés, comme l'illustre la Figure 13.

![Capture d’écran d’un terminal affichant des commandes pour télécharger des fichiers avec wget depuis des adresses IP spécifiques.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-67951-156324-13.png) Figure 13. Contenu du fichier z593 depuis 64.226.112\[.\]52 menant à des fichiers supplémentaires. z401 est le premier script identifié dans la Figure 13. Il est conçu pour être furtif : il crée un répertoire caché et y place l'exécutable principal, comme le montre la Figure 14.

![Capture d’écran d’un terminal affichant des commandes Unix pour supprimer, créer et naviguer dans des répertoires, ainsi qu’une commande wget permettant de télécharger un fichier depuis une adresse IP donnée.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-70557-156324-14.png) Figure 14. Contenu de z401 depuis 64.226.112\[.\]52. La Figure 15 illustre le fonctionnement du second script mentionné dans la Figure 13 (z402), qui prépare l'environnement puis lance l'exécutable principal en lui transmettant la clé d'application.

![Texte affiché dans une fenêtre de terminal montrant une interface en ligne de commande, avec du code impliqué dans la configuration d’une variable d’environnement nommée « PATH ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-73667-156324-15.png) Figure 15. Contenu de z402 depuis 64.226.112\[.\]52. Une fois lancé, l'exécutable fonctionne de manière furtive en arrière-plan. Il surveille les ressources de l'appareil et partage illicitement la bande passante de la victime dès que possible. L'attaquant génère alors des revenus passifs.

Les fichiers exécutables issus de ces tentatives d'exploitation sont conçus pour interagir avec deux services légitimes : l'application et le SDK détournés. Tous deux offrent normalement aux utilisateurs un moyen de générer un revenu passif en partageant les ressources réseau d'appareils inactifs.

Dans ce contexte, les attaquants détournent les fonctionnalités de l'application ou du SDK. À l'image des mineurs de crypto-monnaie qui réquisitionnent les ressources système à des fins lucratives, ces applications exploitées exploitent elles aussi les ressources des appareils pour en tirer un gain financier. Cependant, contrairement aux mineurs malveillants, ce type d'abus d'applications ou de SDK reste généralement plus discret. Il attire moins l'attention et génère des profits plus modestes pour l'acteur malveillant, ce qui peut contribuer à prolonger ses opérations tout en échappant à la détection.

### **Analyse de l'application détournée**

Une analyse approfondie du binaire installé par les attaquants sur le serveur de la victime révèle qu'ils ont utilisé [Dart](https://github.com/dart-lang), comme l'illustre la Figure 16. Dart est un langage de programmation open source. Deux raisons principales semblent avoir motivé ce choix :

* Monétisation via SDK : les attaquants ont utilisé Dart pour intégrer le SDK de revenus passifs et interagir avec son service. Cette interaction est conçue pour garantir la génération et la collecte de flux de revenus passifs au bénéfice de l'acteur malveillant.
* Compatibilité multiplateforme sous Linux : les attaquants ont également tiré parti de la portabilité inhérente de Dart. Ils ont exploité cette caractéristique pour compiler l'exécutable spécifiquement pour les architectures Linux, élargissant ainsi leur champ potentiel de cibles.

L'adoption de Dart à ces fins est notable, car elle peut représenter une tentative d'échapper aux signatures de détection, généralement davantage axées sur les langages couramment associés aux malwares.
![Capture d’écran d’une interface de programmation affichant une liste de code et de fonctions principalement associées au langage Dart. Une chaîne de caractères spécifique est mise en évidence.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/word-image-76657-156324-16.png) Figure 16. Binaire utilisant Dart pour une compatibilité multiplateforme.

### **Analyse du SDK détourné**

Afin de vérifier la nature du composant SDK utilisé dans cette campagne, nous avons comparé le binaire du SDK détourné par l'attaque avec la version officielle du SDK disponible sur le site de l'éditeur. Notre analyse a confirmé que les deux fichiers étaient identiques. Cela suggère que les attaquants utilisent un SDK légitime et non modifié, ce qui leur permet potentiellement de contourner la détection par les solutions de protection des postes de travail.

