Microsoft identifie Storm-1175, un acteur chinois qui exploite des zero-days dans SmarterMail et GoAnywhere MFT pour déployer le ransomware Medusa en moins de 24 heures.
TL;DR — En résumé
Storm-1175, acteur chinois, exploite des zero-days SmarterMail et GoAnywhere MFT pour déployer Medusa ransomware en 24h. Analyse et recommandations.
En bref
- Microsoft identifie Storm-1175, un acteur chinois déployant le ransomware Medusa en exploitant des zero-days dans SmarterMail et GoAnywhere MFT
- Secteurs ciblés : santé, éducation, finance — principalement aux États-Unis, au Royaume-Uni et en Australie
- Action requise : patcher SmarterMail (CVE-2026-23760) et GoAnywhere MFT (CVE-2025-10035) immédiatement
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Le 6 avril 2026, Microsoft a publié un rapport détaillé consacré à Storm-1175, un groupe cybercriminel basé en Chine qui s'est spécialisé dans le déploiement du ransomware Medusa. Ce qui distingue cet acteur de la plupart de ses concurrents, c'est sa capacité à exploiter des vulnérabilités zero-day avant même leur divulgation publique, un savoir-faire habituellement réservé aux groupes étatiques. Selon les chercheurs de Microsoft Threat Intelligence, Storm-1175 a exploité au moins trois failles inédites, dont la CVE-2026-23760 affectant la solution de messagerie SmarterMail, pour obtenir un accès initial aux réseaux de ses victimes. La campagne Storm-1175 Medusa ransomware illustre une évolution préoccupante de l'écosystème criminel : la frontière entre cybercriminalité financière et opérations soutenues par un État se brouille. Les organisations exposant des applications d'entreprise sur Internet figurent en première ligne de ces attaques.
L'analyse de Microsoft révèle que Storm-1175 a exploité ces failles jusqu'à sept jours avant leur divulgation publique, selon le rapport publié sur le blog Microsoft Security. Le groupe opère avec un tempo opérationnel extrêmement élevé : de l'accès initial au déploiement du ransomware, il s'écoule parfois moins de 24 heures. Les outils utilisés incluent Bandizip pour la collecte de fichiers et Rclone pour l'exfiltration massive vers des ressources cloud contrôlées par l'attaquant.
Impact et exposition
Les organisations les plus touchées appartiennent aux secteurs de la santé, de l'éducation, des services professionnels et de la finance, principalement en Australie, au Royaume-Uni et aux États-Unis. Le ransomware Medusa avait déjà paralysé des hôpitaux américains ces derniers mois, confirmant une tendance d'escalade. Toute organisation utilisant SmarterMail ou GoAnywhere MFT en façade internet est potentiellement exposée. La rapidité d'exploitation — avant même la publication des CVE — rend les fenêtres de patch quasi inexistantes pour les équipes non préparées.
Ce qui inquiète particulièrement les analystes, c'est le brouillage entre espionnage étatique et cybercriminalité financière. Storm-1175 est un acteur lié à la Chine qui déploie un ransomware habituellement associé à des groupes purement criminels. Cette convergence des menaces étatiques et criminelles complique considérablement l'attribution et la réponse.
Recommandations (2)
- Appliquer immédiatement les correctifs pour SmarterMail (CVE-2026-23760) et GoAnywhere MFT (CVE-2025-10035)
- Auditer les accès à vos services exposés sur internet — réduire la surface d'attaque en limitant les services accessibles publiquement
- Surveiller les transferts de données inhabituels via Rclone ou outils similaires d'exfiltration cloud
- Mettre en place une segmentation réseau stricte pour limiter les mouvements latéraux post-compromission
Alerte critique
Storm-1175 exploite les failles avant leur divulgation publique. Si vous utilisez SmarterMail ou GoAnywhere MFT, considérez que votre fenêtre de réaction est de quelques jours, pas de quelques semaines. Vérifiez vos logs dès maintenant et appliquez les hotfixes disponibles.
Comment savoir si mon organisation a été ciblée par Storm-1175 ?
