Vulnérabilité zéro-jour dans LANSCOPE Endpoint Manager : Analyse d'une campagne d'espionnage ciblé
Isidore Bellemare
Vulnérabilité zéro-jour dans LANSCOPE Endpoint Manager : Analyse d’une campagne d’espionnage ciblé
En octobre 2025, des chercheurs du Counter Threat Unit (CTU) de Secureworks ont révélé une campagne cyber sophistiquée où des acteurs de la menace chinois sponsorisés par l’état, appartenant au groupe BRONZE BUTLER, ont exploité une vulnérabilité zéro-jour critique dans Motex LANSCOPE Endpoint Manager. Cette faille leur a permis d’accéder à des réseaux d’entreprise et d’exfiltrer des données sensibles. La découverte marque un chapitre supplémentaire dans un modèle d’exploitation persistant par ce groupe de menaces avancées, qui opère dans le paysage de cybersécurité depuis plus d’une décennie.
Contexte de la menace : Le groupe BRONZE BUTLER et sa campagne ciblée
Le groupe BRONZE BUTLER, également connu sous le nom de Tick, représente l’une des menaces persistantes avancées (APT) les plus actives dans le cyberespace. Opérant depuis 2010, cette entité maintient un focus stratégique sur le ciblage d’organisations japonaises et des entités gouvernementales. Leur historique opérationnel révèle une stratégie cohérente d’identification et d’exploitation de vulnérabilités dans des logiciels de sécurité et de gestion japonais largement déployés.
Dans la pratique, BRONZE BUTLER a démontré une connaissance approfondie des environnements cibles et une concentration durable sur les infrastructures japonaises. En 2016, le groupe avait déjà déployé avec succès une exploitation de vulnérabilité zéro-jour contre une autre solution japonaise de gestion de terminaux, SKYSEA Client View. Cette campagne contre LANSCOPE Endpoint Manager représente donc la continuation d’une tendance préoccupante qui nécessite une vigilance accrue de la part des organisations japonaises et de leurs partenaires internationaux.
Historique et stratégie du groupe BRONZE BUTLER
BRONZE BUTLER se distingue par sa persistance et son adaptation constante aux défenses de cybersécurité. Selon les analyses de sécurité, le groupe a maintenu une présence significative dans le paysage des menaces cybernétiques pendant plus d’une décennie, ce qui en fait l’un des acteurs étatiques les plus persistants actuellement identifiés. Leur modus operandi révèle une méthodologie d’espionnage sophistiquée, combinant exploitation de vulnérabilités et développement de malwares sur mesure.
« La capacité de BRONZE BUTLER à identifier et exploiter des vulnérabilités dans des logiciels japonais spécifiques indique soit une connaissance intérieure de ces systèmes, soit des investissements importants dans la recherche de vulnérabilités ciblées », explique un rapport du MITRE ATT&CK Framework.
Leur arsenal technique comprend des outils d’espionnage sophistiqués, des techniques de persistance avancées et des capacités d’exfiltration de données discrètes. Leur évolution constante suggère des équipes de développement actives continuellement améliorant leur arsenal de malwares, comme en témoigne l’évolution récente de leur backdoor Gokcpdoor.
Ciblage spécifique des organisations japonaises
La concentration géographique ciblée par BRONZE BUTLER n’est pas accidentelle. Le Japon, avec son économie hautement développée et ses secteurs stratégiques critiques, représente une cible de premier ordre pour les acteurs de l’espionnage étatique. Les organisations japonaises sont particulièrement vulnérables en raison de l’adoption généralisée de solutions de gestion de terminaux développées localement, comme LANSCOPE Endpoint Manager.
En outre, le contexte géopolitique entre la Chine et le Japon renforce l’intérêt stratégique de ce ciblage. Les secteurs prioritaires incluent l’industrie manufacturière, les technologies de l’information, la défense et les relations internationales. Ces informations, lorsqu’elles sont compromises, peuvent fournir un avantage économique ou géopolitique significatif aux acteurs étatiques sponsorisés.