## Conclusion

Cette campagne en cours illustre une évolution significative dans la manière dont les adversaires monétisent les systèmes compromis. La stratégie centrale des attaquants repose sur une monétisation furtive et persistante plutôt que sur une exploitation agressive des ressources. Ils y parviennent en déployant des exécutables qui détournent des services légitimes de revenus passifs, exploitant discrètement les ressources des appareils pour des activités telles que le partage de bande passante. Cette approche privilégie une génération de revenus à long terme et à faible visibilité plutôt que des techniques facilement détectables.

Pour contrer cette menace, nous recommandons vivement d'appliquer les correctifs et mises à jour disponibles dès que possible.

Les clients de Palo Alto Networks sont mieux protégés contre les vulnérabilités et les malwares grâce aux produits et services suivants :

* [Advanced Threat Prevention](https://www.paloaltonetworks.com/network-security/advanced-threat-prevention) peut bloquer les attaques grâce aux bonnes pratiques via la signature de prévention des menaces 95463. De plus, ATP inclut une protection basée sur le machine learning capable de détecter le trafic d'exploitation en temps réel.
* [Advanced WildFire](https://www.paloaltonetworks.com/network-security/advanced-wildfire) peut empêcher le transfert de l'exécutable personnalisé.
* [Advanced URL Filtering](https://www.paloaltonetworks.com/network-security/advanced-url-filtering) et [Advanced DNS Security](https://www.paloaltonetworks.com/network-security/advanced-dns-security) permettent de bloquer des URL malveillantes associées à cette activité..

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez [l'équipe Unit 42 de](https://start.paloaltonetworks.com/contact-unit42.html)réponse aux incidents ou composez l'un des numéros suivants :

* Amérique du Nord : Gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107

Palo Alto Networks a partagé ces conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA s'appuient sur ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et perturber de manière coordonnée les activités des cybercriminels. Cliquez ici pour en savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicateurs de compromission

### Adresses IP et ports TCP utilisés pour l'infrastructure de la campagne

* 37\.187.74\[.\]75:8080
* 64\.226.112\[.\]52:8080

### Artefacts de la campagne

|------------------------------------------------------------------|----------------------------------------------------------|
| **SHA256 du fichier**                                            | **URL contactée par le fichier**                         |
| 89f5e7d66098ae736c39eb36123adcf55851268973e6614c67e3589e73451b24 | hxxp://37.187.74\[.\]75:8080/w1wOYGVLEX/a101             |
| 6db4b685f413a3e02113677eee10a29c7406414f7f4da611f31d13e3f595f85d | hxxp://37.187.74\[.\]75:8080/IyxzymKCp2/a102             |
| 4e4a467abe1478240cd34a1deaef019172b7834ad57d46f89a7c6c357f066fdb | hxxp://37.187.74\[.\]75:8080/cE58oqrYGO/a193             |
| 4e40a0df8f4ba4a87ab8fc64950c67f6725a7e8f14a0a84a4ed79b3a8924ba19 | hxxp://37.187.74\[.\]75:8080/YDjV1ocro3/a401             |
| 663970530e764f91b0be43936331e6c0a93610db6b86c6c4b64de270ae4d4630 | hxxp://37.187.74\[.\]75:8080/3g5eBN8nqv/a402             |
| 7c18fe9da63c86f696f9ad7b5fcc8292cac9d49973ba12050c0a3a18b7bd1cc9 | hxxp://37.187.74\[.\]75:8080/JadF0ucQNf/a593             |
| 84ee11f40da3538e4601456912c3efa0e92a903948812fd17fe650c5f7ac33ad | hxxp://37.187.74\[.\]75:8080/Do4YwzvAJN/alog             |
| 0971264967ba8d461ce98f86b90810493c5e22fc80bf61f0d0eb7a2599a7f77a | hxxp://37.187.74\[.\]75:8080/DQ5ydzkPnK/c401             |
| 491f5af9d29f52a6df026159a8ebd27ee6e27151ea78c4782eb05b2c5d39bfc3 | hxxp://37.187.74\[.\]75:8080/a8HejAHngH/c402             |
| a852133ff7f24b14e4224e7052f6d309353b4838fe5f17d25c712d7a1dd6e80a | hxxp://37.187.74\[.\]75:8080/vLs5vxpDgV/c593             |
| b66c64ccd7b9c96fad53f6d3aa0441e46eca899ad8d97964573e41c94fccddba | hxxp://37.187.74\[.\]75:8080/KaMJw2fsDW/d101             |
| f340abe5689e51cf78b10165cb93ab8a2988d0fedd0e74c74fc23ac2dca93a13 | hxxp://37.187.74\[.\]75:8080/TMuAS1wp8m/d102             |
| fc28f97f818d07fd8824333de26e5a0ca0d3fe7233d86f7e227e4838cfea0ca4 | hxxp://37.187.74\[.\]75:8080/iKA3jGXk6x/d193             |
| 7c0c69aa0dcfc937c1fef8d42c74f7e46d128898c1d99d3362f2d18397be36ae | hxxp://37.187.74\[.\]75:8080/fK4SCflkNg/d401             |
| 33aad585d6280d1921b5f46f8894ee05d426c7751c2133ed5484bf65af587576 | hxxp://37.187.74\[.\]75:8080/Y1WT747MRP/d402             |
| 2c5581572ec4877df8ec3e5d2b30bfff5718ecd27d8b3dbe2f393aa5821e7ddd | hxxp://37.187.74\[.\]75:8080/H0cwXMzCrJ/d593             |
| 0e2b92991186bc8a817e0187a9b58928969350bc8d8ad7e6b6cd91c185a7e03c | hxxp://37.187.74\[.\]75:8080/XA8Dkr1CJ4/dlog             |
| 5bc5dfeaeb43fb1e967cad028f8d2c48f5db17ee6c23c383faee74455c2f1f33 | hxxp://37.187.74\[.\]75:8080/52F6SqfuuS/e101             |
| 8b25144ad17d023f67477be4791db45d9197d7cfb666b3a5ccc1b1c0e4bae3af | hxxp://37.187.74\[.\]75:8080/7kS5qiHwg8/e102             |
| 8aafb9965e946e5d4be085a1373abc750a1488ff78e6e082cc36ff20ff328465 | hxxp://37.187.74\[.\]75:8080/ei0Ul7l75J/e193             |
| a13a07d15d94c996d8b7e8ed633073f6a3e2268a8d14363f16ad48160b85df08 | hxxp://37.187.74\[.\]75:8080/kGQtGhOpCP/elog             |
| cdae958629383c4dba22a115615d8a63211bbccb06335cd1c4b5e2c2aa3fee77 | hxxp://37.187.74\[.\]75:8080/wHNOFLazdK/glog (from d401) |
