Menace sur ScreenConnect : comment l'exploitation des failles CVE-2024-1709 et CVE-2024-1708 propage des malwares
L'exploitation conjointe des vulnérabilités critiques CVE-2024-1709 et CVE-2024-1708 sur l'outil ConnectWise ScreenConnect permet à des attaquants de contourner l'authentification pour propager des logiciels malveillants. Cette faille majeure met en péril la sécurité des infrastructures informatiques utilisant cette solution d'accès à distance. Il est urgent de comprendre le fonctionnement de cette menace pour appliquer les mesures de protection adéquates.
Sommaire11 sections
- Qu'est-ce que l'outil ScreenConnect et pourquoi est-il ciblé par les attaquants ?
- Comment fonctionne l'attaque ? L'enchaînement technique des failles CVE-2024-1709 et CVE-2024-1708
- Quels types de malwares sont propagés via cette méthode d'exploitation ?
- Comment savoir si votre serveur ScreenConnect a été compromis ?
- Quelles sont les mesures de remédiation immédiates pour sécuriser vos accès ?
- Comparatif des modes d'hébergement : Cloud vs On-Premise face aux vulnérabilités
- Comment concevoir une stratégie de défense en profondeur pour les accès distants ?
- Quel est le rôle d'un accompagnement professionnel dans la sécurisation de vos outils ?
- Comment s'organise le cycle de vie d'une vulnérabilité critique ?
- Questions fréquentes
- Sources
Qu'est-ce que l'outil ScreenConnect et pourquoi est-il ciblé par les attaquants ?
ConnectWise ScreenConnect est une solution d'assistance et d'accès à distance largement adoptée par les équipes informatiques et les prestataires de services managés (MSP). Cet outil permet de prendre le contrôle de serveurs et de postes de travail pour effectuer des opérations de maintenance ou résoudre des incidents techniques complexes. En raison de sa large diffusion et des privilèges élevés qu'il possède sur les systèmes d'exploitation, il représente une cible de choix pour les cybercriminels.
Obtenir un accès non autorisé à une instance ScreenConnect équivaut à détenir les clés de l'ensemble du parc informatique géré. Les attaquants exploitent ces solutions légitimes pour contourner les défenses périmétriques traditionnelles, telles que les pare-feux et les antivirus. Les flux réseau générés par ces outils étant considérés comme sûrs, les activités malveillantes peuvent facilement passer inaperçues pendant de longues périodes.
Cette méthode d'intrusion s'inscrit dans le cadre des attaques de la chaîne d'approvisionnement (supply chain attacks). En ciblant un unique outil d'administration, les pirates peuvent potentiellement compromettre des dizaines d'entreprises clientes d'un seul coup. Cette centralisation des accès fait de la sécurité des logiciels de prise en main à distance une priorité absolue pour la protection des infrastructures critiques.
Comment fonctionne l'attaque ? L'enchaînement technique des failles CVE-2024-1709 et CVE-2024-1708
Contrairement aux premières hypothèses évoquant une simple faiblesse dans la validation des transferts de fichiers, l'attaque repose sur un enchaînement sophistiqué de deux vulnérabilités distinctes. La première faille, identifiée sous la référence CVE-2024-1709, est une vulnérabilité critique de contournement d'authentification affichant un score de gravité maximal de 10.0 sur l'échelle CVSS.
Cette faille permet à un attaquant distant et non authentifié d'accéder directement à l'assistant de configuration initiale de l'application, même si celle-ci est déjà entièrement déployée. En manipulant l'URL d'accès, le pirate peut contourner les contrôles de sécurité et créer un nouveau compte doté de privilèges d'administration complète sur le serveur ScreenConnect ciblé.
Une fois cet accès administrateur illégitime obtenu, l'attaquant exploite la seconde vulnérabilité, référencée sous le code CVE-2024-1708. Il s'agit d'une faille de traversée de chemin (path traversal) qui permet d'écrire des fichiers en dehors des répertoires normalement autorisés par l'application. L'attaquant utilise alors les fonctionnalités de transfert de fichiers pour déposer des charges utiles malveillantes.
En combinant ces deux failles, les cybercriminels transforment une fonctionnalité légitime de l'outil en un vecteur de propagation de malwares extrêmement efficace. Ils peuvent ainsi déposer des scripts d'exécution, des outils de post-exploitation ou des rançongiciels directement au cœur des systèmes d'exploitation des machines connectées, sans éveiller les soupçons des systèmes de surveillance traditionnels.
Quels types de malwares sont propagés via cette méthode d'exploitation ?
Les campagnes d'attaque observées exploitent cette brèche pour déployer une grande variété de logiciels malveillants. Parmi les charges utiles les plus fréquentes figurent les rançongiciels (ransomwares), qui chiffrent instantanément les données des serveurs pour exiger une rançon. L'accès direct obtenu via ScreenConnect permet aux attaquants de paralyser l'ensemble d'un réseau d'entreprise en quelques minutes seulement.
Outre les rançongiciels, les pirates installent fréquemment des outils de type "infostealer" conçus pour dérober des identifiants de connexion, des cookies de session et des données confidentielles stockées dans les navigateurs web. Ces informations sont ensuite revendues sur le darknet ou utilisées pour mener des attaques ultérieures plus ciblées contre les partenaires commerciaux de la victime.
Nous constatons également le déploiement de balises de commande et de contrôle (C2) telles que Cobalt Strike ou des implants personnalisés. Ces outils permettent aux attaquants de maintenir un accès persistant et discret au réseau, même si le serveur ScreenConnect est ultérieurement mis à jour ou mis hors ligne. Cela leur laisse le temps d'explorer le réseau à la recherche de données sensibles.
Comment savoir si votre serveur ScreenConnect a été compromis ?
La détection d'une compromission nécessite une analyse rigoureuse des journaux d'audit et des fichiers système du serveur d'application. Le premier indicateur de compromission (IoC) lié à l'exploitation de la faille CVE-2024-1709 est la modification ou l'accès inhabituel au fichier de configuration de l'assistant d'installation. Toute requête HTTP pointant vers ce fichier sur un serveur déjà configuré doit être traitée comme suspecte.
Il convient également d'examiner la liste des comptes utilisateurs enregistrés dans la console d'administration de ScreenConnect. Recherchez des comptes d'administrateurs récemment créés que vous n'avez pas explicitement autorisés. Les attaquants utilisent souvent des noms d'utilisateurs génériques ou trompeurs pour tenter de se fondre dans la liste des comptes légitimes de l'entreprise.
Enfin, l'analyse des journaux de transfert de fichiers est cruciale pour détecter l'exploitation de la faille CVE-2024-1708. Vous devez surveiller l'apparition de fichiers exécutables, de scripts PowerShell ou de fichiers de configuration inhabituels dans les répertoires temporaires du système. Une attention particulière doit être portée aux extensions de fichiers potentiellement dangereuses.
Voici les principaux signaux d'alerte à surveiller lors de l'audit de votre infrastructure :
- Requêtes suspectes : Présence de requêtes HTTP contenant des segments de chemin inhabituels vers les pages d'installation.
- Nouveaux administrateurs : Création de comptes d'administration non répertoriés dans la base de données des utilisateurs.
- Fichiers anormaux : Dépôt de fichiers exécutables (.exe, .dll, .ps1) dans les répertoires temporaires ou de cache de l'application.
- Connexions inhabituelles : Sessions d'administration établies à des heures anormales ou depuis des adresses IP géographiquement suspectes.
Quelles sont les mesures de remédiation immédiates pour sécuriser vos accès ?
La première mesure de sécurité, indispensable et urgente, consiste à appliquer le correctif officiel fourni par l'éditeur ConnectWise. Cette mise à jour modifie le comportement de l'assistant de configuration pour empêcher le contournement d'authentification de la CVE-2024-1709 et corrige la gestion des chemins de fichiers pour bloquer la CVE-2024-1708. Les versions On-Premise doivent être mises à jour manuellement sans délai.
Si l'application immédiate du correctif est impossible pour des raisons opérationnelles, il est fortement recommandé d'isoler temporairement le serveur ScreenConnect d'Internet. Vous pouvez restreindre l'accès à la console d'administration en configurant des règles de pare-feu pour n'autoriser que des adresses IP publiques spécifiques ou en exigeant l'utilisation préalable d'un réseau privé virtuel (VPN) sécurisé.