Vulnérabilité CVE-2025-61932 : Analyse technique de la faille
Le Japan Computer Emergency Response Team Coordination Center (JPCERT/CC) a officiellement divulgué la vulnérabilité dans LANSCOPE le 22 octobre 2025, avec l’ajout immédiat de l’exploitation par l’agence américaine Cybersecurity and Infrastructure Security Agency (CISA) à son catalogue de vulnérabilités connues comme étant exploitées. Cette réponse rapide des autorités internationales de cybersécurité souligne la criticité de la menace et le risque immédiat posé aux organisations exécutant des systèmes LANSCOPE vulnérables.
Impacts et conséquences de l’exploitation
La vulnérabilité CVE-2025-61932 représente une faille de sécurité critique permettant aux attaquants distants d’exécuter des commandes arbitraires avec des privilèges SYSTEM-level sur les systèmes affectés. Ce niveau d’accès le plus élevé fournit aux acteurs de la menace un contrôle complet sur les hôtes compromis, leur permettant d’installer des portes dérobées, de modifier les configurations système et de se déplacer latéralement à travers les réseaux d’entreprise sans détection.
Néanmoins, l’analyse du CTU a révélé que bien que le nombre de terminaux LANSCOPE accessibles depuis Internet vulnérables à cette exploitation soit relativement limité, l’impact reste considérable. Les attaquants exploitant cette vulnérabilité au sein de réseaux déjà compromis peuvent mener des attaques d’escalade de privilèges et des opérations de déplacement latéral, potentiellement compromettant toute l’infrastructure d’une organisation.
Une fois l’accès établi, les acteurs de la menace ont compressé les données volées à l’aide de 7-Zip avant d’exfiltrer les informations via des services de stockage en cloud, notamment Piping Server et LimeWire, accessés directement via des navigateurs web lors de sessions à distance. Cette technique d’exfiltration discrète permet aux attaquants de masquer leur trafic malveillant parmi les communications légitimes.
Comment la vulnérabilité permet l’accès non autorisé
Sur le plan technique, CVE-2025-61932 exploite une faille de conception dans l’architecture de LANSCOPE Endpoint Manager. Le logiciel, utilisé pour la gestion centralisée des terminaux au sein d’entreprises japonaises, expose des fonctionnalités d’administration via des interfaces réseau non sécurisées. Les attaquants ont spécifiquement ciblé une fonctionnalité de mise à jour distante qui ne valide pas correctement les signatures des packages ou provenance des commandes exécutées.
« L’exploitation de cette vulnérabilité ne nécessite aucune authentification préalable, ce qui permet à un attaquant non authentifié d’exécuter du code avec les privilèges les plus élevés sur le système cible », précise le bulletin de sécurité du JPCERT/CC.
Cette faille est particulièrement préoccupante car elle affecte une fonctionnalité critique du logiciel. Pour les organisations utilisant LANSCOPE Endpoint Manager comme solution principale de gestion de terminaux, une exploitation réussie peut compromettre non seulement le serveur central mais également tous les terminaux gérés par ce système.
Infrastructure malveillante et techniques d’exploitation avancées
La sophistication technique de cette campagne BRONZE BUTLER va bien au-delà du vecteur d’exploitation initial. Les chercheurs du CTU ont confirmé que les attaquants ont déployé le malware Gokcpdoor, une porte dérobée personnalisée précédemment documentée dans les rapports de renseignement sur les menaces de 2023. L’analyse comparative des noms de fonctions internes dans les échantillons de 2023 et 2025 révèle une évolution significative du malware.
Déploiement d’OAED Loader et de Gokcpdoor
Pour compliquer la détection et l’analyse, les acteurs de la menace ont déployé le malware OAED Loader en association avec ces portes dérobées, injectant des charges utiles malveillantes dans des exécutifs légitimes pour obscurcir les flux d’exécution. Cette technique de dissimulation permet au malware d’échapper aux mécanismes de détection traditionnels basés sur la signature.
Le flux d’exécution utilisant OAED Loader témoigne d’une ingénierie inverse sophistiquée, où les attaquants ont modifié exécutifs légitimes pour inclure leur payload malveillant tout en maintenant l’apparence normale du processus. Cette technique est particulièrement efficace contre les solutions de détection basées sur le comportement, car l’activité malveillante est masquée par le contexte légitime de l’application compromise.