| bbdda70f0c4a3de4ec955e134ad46895ac931e21b930837a85633277128ab7d2 | hxxp://37.187.74\[.\]75:8080/wlLiXFNtjU/hlog (from c401) |
| 4fd789a19db35e054a5135466d610452bea607a11b7ec765b5474847c22e637c | hxxp://37.187.74\[.\]75:8080/gmhm4lmSLO/plog (from z401) |
| 43b49294b778d4489c69922ff3aca27964a04e0f08bcc830108dc83261a0b205 | hxxp://37.187.74\[.\]75:8080/QF8plwpY8Y/s401             |
| ae706c149497c2fc809682e8827996ea3ceb7bcecddd87be7543d1dca4853470 | hxxp://37.187.74\[.\]75:8080/zJ03zmSrz6/s402             |
| 3fd7794be80782b11a09f51ac8cbf2147e9d79303923f279d610ee45e12506eb | hxxp://37.187.74\[.\]75:8080/22mINruojN/s593             |
| e25d6134c6a0573ded1d340f609dd71d15934ca165ea79d47898aa37a5185415 | hxxp://37.187.74\[.\]75:8080/3pHrSu54Pf/slog (from s401) |
| 085da541d7555ac6afcacd5899027c3fa4132c1eccfb3d8223794c4e0e3eb361 | hxxp://37.187.74\[.\]75:8080/vPN5rgRMTz/wlog (from a401) |
| 2aa6f95dbe8d17e8e70db677808c96ee956c36b7cc8f274435173cfed0b1f5af | hxxp://37.187.74\[.\]75:8080/T8VevroEJT/z401             |
| 2b176eb8afa0b089ee8fb072c68c6fdcfe4b2f034c776cc32064f26c0e6c69a3 | hxxp://37.187.74\[.\]75:8080/uCX4Nl2Pwu/z402             |
| 915d1bb1000a8726df87e0b15bea77c5476e3ec13c8765b43781d5935f1d2609 | hxxp://37.187.74\[.\]75:8080/3twwHaJzxo/z593             |
| fa2687f94955fbdc2c41f1cff8c7df24937aeb942e4d7856bf2ff52ebf2e61aa | hxxp://64.226.112\[.\]52:8080/MFTYFuqKGU/a401            |
| 663970530e764f91b0be43936331e6c0a93610db6b86c6c4b64de270ae4d4630 | hxxp://64.226.112\[.\]52:8080/cxtpjeM3KU/a402            |
| e0b886a39cf098a3c7daa021c7af022b0ceb6edcf3fa49e3c3b8f70b843423c2 | hxxp://64.226.112\[.\]52:8080/XEQS3MTzdS/a593            |
| 9515df36a6d16c0a9fcca680d6b181539d80efd4cda85dacbfb30127a7f11736 | hxxp://64.226.112\[.\]52:8080/fAFUQgw7Py/c401            |
| 491f5af9d29f52a6df026159a8ebd27ee6e27151ea78c4782eb05b2c5d39bfc3 | hxxp://64.226.112\[.\]52:8080/0rX20C97S6/c402            |
| b381e8355cf3a432e63064897cc7719e8b9c38e91c6151cd1e7aed4cd219a75b | hxxp://64.226.112\[.\]52:8080/LuoHgydq6F/c593            |
| dec84a568b6393ccd863bb38851a76f54de6f59193660e4b88aa1f941b744469 | hxxp://64.226.112\[.\]52:8080/g1Gl1JWEUw/d401            |
| 33aad585d6280d1921b5f46f8894ee05d426c7751c2133ed5484bf65af587576 | hxxp://64.226.112\[.\]52:8080/AORGz7zIzn/d402            |
| 7620f22a5ed1a8ac2a1da732e55e14a13197b631e5abba6431f88e5cfa3ae2de | hxxp://64.226.112\[.\]52:8080/rKS64mUmF7/d593            |
| 3d7ac752bb0d54802f2def38f44e10854f70ab5a9a001b5c39ab0531b9ed74bf | hxxp://64.226.112\[.\]52:8080/vbbdG8dpAw/s401            |
| ae706c149497c2fc809682e8827996ea3ceb7bcecddd87be7543d1dca4853470 | hxxp://64.226.112\[.\]52:8080/W7lJoMcuOu/s402            |
| 6dd6751bae92dfa504f0ad5558ab8adfdfba3df5a7f218245627574bfac39f11 | hxxp://64.226.112\[.\]52:8080/6mXfFz7ltE/s593            |
| 357ca4ad31132ad4bd605e3217968819b04d577884a4e9dd760ed0182c4609ed | hxxp://64.226.112\[.\]52:8080/YbEYCqCFVl/z401            |
| 2b176eb8afa0b089ee8fb072c68c6fdcfe4b2f034c776cc32064f26c0e6c69a3 | hxxp://64.226.112\[.\]52:8080/1Vt9KBLEFr/z402            |
| 97c8ec63766ce63b8ace283928922cfceb7c8f3bc72edcbd255e157a1afb15fe | hxxp://64.226.112\[.\]52:8080/09KvYAUSHm/z593            |