En parallèle, il convient de réinitialiser l'ensemble des jetons de session actifs et de forcer le changement de mot de passe pour tous les comptes d'utilisateurs de la plateforme. L'activation systématique de l'authentification multifacteur (MFA) pour chaque compte est une barrière essentielle pour empêcher l'exploitation d'identifiants éventuellement compromis lors de l'attaque.
Pour structurer votre plan de réponse à incident, appliquez la méthodologie suivante :
- Isoler : Coupez temporairement les accès externes au serveur ScreenConnect si la mise à jour ne peut être appliquée immédiatement.
- Mettre à jour : Installez la dernière version stable sécurisée recommandée par l'éditeur ConnectWise.
- Auditer : Inspectez les comptes utilisateurs et supprimez toute entrée suspecte ou non identifiée.
- Sécuriser : Activez l'authentification multifacteur (MFA) sur l'ensemble des profils utilisateurs.
- Surveiller : Mettez en place une journalisation centralisée pour détecter toute tentative future d'intrusion.
Comparatif des modes d'hébergement : Cloud vs On-Premise face aux vulnérabilités
Le choix du mode de déploiement de vos outils d'administration à distance influe directement sur votre réactivité face aux crises de cybersécurité. Les infrastructures cloud bénéficient généralement d'une gestion centralisée des correctifs par l'éditeur, tandis que les installations sur site (On-Premise) offrent un contrôle total mais exigent une maintenance rigoureuse de la part de vos équipes ou de vos prestataires de services informatiques.
Le tableau ci-dessous synthétise les différences fondamentales de gestion de la sécurité entre ces deux modèles d'architecture :
| Critère de sécurité | Déploiement Cloud (SaaS) | Déploiement On-Premise (Sur site) |
|---|---|---|
| Application des correctifs | Automatique et immédiate par l'éditeur du logiciel. | Manuelle, sous la responsabilité de l'administrateur système. |
| Contrôle des accès réseau | Géré par les infrastructures de sécurité de l'éditeur. | Entièrement configurable via les pare-feux locaux. |
| Visibilité des journaux | Dépend des options d'exportation fournies par la plateforme. | Accès complet et direct aux fichiers de logs bruts. |
| Exposition aux failles Zero-Day | Mitigation rapide à l'échelle globale par l'éditeur. | Nécessite une veille active et une intervention d'urgence. |
Comment concevoir une stratégie de défense en profondeur pour les accès distants ?
La sécurisation d'un système d'information ne peut reposer uniquement sur l'application de correctifs au coup par coup. Pour faire face aux menaces modernes, les entreprises doivent adopter une stratégie de défense en profondeur basée sur le modèle Zero Trust (ne jamais faire confiance, toujours vérifier). Ce principe implique que chaque demande d'accès doit être authentifiée et autorisée, quel que soit son point d'origine.
La segmentation réseau est un pilier fondamental de cette approche. Les serveurs d'administration et de prise en main à distance doivent être placés dans des zones réseau isolées (DMZ) et ne jamais disposer d'un accès direct et illimité au reste du réseau interne de l'entreprise. Ainsi, même si un outil comme ScreenConnect est compromis, l'attaquant aura de grandes difficultés à se propager latéralement vers d'autres serveurs critiques.
De plus, la mise en œuvre de sauvegardes immuables et déconnectées (hors-ligne) constitue l'ultime rempart contre les attaques par rançongiciel. En cas de chiffrement global de vos serveurs de production, disposer de sauvegardes inaltérables vous permet de restaurer vos données et de reprendre votre activité sans avoir à céder au chantage des cybercriminels. Pour en savoir plus sur la gestion des risques, vous pouvez consulter notre blog d'actualités technologiques.
Enfin, l'audit de sécurité régulier des configurations et la réalisation de tests d'intrusion permettent d'identifier les faiblesses avant qu'elles ne soient exploitées par des acteurs malveillants. L'évaluation continue de votre niveau de sécurité, combinée à une veille technologique active sur les vulnérabilités publiées, renforce considérablement la résilience de votre entreprise face aux cybermenaces en constante évolution.
Quel est le rôle d'un accompagnement professionnel dans la sécurisation de vos outils ?