La variante de 2025 de Gokcpdoor représente une évolution significative, abandonnant le support du protocole KCP hérité au profit du multiplexage des communications en utilisant des bibliothèques tierces pour le trafic de commandement et de contrôle. Cette modernisation suggère que BRONZE BUTLER maintient des équipes de développement actives continuellement améliorant leur arsenal de malwares.
Évolution des malwares et communication C2
Le groupe a déployé deux variantes distinctes de Gokcpdoor avec des opérations différentes. La variante serveur fonctionne comme un point d’écoute, acceptant les entrées des clients sur des ports spécifiques, notamment 38000 et 38002, tout en fournissant des capacités d’accès à distance. La variante client, quant à elle, initie des connexions vers des serveurs de commandement et de contrôle (C2) codés en dur, établissant des tunnels de communication qui fonctionnent comme des portes dérobées persistantes.
Dans certains segments réseau, BRONZE BUTLER a substitué Gokcpdoor par le framework C2 Havoc, démontrant une flexibilité opérationnelle et un accès à plusieurs outils offensifs. Cette capacité à alterner entre différentes infrastructures C2 constitue une défense contre les tentatives de neutralisation de leurs communications par les équipes de sécurité des cibles.
Une fois leur point d’ancrage initial établi, BRONZE BUTLER a employé des outils légitimes, notamment goddi pour la reconnaissance Active Directory combinée à des applications de bureau à distance pour faciliter le déplacement latéral. Cette approche « mixte » mélange outils légitimes et malwares pour brouiller les pistes et échapper aux mécanismes de détection.
Impact sur les organisations et mesures immédiates
Pour les organisations exploitant des déploiements LANSCOPE Endpoint Manager, la vulnérabilité représente un risque critique nécessitant une action immédiate. La combinaison des capacités d’exécution à distance et des privilèges SYSTEM-level crée un scénario idéal pour les acteurs de la menace sophistiqués cherchant à établir un accès persistant et maintenir une présence à long terme au sein des réseaux cibles.
Évaluation des risques pour les entreprises
Les organisations utilisant LANSCOPE Endpoint Manager pour la gestion de leurs terminaux évaluent actuellement plusieurs niveaux de risque. Premièrement, le risque direct de compromission des serveurs LANSCOPE eux-mêmes, qui servent de point central de contrôle pour les terminaux gérés. Deuxièmement, le risque dérivé de l’exploitation de ces serveurs compromis comme base pour d’autres activités malveillantes au sein du réseau.
Selon une enquête récente menée par l’ANSSI sur les menaces ciblant les infrastructures critiques, 78% des organisations ayant fait l’objet d’une exploitation de vulnérabilité zéro-jour ont subi une compromission étendue de leur réseau, avec des coûts moyens de remédiation dépassant 500 000 euros. Ces chiffres soulignent l’importance de la préparation et de la réponse rapide face à ce type de menace.
Actions prioritaires pour les administrateurs systèmes
Les administrateurs système devraient prioriser le correctif immédiat des systèmes LANSCOPE vulnérables et effectuer des révisions complètes des serveurs LANSCOPE accessibles depuis Internet pour déterminer les exigences métier légitimes pour leur exposition publique. Dans la pratique, cela signifie :
- Isolation immédiate des systèmes LANSCOPE vulnérables du réseau jusqu’à l’application du correctif
- Mise en œuvre immédiate des mesures de mitigation temporaires recommandées par le fournisseur
- Surveillance accrue des activités suspectes sur les systèmes gérés par LANSCOPE
- Audit des logs d’administration pour détecter toute tentative d’exploitation antérieure
« La rapidité de réponse est essentielle dans les scénarios de vulnérabilité zéro-jour. Une organisation qui applique correctement le correctif dans les 48 heures suivant la publication a 90% moins de chances d’être compromise », recommande le Centre de Cyberdéfense Français.
