Skip to content
Faille zero-dayRésolu

Exploitation massive de MOVEit Transfer (Cl0p)

Cl0p a exploité la CVE-2023-34362 dans MOVEit Transfer de Progress Software pour rançonner plus de 2 700 organisations, dont la BBC, British Airways et le département américain de l’Énergie.

Partie de la campagnecl0p mass exploitation
Victime
Progress Software MOVEit Transfer (2 700+ en aval)
Perte
$12.15B
données
95.0M
utilisateurs
95.0M

Fin mai 2023, le groupe d’extorsion russophone Cl0p a armé la CVE-2023-34362, une injection SQL zero-day dans MOVEit Transfer de Progress Software — un logiciel de transfert de fichiers utilisé par les banques, les administrations, les prestataires de paie et les cabinets d’avocats pour déplacer des données sensibles entre organisations.

Ce qui s’est passé

Cl0p a mené la campagne comme une exploitation massive plutôt qu’en ciblant des victimes individuelles : des scanners ont martelé toutes les instances MOVEit Transfer exposées sur Internet, déposé un webshell (« LEMURLOOT »), puis exfiltré des bases de données. Les correctifs sont arrivés le 31 mai 2023, mais la plupart des victimes avaient déjà été compromises.

Plutôt que de chiffrer les données, Cl0p a choisi une extorsion pure : les organisations étaient listées sur le site de fuite du groupe avec des deadlines, et celles qui refusaient de payer voyaient leurs données publiées au fil des mois.

Conséquences

  • Plus de 2 700 organisations confirmées compromises, avec Emsisoft qui a suivi la longue traîne tout au long de 2024.
  • Environ 95 millions de personnes ont vu leurs données exposées — bénéficiaires Medicare américains (via Maximus), retraités britanniques (via Zellis), clients de banques allemandes.
  • Victimes notables : BBC, British Airways, Boots, Aer Lingus, Shell, Sony, Deloitte, EY, PwC, département américain de l’Énergie, Johns Hopkins University, Maximus.
  • Coût cumulé estimé : plus de 12 milliards de dollars (selon IBM/Ponemon).

Pourquoi c’est important

MOVEit illustre le risque amont de chaîne d’approvisionnement à l’état pur : une vulnérabilité dans un produit, exploitée à l’échelle d’Internet, propagée en aval vers des milliers d’organisations qui n’avaient jamais directement choisi MOVEit mais dépendaient d’un prestataire de paie, de comptabilité ou de remboursement qui l’utilisait. La campagne a aussi marqué la maturité opérationnelle de l’extorsion pure de données comme alternative au chiffrement — pas de chiffrement, pas d’indisponibilité, juste du levier.

Impact financier

Coûts déclarés en USD

Perte totale déclarée
12.15B
USD · 12 150 000 000 $US
Rançon payée
$100.0M
  • Rançon payée$100.0M
  • Perte d’exploitation$4.50B
  • Remédiation$7.00B
  • Amendes & règlements$550.0M

Chronologie

  1. Cl0p commence l’exploitation massive de la CVE-2023-34362, une injection SQL zero-day dans MOVEit Transfer.

  2. Progress Software publie un avis d’urgence et des correctifs.

  3. La CISA publie l’avis AA23-158A. Cl0p publie les premières victimes sur son site de fuite.

  4. British Airways, la BBC et Boots révèlent leur impact via Zellis (un prestataire de paie britannique utilisant MOVEit).

  5. Maximus, prestataire de services fédéraux américain, déclare jusqu’à 11 millions de dossiers compromis.

  6. Le décompte final dépasse 2 700 organisations et environ 95 millions de personnes dans le monde.

Sources

  1. cisa.govhttps://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a
  2. progress.comhttps://www.progress.com/security/moveit-transfer-and-moveit-cloud-vulnerability
  3. emsisoft.comhttps://www.emsisoft.com/en/blog/45044/unpacking-the-moveit-breach-statistics-and-analysis/

Incidents liés

RançongicielContenu

Rançongiciel Rhysida contre la British Library (2023)

Les opérateurs du rançongiciel Rhysida ont détruit des serveurs, exigé environ 600 000 £ et divulgué 600 Go de données internes lorsque la British Library a refusé de payer. Le catalogue principal n'est revenu en ligne — en lecture seule — qu'en janvier 2024. La reprise absorbe 40 % des réserves financières de la bibliothèque.

Victim
British Library
Loss
$8.5M
EspionnageContenu

Campagne d'espionnage Salt Typhoon contre les télécoms américains (2024)

Salt Typhoon, lié à la Chine, a infiltré au moins neuf opérateurs télécoms américains — Verizon, AT&T, T-Mobile, Spectrum, Lumen, Consolidated, Windstream — y compris les systèmes CALEA d'interception légale utilisés pour les écoutes autorisées par la justice. Les métadonnées de plus d'un million d'utilisateurs ont été exposées ; le Trésor américain a sanctionné un sous-traitant chinois lié.

Victim
Opérateurs de télécommunications américains (Verizon, AT&T, T-Mobile, Spectrum, Lumen, Consolidated Communications, Windstream)
Bourrage d’identifiantsContenu

Campagne de credential-stuffing contre les comptes clients Snowflake (UNC5537, 2024)

Un cluster malveillant suivi sous le nom d'UNC5537 / ShinyHunters a utilisé des identifiants collectés par des logiciels infostealers pour se connecter à environ 160 tenants clients Snowflake dépourvus de MFA. Parmi les victimes : AT&T, Ticketmaster, Santander, LendingTree, Advance Auto Parts, Neiman Marcus et Bausch Health. Ticketmaster à elle seule a exposé les données d'environ 560 millions d'utilisateurs.

Victim
Tenants clients de Snowflake (~160 organisations : AT&T, Ticketmaster, Santander, LendingTree, Advance Auto Parts, Neiman Marcus, Bausch Health, etc.)
Records
560.0M
RançongicielContenu

Rançongiciel LockBit contre ICBC Financial Services (2023)

Le rançongiciel LockBit a perturbé la filiale américaine de courtage-négociation d'ICBC, la plus grande banque mondiale, bloquant le règlement de plus de 9 milliards de dollars de transactions sur les bons du Trésor américain. Le personnel de la banque a envoyé les détails de règlement critiques sur clé USB, par messager, à travers Manhattan. 62 milliards de dollars de bons du Trésor n'ont pas pu être livrés en une seule journée.

Victim
ICBC Financial Services (courtier-négociant américain d'Industrial and Commercial Bank of China)
Loss
$9.00B