Passer au contenu principal Passer à la recherche Passer à la navigation principale
Menu
Important Cybersécurité Score : 8/10

Une faille VPN Check Point permet de contourner l'authentification – le BSI alerte

Une faille critique du logiciel VPN de Check Point est activement exploitée par le groupe de rançongiciels Qilin. Les attaquants peuvent établir des connexions VPN sans mot de passe valide.

Une faille VPN critique activement exploitée

L'éditeur de logiciels de sécurité Check Point met en garde contre des attaques actives visant une faille critique de son logiciel VPN. Référencée CVE-2026-50751, la faille obtient un score CVSS de 9.3 et est classée comme risque de sécurité critique. L'Office fédéral allemand de la sécurité des technologies de l'information (BSI) a lui aussi publié une alerte.

La faille permet à des attaquants non authentifiés, depuis le réseau, de contourner l'authentification et d'établir des connexions VPN sans mot de passe valide. Sont concernés Check Point Remote Access VPN, Mobile Access et Spark Firewall.

Détails techniques de la faille

Le défaut se situe dans le protocole obsolète IKEv1 lors de l'échange de clés. Sur Check Point Remote Access et Mobile Access, une erreur de logique survient dans la vérification des certificats, dont des acteurs malveillants peuvent abuser. Cela permet aux attaquants d'accéder à des connexions VPN sans identifiants valides.

Les chercheurs en sécurité informatique ont en outre identifié une autre faille : CVE-2026-50752, avec un score CVSS de 7.4 (risque « élevé »). Elle permet à des attaquants placés en position d'homme du milieu d'intercepter ou de manipuler le trafic VPN.

Chronologie des attaques et observations

Check Point a observé des activités suspectes le 4 juin 2026. L'enquête a révélé que la faille était attaquée depuis le 7 mai 2026. Début juin, les tentatives d'attaque se sont nettement multipliées.

Le groupe de rançongiciels Qilin, principal suspect

Check Point attribue ces attaques, avec un degré de confiance moyen, au groupe de rançongiciels à motivation financière Qilin. Celui-ci utiliserait le « protocole Tox » pour ses attaques et opère depuis une infrastructure de serveurs privés virtuels (VPS).

La proximité géographique des attaques est particulièrement frappante : les attaquants choisissent des serveurs VPS proches de leurs cibles. Ils ont ainsi attaqué des cibles à Taïwan depuis une infrastructure taïwanaise.

Autres cibles d'attaque

Après des attaques réussies, les chercheurs en sécurité informatique ont trouvé des binaires du rançongiciel Qilin et observé des tentatives de téléchargement de fichiers ELF malveillants depuis une infrastructure contrôlée par les attaquants. Check Point soupçonne Qilin d'être également à l'origine d'attaques contre les solutions VPN de Palo Alto Networks et Fortinet FortiClient EMS.

Mise en perspective pour le secteur de la sécurité

Ces attaques illustrent une nouvelle fois l'importance critique de la sécurité des VPN dans l'infrastructure informatique moderne. À l'heure du travail à distance généralisé, les solutions VPN sont devenues une cible privilégiée. Le fait qu'un groupe de rançongiciels établi vise systématiquement différents fournisseurs de VPN témoigne de la professionnalisation de la cybercriminalité.

Pour les entreprises du secteur des technologies de sécurité, c'est une preuve supplémentaire que des concepts de sécurité à plusieurs niveaux sont indispensables. Outre des solutions techniques telles que les systèmes de contrôle d'accès et les mesures de sécurité physiques, les voies d'accès numériques doivent elles aussi être correctement sécurisées.

Des contre-mesures immédiates s'imposent

Check Point recommande comme contre-mesure principale l'installation immédiate des mises à jour logicielles. Les administrateurs devraient en outre désactiver la prise en charge des connexions de clients d'accès distant obsolètes, comme décrit dans le guide de mise à jour.

Vérification d'une éventuelle compromission

L'entreprise met à disposition des indicateurs de compromission (IOC) permettant aux administrateurs d'examiner leurs systèmes à la recherche de tentatives d'attaque. Ces éléments permettent d'identifier des attaques déjà survenues et d'engager les mesures d'assainissement correspondantes.

Les responsables informatiques devraient vérifier sans délai leurs systèmes à la recherche d'activités suspectes, en particulier des connexions VPN inhabituelles ou des tentatives de connexion depuis des régions géographiques inconnues.

Stratégie de sécurité à long terme

Cet incident souligne la nécessité d'une stratégie de sécurité globale. Les entreprises devraient non seulement mettre à jour régulièrement leur infrastructure VPN, mais aussi mettre en place des méthodes d'authentification alternatives et revoir leur segmentation réseau.

Le constat que les attaquants utilisent des infrastructures VPS géographiquement proches montre en outre l'importance des analyses de sécurité comportementales. La détection d'anomalies peut aider à identifier précocement de telles attaques ciblées.

Pour le secteur de la sécurité, c'est un nouvel avertissement : les mesures de sécurité physiques comme numériques doivent être continuellement développées pour suivre l'évolution du paysage des menaces.