La complexité technique des cyberattaques actuelles nécessite souvent l'intervention de professionnels qualifiés pour accompagner les entreprises dans leur démarche de sécurisation. Un accompagnement externe permet de bénéficier d'un regard objectif sur vos pratiques de sécurité et de concevoir des architectures réseau adaptées à vos besoins réels. Vous pouvez découvrir l'ensemble de nos compétences en consultant notre page dédiée à notre expertise informatique.
Un professionnel de l'informatique vous aide à mettre en place des politiques de sécurité cohérentes, à configurer correctement vos pare-feux et à déployer des solutions de surveillance adaptées. Son rôle est de vous guider dans le choix des meilleures technologies de protection et de s'assurer que vos sauvegardes sont fonctionnelles et régulièrement testées pour garantir une restauration rapide en cas d'incident majeur.
La sensibilisation des utilisateurs reste également un élément clé de la sécurité globale. Les experts informatiques interviennent pour former vos collaborateurs aux bonnes pratiques numériques, comme la détection des e-mails de phishing ou la gestion sécurisée des mots de passe. Cette approche globale permet de transformer le facteur humain en un véritable rempart contre les tentatives d'intrusion.
Comment s'organise le cycle de vie d'une vulnérabilité critique ?
Le cycle de vie d'une vulnérabilité majeure comme celles affectant ScreenConnect suit un schéma bien précis qui met en lumière l'importance de la réactivité des équipes de sécurité. Tout commence par la découverte de la faille, souvent réalisée par des chercheurs en sécurité indépendants ou des équipes internes à l'éditeur. Une fois identifiée, la vulnérabilité est documentée et un identifiant unique lui est attribué, tel que la CVE-2024-1709.
L'éditeur travaille alors au développement d'un correctif de sécurité visant à combler la faille sans perturber le fonctionnement normal de l'application. Cette phase de développement est critique car elle doit être la plus rapide possible pour devancer les cybercriminels. Dès que le correctif est prêt, l'éditeur publie un bulletin de sécurité officiel pour avertir ses clients et les inciter à mettre à jour leurs systèmes.
C'est à ce moment précis que commence une véritable course contre la montre. Les attaquants analysent le correctif publié pour comprendre le fonctionnement de la faille (un procédé appelé "reverse engineering") et développer des codes d'exploitation (exploits). Si les entreprises tardent à appliquer la mise à jour, les serveurs non corrigés deviennent des cibles faciles pour des vagues d'attaques automatisées à l'échelle mondiale.
Les différentes étapes clés du cycle de vie d'une vulnérabilité comprennent :
- La découverte : Identification de la faille de sécurité par des chercheurs ou des auditeurs.
- Le signalement : Notification confidentielle de la vulnérabilité à l'éditeur du logiciel concerné.
- Le développement : Création et phase de test du correctif de sécurité par les équipes de développement.
- La publication : Diffusion publique du bulletin de sécurité et mise à disposition du correctif.
- L'exploitation : Tentatives d'attaque par les cybercriminels sur les systèmes n'ayant pas encore appliqué la mise à jour.
Questions fréquentes
Quel est le rôle de la faille CVE-2024-1709 ?
La CVE-2024-1709 est une vulnérabilité critique de contournement d'authentification. Elle permet à un attaquant de s'introduire sur le serveur ScreenConnect sans identifiants valides et d'y créer un compte administrateur illégitime.
Comment la faille CVE-2024-1708 est-elle exploitée ?
Une fois l'accès administrateur obtenu via la première faille, la CVE-2024-1708 (traversée de chemin) permet à l'attaquant de déposer des fichiers malveillants en dehors des répertoires sécurisés prévus par l'application.
Les versions Cloud de ScreenConnect sont-elles vulnérables ?
Les instances hébergées dans le Cloud de ConnectWise ont été corrigées automatiquement par l'éditeur. Les risques concernent principalement les serveurs On-Premise (sur site) qui n'ont pas été mis à jour manuellement.
Quelles sont les actions prioritaires pour sécuriser mon serveur ?
Vous devez immédiatement appliquer le correctif officiel de ConnectWise, auditer la liste des utilisateurs pour supprimer tout compte suspect, et activer l'authentification multifacteur (MFA).



