Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Progress Software a commandé à ses clients ShareFile d'éteindre les serveurs Windows qui exécutent leurs contrôleurs de zone de stockage (SZC), une instruction que la société justifie par une "menace extérieure crédible". Bien que la mesure ait été prise par prudence et Progress prétend ne pas avoir d'indication d'accès non autorisé aux comptes ou aux données, la décision de déconnecter complètement ces serveurs, plutôt que d'appliquer uniquement des correctifs, révèle la gravité potentielle de l'incident et laisse sans réponse les questions clés : quel type de menace est, qui est derrière et s'il y a eu intrusion.
Le SZC est un composant sur site qui vous permet de conserver les fichiers dans le propre stockage de l'organisation et d'utiliser le cloud ShareFile pour partager et gérer ces données. Cette architecture est utile, mais elle fait du contrôleur un objectif attrayant: il est généralement sur le bord du réseau et est accessible à partir d'Internet, ce qui augmente son exposition aux exploits, coquilles web et contrôle et contrôle du trafic. Voilà pourquoi. suivre la commande pour éteindre les conducteurs et les garder hors ligne jusqu'à ce que le fournisseur autorise est la première recommandation et la plus prudente.

Du point de vue de la sécurité opérationnelle, traiter tout contrôleur accessible par Internet comme un incident potentiel. Préserver les journaux et activer le processus d'intervention en cas d'incident: capture d'enregistrements d'IIS / HTTP, d'événements Windows, de ShareFile / Storage Zone et de dispositifs réseau; faire des images médico-légales si disponibles; et documenter chaque action pour maintenir la chaîne de garde. Ne redémarrez pas ou ne changez pas d'identité de manière hâtive : si le système est compromis, certaines actions (comme démarrer des services ou démonter des preuves) peuvent effacer des signes ou activer des charges malveillantes.
En plus de suivre les instructions Progress, confirmez la version du pilote : les branches 5.x doivent être dans le 5.12.4 ou plus tard et, le cas échéant, dans une version 6.x, parce que ces versions ferment les vulnérabilités précédemment couvertes. Toutefois, ne pas interpréter la version comme une saucisse; Progress n'a pas encore dit que les mises à jour connues suppriment la menace actuelle, de sorte que la mise à jour simple ne devrait pas être une raison pour re-mettre le serveur sur Internet jusqu'à ce que l'avis explicite soit reçu.
Recherchez des indicateurs d'engagement concrets sur les serveurs touchés : fichiers .aspx inconnus sur les répertoires web et les routes de stockage, artefacts qui peuvent être des shells web, des processus suspects, des connexions sortantes vers des PI ou des domaines inhabituels et des modifications aux comptes de service ou des tâches programmées. Utilisez les outils EDR / AV pour identifier les comportements anormaux et corréler avec les enregistrements réseau. Un serveur qui "semble propre" ne garantit pas l'absence d'intrusion: de nombreuses menaces modernes utilisent persistantes, difficiles à détecter sans analyse approfondie.

Ce n'est pas la première fois que cette technologie apparaît dans de graves incidents : en 2023, une vulnérabilité a été exploitée dans le contrôleur de zone de stockage (CVE-2023-24489) et la CISA l'a décrite comme étant exploitée dans la nature; en parallèle, Progress a hérité de l'histoire de l'écosystème de transfert de fichiers suite à la crise MOVEit en 2023, qui a touché des milliers d'organisations. Ce contexte souligne la nécessité de procédures robustes : segmentation du réseau, contrôle d'accès à distance strict, mise à jour continue et plans de récupération éprouvés. Les enseignements précédents montrent que les attaquants recherchent des vecteurs similaires et que la coordination avec le fournisseur et les autorités est essentielle pour atténuer les effets.
Mesures pratiques immédiates : garder le SZC hors ligne jusqu'à ce que Progress indique le contraire; contacter votre équipe de soutien Progress et enregistrer l'incident; préserver la télémétrie et les preuves; effectuer une analyse médico-légale si vous soupçonnez un engagement; et préparer des communications internes et, le cas échéant, externes pour les clients et les régulateurs conformément à leurs obligations légales. Envisagez également d'aviser votre CERT national ou vos agences telles que la CISA pour obtenir des conseils et partager le CIO si vous en avez. Les ressources officielles et les mesures historiques sont disponibles sur les sites du fournisseur et de la cybersécurité, par exemple à Logiciel de progrès et sur la page de la US Infrastructure and Cybersecurity Agency. États-Unis. CISA et pour la couverture journalistique technique Les nouvelles Hacker.
À moyen terme, les organisations devraient revoir leur exposition externe aux contrôleurs, appliquer une segmentation stricte, renforcer la surveillance et appliquer des principes de privilège minimum. Il est également prudent d'intégrer des exercices d'intervention en cas d'incident qui simulent des fermetures et des restaurations contrôlées, et de vérifier que les sauvegardes sont résistantes et ne sont pas accessibles à partir de l'environnement compromis. Jusqu'à ce que Progress ne précise pas la nature de la menace et confirme le nettoyage, la prudence et les preuves médico-légales devraient guider toutes les décisions.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...