## Pour aller plus loin

* [Le composant JXPath](https://commons.apache.org/proper/commons-jxpath/) -- Apache Commons
  Retour en haut de page

### Étiquettes

* [CVE-2024-36401](https://unit42.paloaltonetworks.com/fr/tag/cve-2024-36401-fr/ "CVE-2024-36401")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantL'hameçonnage à l'ère de la GenAI : des leurres plus vrais que nature](https://unit42.paloaltonetworks.com/fr/genai-phishing-bait/ "L'hameçonnage à l'ère de la GenAI : des leurres plus vrais que nature")

### SOMMAIRE

* 

### Sur le même thème

## Associé Vulnérabilités Ressources

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 5 mai 2026 [#### Copy Fail : anatomie de la faille Linux la plus critique de ces dernières années](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/fr/tag/containers-fr/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/fr/tag/kubernetes-fr/ "Kubernetes")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/ "Copy Fail : anatomie de la faille Linux la plus critique de ces dernières années")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 février 2026 [#### Deux vulnérabilités critiques d'Ivanti EPMM exploitées activement](https://unit42.paloaltonetworks.com/fr/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/fr/tag/ivanti/ "Ivanti")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/ivanti-cve-2026-1281-cve-2026-1340/ "Deux vulnérabilités critiques d'Ivanti EPMM exploitées activement")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 13 janvier 2026 [#### Bulletin de menaces : Vulnérabilité MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/fr/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/fr/tag/mongodb/ "MongoDB")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/mongobleed-cve-2025-14847/ "Bulletin de menaces : Vulnérabilité MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 13 janvier 2026 [#### Exécution de code à distance dans des formats et bibliothèques IA/ML modernes](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/fr/tag/apple-fr/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-22584/ "CVE-2026-22584")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/ "Exécution de code à distance dans des formats et bibliothèques IA/ML modernes")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 12 décembre 2025 [#### Exploitation d'une vulnérabilité critique dans les React Server Components (Mise à jour du 12 décembre)](https://unit42.paloaltonetworks.com/fr/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-66478-fr/ "CVE-2025-66478")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/cve-2025-55182-react-and-cve-2025-66478-next/ "Exploitation d'une vulnérabilité critique dans les React Server Components (Mise à jour du 12 décembre)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 10 novembre 2025 [#### La coercition d'authentification n'a pas dit son dernier mot -- cap sur cette menace en évolution](https://unit42.paloaltonetworks.com/fr/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/fr/tag/mimikatz-fr/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/fr/tag/printnightmare-fr/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/fr/tag/privilege-escalation-fr/ "privilege escalation")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/authentication-coercion/ "La coercition d’authentification n’a pas dit son dernier mot – cap sur cette menace en évolution")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 7 novembre 2025 [#### LANDFALL : Nouveau logiciel espion commercial pour Android dans une chaîne d'exploitation ciblant les appareils Samsung](https://unit42.paloaltonetworks.com/fr/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/fr/tag/android-fr/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/fr/tag/apple-fr/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-21042-fr/ "CVE-2025-21042")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL : Nouveau logiciel espion commercial pour Android dans une chaîne d'exploitation ciblant les appareils Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 3 novembre 2025 [#### Exécution de code à cistance (RCE) dans Microsoft WSUS (CVE-2025-59287) activement exploitée "in the wild" (Mis à jour le 3 novembre)](https://unit42.paloaltonetworks.com/fr/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-59287-fr/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/fr/tag/microsoft-fr/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/fr/tag/microsoft-vulnerability-fr/ "Microsoft Vulnerability")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/microsoft-cve-2025-59287/ "Exécution de code à cistance (RCE) dans Microsoft WSUS (CVE-2025-59287) activement exploitée \"in the wild\" (Mis à jour le 3 novembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 31 octobre 2025 [#### Agents d'IA hors de contrôle : les attaques de détournement de session dans les systèmes A2A](https://unit42.paloaltonetworks.com/fr/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/ "LLM")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/agent-session-smuggling-in-agent2agent-systems/ "Agents d’IA hors de contrôle : les attaques de détournement de session dans les systèmes A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 16 octobre 2025 [#### Bulletin de menace : un acteur étatique vole le code source de F5 BIG-IP et accède à des vulnérabilités non divulguées](https://unit42.paloaltonetworks.com/fr/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-53868-fr/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-57780-fr/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-61955-fr/ "CVE-2025-61955")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/nation-state-threat-actor-steals-f5-source-code/ "Bulletin de menace : un acteur étatique vole le code source de F5 BIG-IP et accède à des vulnérabilités non divulguées")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