Recherchez dans vos logs les connexions anormales sur vos instances SmarterMail ou GoAnywhere MFT, en particulier des requêtes API inhabituelles ou des authentifications réussies depuis des IP géolocalisées en Asie. Surveillez également toute activité Rclone ou transfert massif vers des services cloud non autorisés. Microsoft fournit des indicateurs de compromission (IoC) dans son rapport technique.
Pourquoi un acteur étatique chinois utilise-t-il un ransomware ?
La frontière entre espionnage et cybercriminalité s'estompe. Storm-1175 illustre une tendance où des acteurs liés à des États utilisent le ransomware soit comme couverture pour masquer de l'espionnage, soit comme source de revenus parallèle. Cette convergence rend l'attribution plus complexe et exige une posture de défense en profondeur plutôt qu'une simple réponse aux menaces connues.
Recommandations
Face à un acteur capable d'exploiter des failles avant leur publication, la seule fenêtre de défense fiable reste la réduction de la surface d'attaque. Les équipes de sécurité doivent traiter SmarterMail et GoAnywhere MFT comme prioritaires : application immédiate des correctifs (CVE-2026-23760 et CVE-2025-10035), rotation des identifiants d'administration après tout incident suspecté, et désactivation temporaire de l'exposition internet de ces services si le patch ne peut être appliqué sous 24 heures. Compte tenu du délai moyen constaté — moins d'une journée entre l'accès initial et le chiffrement — la détection doit primer sur la seule prévention. Un EDR correctement configuré pour alerter sur l'exécution de Bandizip ou de Rclone hors contexte IT autorisé constitue un signal fort. La segmentation réseau et la sauvegarde immuable et déconnectée restent les dernières lignes de défense lorsque l'accès initial n'a pas été détecté à temps.
Comment savoir si mon organisation a été ciblée par Storm-1175 ?
Plusieurs indicateurs techniques permettent de vérifier une compromission potentielle : présence de fichiers Bandizip ou de binaires Rclone non autorisés dans les répertoires temporaires, connexions sortantes vers des services de stockage cloud inhabituels, authentifications réussies sur SmarterMail ou GoAnywhere MFT en dehors des plages horaires habituelles, et création de comptes administrateurs locaux non documentés. Les journaux d'accès à ces deux applications sur les sept jours précédant chaque divulgation de CVE méritent un examen rétrospectif systématique, puisque Storm-1175 a démontré sa capacité à opérer avant publication officielle. Les équipes SOC sont invitées à croiser ces éléments avec les indicateurs de compromission publiés par Microsoft Threat Intelligence.
Pourquoi un acteur étatique chinois utilise-t-il un ransomware ?
Le cas Storm-1175 illustre une évolution notable dans le paysage des menaces : le brouillage volontaire entre opérations d'espionnage et cybercriminalité lucrative. Pour un acteur lié à un État, déployer un ransomware associé à l'écosystème criminel (Medusa est habituellement opéré via un modèle Ransomware-as-a-Service) offre un déni plausible et complique l'attribution formelle. Cela permet également de financer des opérations tout en générant du bruit qui masque des objectifs de collecte de renseignement plus discrets menés en parallèle sur les mêmes cibles. Cette dualité rend la réponse à incident plus complexe : une organisation touchée doit désormais envisager qu'un chiffrement de données ne soit qu'un symptôme visible d'une intrusion plus large, potentiellement motivée par l'exfiltration de données stratégiques plutôt que par la seule extorsion financière.
Votre infrastructure est-elle exposée ?
Un audit rapide doit vérifier : la présence de SmarterMail ou GoAnywhere MFT en version non patchée accessible depuis internet, l'activation de l'authentification multifacteur sur ces plateformes, l'existence de sauvegardes hors ligne testées récemment, et la couverture EDR sur l'ensemble des serveurs exposant ces services. Les organisations des secteurs santé, éducation et finance, particulièrement visées selon Microsoft, doivent considérer un audit de configuration prioritaire dans les prochains jours.
Sources et références (2)
- Microsoft Security Blog — rapport Storm-1175, avril 2026
- Base CVE — CVE-2026-23760 (SmarterMail) et CVE-2025-10035 (GoAnywhere MFT)
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditSources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire