Ransomware Qilin : la faille PAN-OS qui menace les PME
Le ransomware Qilin exploite une faille critique dans les pare-feux Palo Alto Networks. Votre PME est-elle exposée ? Voici quoi faire maintenant.
Imaginez arriver au bureau un matin et trouver tous vos fichiers chiffrés, vos serveurs inaccessibles, et un message de rançon sur vos écrans. C'est exactement ce que vivent les victimes du ransomware Qilin en ce moment. Ce groupe de cybercriminels a trouvé une porte d'entrée redoutable : une faille critique dans PAN-OS, le logiciel qui fait tourner les pare-feux Palo Alto Networks. Or, ces équipements sont très répandus dans les PME françaises qui cherchent à se protéger sérieusement. Bonne nouvelle : vous pouvez agir maintenant, avant qu'il ne soit trop tard.
Qu'est-ce que cette faille PAN-OS et pourquoi est-elle si dangereuse ?
La faille en question est référencée sous le code CVE-2025-0108 (et utilisée en combinaison avec d'autres vulnérabilités comme CVE-2024-9474). Concrètement, elle permet à un attaquant d'accéder à l'interface d'administration de votre pare-feu Palo Alto Networks sans avoir besoin de mot de passe ni d'identifiants valides. Votre pare-feu, qui est censé être le gardien de votre réseau, devient lui-même la porte d'entrée. Une fois à l'intérieur, les opérateurs du ransomware Qilin se déplacent discrètement dans votre infrastructure, volent vos données sensibles, puis chiffrent tout avant d'exiger une rançon pouvant atteindre plusieurs dizaines de milliers d'euros. Cette faille est qualifiée de « critique » par Palo Alto Networks eux-mêmes, avec un score de gravité de 9,3 sur 10. Elle est activement exploitée dans des attaques réelles en ce moment même.
Votre PME est-elle concernée ? Les versions vulnérables de PAN-OS
Votre entreprise est potentiellement exposée si elle utilise un pare-feu Palo Alto Networks (gammes PA-Series, VM-Series ou Prisma Access) et que son logiciel PAN-OS n'a pas été mis à jour récemment. Les versions vulnérables identifiées sont les suivantes : toutes les versions PAN-OS 11.2 antérieures à 11.2.4-h4, toutes les versions PAN-OS 11.1 antérieures à 11.1.6-h1, toutes les versions PAN-OS 10.2 antérieures à 10.2.13-h3, et toutes les versions PAN-OS 10.1 antérieures à 10.1.14-h9. En revanche, vous n'êtes pas concerné si votre interface d'administration n'est pas exposée directement sur Internet, ou si vous avez déjà appliqué les correctifs publiés par Palo Alto Networks. Si vous n'êtes pas certain de votre version ou de votre configuration, contactez votre prestataire informatique dès aujourd'hui — pas demain, aujourd'hui.
Comment le ransomware Qilin attaque concrètement une PME
Comprendre le mode opératoire aide à réaliser l'urgence. Les attaquants commencent par scanner automatiquement des millions d'adresses IP sur Internet à la recherche de pare-feux Palo Alto Networks dont l'interface de gestion est accessible. Dès qu'ils en trouvent un vulnérable, ils exploitent la faille PAN-OS pour en prendre le contrôle en quelques minutes. Ils créent ensuite des accès cachés (appelés « backdoors ») pour revenir même si on les détecte. Puis commence la phase de reconnaissance discrète : ils cartographient votre réseau, repèrent vos serveurs, vos sauvegardes, vos données clients et comptables. Enfin, au moment de leur choix — souvent un week-end ou la nuit — ils déclenchent le chiffrement massif et exigent une rançon. Tout ce processus peut prendre moins de 48 heures entre l'intrusion et le blocage total de votre activité. Le ransomware Qilin est particulièrement agressif car il pratique aussi la double extorsion : vos données sont volées avant d'être chiffrées, et les pirates menacent de les publier si vous ne payez pas.
Ce que vous pouvez faire dès maintenant
1. Appelez votre prestataire informatique immédiatement. Demandez-lui de vérifier quelle version de PAN-OS tourne sur votre pare-feu et si l'interface d'administration est accessible depuis Internet. Ce diagnostic doit se faire dans les 24 heures. 2. Appliquez le correctif de sécurité en priorité absolue. Si votre version est vulnérable, la mise à jour vers une version corrigée est la première action à mener. Palo Alto Networks a publié des patchs disponibles sur son portail de support. Votre prestataire peut l'effectuer en quelques heures. 3. Bloquez l'accès externe à l'interface d'administration. Si la mise à jour ne peut pas être appliquée immédiatement, demandez à votre prestataire de restreindre l'accès à l'interface de gestion du pare-feu aux seules adresses IP internes ou à celles de vos techniciens. C'est une mesure d'urgence efficace en attendant le patch. 4. Vérifiez vos sauvegardes maintenant. Assurez-vous que vos données critiques sont bien sauvegardées, que ces sauvegardes sont récentes (moins de 24h), et surtout qu'elles sont stockées hors ligne ou dans un espace isolé de votre réseau principal — une sauvegarde connectée au réseau infecté sera aussi chiffrée par le ransomware. 5. Sensibilisez vos équipes à la vigilance accrue. Pendant cette période, demandez à vos collaborateurs de signaler immédiatement tout comportement anormal sur leurs postes : lenteurs inexpliquées, fichiers impossibles à ouvrir, messages d'erreur inhabituels. Une détection rapide peut limiter considérablement les dégâts. Ne sous-estimez pas cette menace parce que vous êtes une PME. Les opérateurs du ransomware Qilin ne ciblent pas que les grandes entreprises — ils attaquent tous ceux qui présentent une faille exploitable, quelle que soit leur taille.