En outre, les organisations devraient envisager de mettre en œuvre une surveillance avancée des points d’accès LANSCOPE, en particulier pour les communications suspectes utilisant des ports non standard ou des protocoles inattendus. La détection précoce d’une activité malveillante peut considérablement réduire l’impact d’une exploitation réussie.
Stratégies de défense contre les vulnérabilités zéro-jour
Face à la menace croissante des vulnérabilités zéro-jour et des campagnes d’espionnage sophistiquées comme celle de BRONZE BUTLER, les organisations doivent adopter des approches défensives multicouches. Ces stratégies doivent combiner technologies avancées, processus solides et sensibilisation continue afin de réduire la surface d’attaque et d’améliorer la résilience globale.
Renforcement des postes de travail et terminaux
Pour se protéger contre les menaces ciblant les solutions de gestion de terminaux comme LANSCOPE, les organisations devraient mettre en œuvre les mesures suivantes :
- Segmentation réseau stricte : Isoler les terminaux sensatifs dans des segments réseau restreints avec un contrôle d’accès granulaire
- Principe du moindre privilège : Configurer les comptes d’administration avec les autorisations minimales nécessaires
- Défense en profondeur : Déployer plusieurs couches de sécurité, y compris des solutions EDR (Endpoint Detection and Response)
- Mises à jour proactives : Mettre en place un processus de gestion des correctifs robuste pour tous les systèmes critiques
« La défense contre les menaces avancées ne repose pas sur une seule solution, mais sur une approche holistique combinant technologie, processus et personnes », souligne le cadre de référence de l’ISO 27001.
Les organisations sollten également considérer l’adoption de solutions de sécurité comportementale capable de détecter les anomalies d’exécution, même en l’absence de signatures de menaces connues. Cette approche est particulièrement efficace contre les exploit de vulnérabilités zéro-jour où les défenses traditionnelles based on signatures sont moins pertinentes.
Surveillance avancée et détection d’anomalies
Une surveillance proactive est essentielle pour détecter et contrer les campagnes d’espionnage sophistiquées. Les organisations devraient mettre en place des capacités avancées de détection des menaces, notamment :
- Surveillance du trafic réseau : Identifier les communications suspectes vers des infrastructures C2 connues ou suspectes
- Analyse des logs : Centraliser et corréler les logs de sécurité de tous les systèmes critiques pour détecter les activités anormales
- Hunting proactif : Utiliser des techniques de chasse aux menaces pour identifier les indicateurs de compromission potentiels
- Forensics en temps réel : Mettre en place des capacités d’analyse forensique pour une réponse rapide aux incidents
Dans le contexte spécifique des menaces BRONZE BUTLER, les organisations devraient particulièrement surveiller les indicateurs suivants :
- Communications utilisant des ports non standards (comme 38000, 38002)
- Activités suspectes liées aux outils de gestion d’Active Directory
- Modifications non autorisées des configurations système
- Tentatives d’exécution de commandes avec des privilèges élevés
Conclusion : Vigilance nécessaire dans un paysage cyber en constante évolution
La récente campagne BRONZE BUTLER exploitant la vulnérabilité zéro-jour dans LANSCOPE Endpoint Manager illustre l’évolution continue des menaces cybernétiques et la nécessité pour les organisations d’adopter une approche proactive de la cybersécurité. Alors que les acteurs étatiques continuent d’affiner leurs techniques et d’exploiter de nouvelles vulnérabilités, la vigilance et la préparation deviennent des composantes essentielles de toute stratégie de défense.
Pour les organisations, notamment celles ciblées spécifiquement ou opérant dans des secteurs critiques, il est impératif de rester informé des nouvelles menaces, de maintenir une posture de sécurité défensive robuste et de développer des capacités de réponse rapide aux incidents. Dans un paysage où les vulnérabilités zéro-jour représentent une menace croissante, la résilience ne dépend pas uniquement de la technologie, mais aussi de la préparation et de la réactivité organisationnelle.
La vulnérabilité dans LANSCOPE Endpoint Manager servira de rappel crucial que dans le domaine de la cybersécurité, la sécurité n’est jamais statique, mais un processus continu d’adaptation et d’amélioration face à des menaces en constante évolution.