Cl0p exploite CVE-2025-61882 (CVSS 9.8) dans Oracle EBS : plus de 100 entreprises mondiales victimes dont Broadcom, Estée Lauder, Mazda. Exfiltration silencieuse et extorsion massive.
En bref
- Le groupe Cl0p exploite CVE-2025-61882 (CVSS 9.8) dans Oracle E-Business Suite pour exfiltrer des données et extorquer plus de 100 entreprises mondiales, dont Broadcom, Estée Lauder, Mazda et Canon.
- Versions affectées : Oracle EBS 12.2.3 à 12.2.14 — Oracle a publié des correctifs et des indicateurs de compromission (IoC).
- Action requise : patcher Oracle EBS immédiatement, appliquer les IoC Oracle, auditer les accès au composant BI Publishing Integration depuis août 2025.
Les faits
Le groupe Cl0p, l'un des syndicats cybercriminels les plus productifs de la dernière décennie, mène depuis plusieurs semaines une campagne d'extorsion massive ciblant les clients d'Oracle E-Business Suite (EBS). La vague exploite CVE-2025-61882, une vulnérabilité d'exécution de code à distance non authentifiée (unauthenticated RCE) avec un score CVSS de 9.8 dans le composant BI Publishing Integration d'Oracle Concurrent Processing. Plus de 100 organisations figurent désormais sur le site de fuite du groupe, avec des demandes de rançon se chiffrant pour certaines victimes en dizaines de millions de dollars.
CVE-2025-61882 affecte Oracle E-Business Suite versions 12.2.3 à 12.2.14. La vulnérabilité réside dans le mécanisme de téléchargement de fichiers du composant BI Publishing Integration : l'absence de validation des entrées combinée à un défaut d'authentification permet à un attaquant distant d'exécuter du code arbitraire sur le serveur Oracle EBS sans fournir aucune credential. Oracle EBS est un progiciel de gestion intégré (ERP) massivement déployé dans les grandes entreprises pour la gestion financière, les ressources humaines, la supply chain et la paie — autant de données hautement sensibles et monnayables pour un groupe d'extorsion.
L'exploitation active a débuté le 9 août 2025 selon les analyses forensiques publiées par plusieurs cabinets de sécurité. Cl0p a d'abord opéré discrètement, exfiltrant silencieusement des données massives depuis les instances Oracle EBS vulnérables sans déclencher d'alertes. Cette phase d'exfiltration silencieuse a duré plusieurs semaines. La première vague de contacts de rançon a commencé fin septembre 2025, lorsque des dirigeants d'entreprises à travers le monde ont commencé à recevoir des emails revendiquant l'accès à leurs données Oracle EBS et exigeant le paiement d'une rançon sous peine de publication.
Les victimes confirmées ou mentionnées dans les rapports des cabinets de renseignement incluent Broadcom, Estée Lauder, Mazda et Canon. La firme SOSRansomware note que Cl0p a compromis plus d'une centaine d'entreprises en quelques semaines via cette unique vulnérabilité. Le cabinet Halcyon AI décrit la technique utilisée comme une prise de contrôle de compte via Oracle EBS, permettant à Cl0p d'établir une présence persistante et d'exfiltrer progressivement les données les plus sensibles — données financières, contrats, propriété intellectuelle, informations RH et paie.
Cette campagne s'inscrit dans le nouveau modus operandi de Cl0p, distinct des ransomwares traditionnels. Depuis l'exploitation massive de MOVEit Transfer en 2023 et GoAnywhere MFT en 2023, Cl0p a perfectionné une approche centrée sur l'exploitation de zero-days dans des logiciels d'entreprise à fort déploiement. Le groupe exfiltre les données sans déployer de ransomware de chiffrement, réduisant le risque de détection immédiate tout en maximisant son effet de levier pour l'extorsion. Un zero-day dans un logiciel utilisé par des milliers d'entreprises est infiniment plus rentable qu'une attaque ciblant une seule organisation.
Oracle a réagi en publiant des correctifs d'urgence et des indicateurs de compromission (IoC) permettant aux clients de détecter des intrusions potentielles. Cependant, compte tenu du délai entre le début de l'exploitation (9 août 2025) et la divulgation publique, de nombreuses organisations ont probablement été compromises avant même d'être informées de l'existence de la vulnérabilité. Les délais de détection dans les environnements Oracle EBS sont particulièrement longs, ces systèmes ERP complexes générant un volume de logs important qui dilue les signaux d'intrusion.
