Skip to content
Faille zero-dayEn cours

Vague d'extorsion Cl0p contre Oracle E-Business Suite

Un acteur d'extorsion se réclamant de Cl0p a exploité une faille zero-day d'Oracle E-Business Suite (CVE-2025-61882) pour voler des données dans les environnements ERP de clients, puis a envoyé des e-mails d'extorsion en masse à des dirigeants à partir de fin septembre 2025.

Partie de la campagnecl0p mass exploitation
Victime
Clients d'Oracle E-Business Suite (vague d'extorsion Cl0p)
GroupeCl0p
CVECVE-2025-61882

À partir du 29 septembre 2025, des dirigeants d'organisations utilisant Oracle E-Business Suite (EBS), la plateforme ERP d'entreprise d'Oracle pour les fonctions de finance, de RH, d'achats et de chaîne d'approvisionnement, ont commencé à recevoir des e-mails d'extorsion d'un acteur se réclamant du groupe Cl0p. Ces messages affirmaient que des données sensibles avaient été dérobées dans les environnements EBS des destinataires et renvoyaient vers des adresses de contact déjà présentes sur le site de fuite de Cl0p. Le 2 octobre 2025, Oracle a confirmé enquêter sur ces messages, et Google et Mandiant ont rendu la campagne publique.

Ce qui s'est passé

La campagne suit le modèle désormais familier de Cl0p : plutôt que de chiffrer les systèmes, l'acteur exfiltre discrètement les données puis menace de les publier si la victime ne paie pas, une extorsion fondée sur la crainte de la divulgation plutôt que sur la perturbation opérationnelle. Les premiers rapports faisaient état de demandes de rançon à sept et huit chiffres, dont une de 50 millions de dollars.

Le Google Threat Intelligence Group a relié le vol de données à l'exploitation d'une vulnérabilité zero-day d'Oracle E-Business Suite référencée CVE-2025-61882, une faille permettant l'exécution de code à distance sans authentification. Il a observé une activité suspecte dès le 10 juillet 2025 et confirmé une exploitation zero-day à partir du 9 août 2025, plusieurs semaines avant l'envoi du moindre e-mail d'extorsion. Oracle a publié un correctif d'urgence le 4 octobre 2025 et corrigé une autre faille d'EBS, CVE-2025-61884, le 11 octobre.

Google n'a pas formellement attribué l'activité à un groupe suivi. Il a relevé que les outils de post-exploitation, dont le chargeur Java en mémoire GOLDVEIN.JAVA, ressemblent à des logiciels malveillants employés par le groupe présumé FIN11, tout en précisant que la marque Cl0p et son site de fuite ne sont pas utilisés exclusivement par FIN11.

Les grandes entreprises citées en août 2026 en lien avec Cl0p, comme Shell, Philips, General Electric et Fiserv, relèvent d'une opération distincte : la campagne de Cl0p contre PTC Windchill, qui exploitait CVE-2026-12569 dans PTC Windchill et FlexPLM et non Oracle EBS.

Impact

  • Des dirigeants de nombreuses organisations clientes d'Oracle EBS ont reçu des e-mails d'extorsion ; Google n'a pas publié de nombre de victimes.
  • Les données dérobées proviennent de systèmes ERP de référence, qui hébergent les données financières, RH, d'achats et de chaîne d'approvisionnement.
  • Les organisations qui n'ont appliqué le correctif qu'après le début des e-mails ont pu être compromises auparavant, compte tenu des semaines d'exploitation qui ont précédé la vague d'extorsion.

Pourquoi c'est important

La vague Oracle EBS fait écho aux précédentes campagnes d'exploitation de masse de Cl0p contre les produits de transfert de fichiers managés tels que MOVEit, GoAnywhere et Accellion : repérer un produit d'entreprise largement déployé, exploiter une zero-day à grande échelle et monétiser par l'extorsion sur vol de données plutôt que par le chiffrement. Cibler une plateforme ERP centrale déplace l'exposition des passerelles de transfert de fichiers vers les systèmes de référence qui hébergent les données financières, d'achats et RH d'une entreprise. Elle souligne aussi le danger de l'exploitation zero-day à longue latence : plus de deux mois séparent la première activité suspecte des e-mails d'extorsion, si bien que des victimes ont pu être compromises bien avant de recevoir la moindre demande.

Chronologie

  1. Le Google Threat Intelligence Group observe la première activité suspecte liée à la campagne contre des serveurs Oracle E-Business Suite.

  2. Première exploitation confirmée de la faille zero-day d'Oracle EBS, référencée ensuite CVE-2025-61882.

  3. Début d'une campagne massive d'e-mails d'extorsion visant des dirigeants d'organisations clientes d'Oracle EBS et se réclamant de Cl0p.

  4. Oracle confirme enquêter sur les e-mails d'extorsion ; Google et Mandiant rendent la campagne publique.

  5. Oracle publie un correctif d'urgence pour CVE-2025-61882.

  6. Le Google Threat Intelligence Group publie son analyse de l'exploitation zero-day et des outils de post-exploitation.

  7. Oracle corrige une autre faille d'E-Business Suite, CVE-2025-61884.

Sources

  1. cybersecuritydive.comhttps://www.cybersecuritydive.com/news/oracle-investigating-extortion-emails-e-business-suite-customers/801932/
  2. bankinfosecurity.comhttps://www.bankinfosecurity.com/extortionists-claim-mass-oracle-e-business-suite-data-theft-a-29620
  3. cloud.google.comhttps://cloud.google.com/blog/topics/threat-intelligence/oracle-ebusiness-suite-zero-day-exploitation
  4. computerweekly.comhttps://www.computerweekly.com/news/366632397/Oracle-patches-E-Business-suite-targeted-by-Cl0p-ransomware

Incidents liés