La chaîne d'approvisionnement est également en cause : plusieurs victimes confirmées sont des fournisseurs ou partenaires d'autres grandes entreprises. La compromission d'un système Oracle EBS centralisant la gestion des fournisseurs peut exposer des données appartenant aux clients finaux de ces entreprises, créant un effet de cascade qui multiplie l'impact réel. Les cabinets BlackFog, SOCRadar et Halcyon ont tous publié des analyses techniques détaillées de la campagne, soulignant son ampleur et la sophistication de l'approche de Cl0p.
Pour les organisations touchées, les implications dépassent le périmètre technique. Le RGPD impose des délais de notification stricts (72 heures pour les violations de données personnelles) et des sanctions pouvant atteindre 4 % du chiffre d'affaires mondial. Les organisations qui découvrent une compromission remontant à plusieurs mois doivent simultanément gérer la réponse à incident, les obligations légales de notification réglementaire, et les communications avec leurs clients et partenaires. Certains secteurs (santé sous HIPAA, finance sous DORA) font face à des exigences réglementaires cumulatives particulièrement contraignantes.
Impact et exposition
Toute organisation utilisant Oracle E-Business Suite versions 12.2.3 à 12.2.14 non patchée est directement exposée. L'exploitation sans authentification (CVSS 9.8) combinée à la richesse des données d'un ERP fait de chaque instance vulnérable une cible de premier ordre. Les secteurs manufacturier, financier, pharmaceutique et de la santé — grands utilisateurs historiques d'Oracle EBS — sont particulièrement à risque. Les systèmes exposés directement sur Internet sans WAF ou restriction réseau sont les plus vulnérables à une exploitation rapide.
Recommandations
- Appliquer immédiatement le correctif Oracle publié pour CVE-2025-61882 sur toutes les instances Oracle EBS 12.2.3 à 12.2.14.
- Utiliser les indicateurs de compromission (IoC) publiés par Oracle pour vérifier si une exploitation a déjà eu lieu avant le patch.
- Auditer les logs d'accès au composant Oracle Concurrent Processing / BI Publishing Integration pour toute activité suspecte depuis août 2025.
- Restreindre l'accès réseau aux instances Oracle EBS : seules les IPs autorisées doivent pouvoir atteindre les endpoints applicatifs.
- En cas de compromission confirmée, déclencher le processus de réponse à incident et vérifier les obligations de notification RGPD dans les délais légaux.
Alerte critique
CVE-2025-61882 est activement exploité par Cl0p depuis août 2025. Plus de 100 grandes entreprises mondiales sont déjà victimes. Si votre organisation utilise Oracle EBS 12.2.x et n'a pas appliqué le patch, considérez votre système comme potentiellement compromis et lancez immédiatement une investigation forensique.
Notre Oracle EBS n'est pas exposé sur Internet — sommes-nous quand même à risque ?
Oui. L'accès uniquement interne n'élimine pas le risque si un attaquant dispose déjà d'un accès réseau via un autre vecteur (phishing, VPN compromis, rebond depuis un autre système). Cl0p opère en plusieurs étapes : obtenir un premier accès réseau, puis pivoter vers les systèmes de valeur. Un Oracle EBS accessible uniquement en interne reste une cible prioritaire une fois le périmètre réseau franchi. Le patch reste obligatoire, même pour les instances non exposées directement sur Internet.
Votre Oracle EBS est-il compromis ?
Ayi NEDJIMI réalise des investigations forensiques et des audits de sécurité pour détecter et qualifier les compromissions avant qu'elles ne s'aggravent.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FTC : enquête majeure sur OpenAI, Anthropic et les labs IA
La FTC lance une enquête formelle contre OpenAI, Anthropic et d'autres labs IA, s'appuyant sur des Civil Investigative Demands face à la multiplication d'incidents d'agents autonomes.
Spectre BTR : nouvelle faille CPU cible les compilateurs JIT
La variante Spectre BTR (CVE-2026-64507/64508) contourne les mitigations CPU existantes via les compilateurs JIT sur Intel, AMD et Arm. Patches Linux disponibles, mise à jour urgente.
Pentagone : brèche DMDC, 3 millions de militaires exposés
Le DMDC du Pentagone confirme une brèche de 9 mois exposant 3,05 millions de dossiers militaires non chiffrés, incluant les numéros de sécurité sociale.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire