🚨 Incidents20 juillet 20265 min

Zero-day SonicWall SMA 1000 : vos VPN PME sont-ils compromis ?

Des hackers ont exploité des failles critiques sur les VPN SonicWall SMA 1000 avant même la publication des correctifs. Si votre PME utilise ces équipements, agissez maintenant.

Imaginez que la serrure de votre entreprise soit percée avant même que le serrurier soit au courant du défaut de fabrication. C'est exactement ce qui vient de se passer avec les appliances VPN SonicWall SMA 1000. Des cybercriminels ont exploité des vulnérabilités critiques — appelées zero-days, c'est-à-dire des failles inconnues du fabricant au moment de l'attaque — pour s'infiltrer dans des réseaux d'entreprise et obtenir un accès total (dit « accès root »), avant même que SonicWall publie un correctif. Si votre PME utilise ce type d'équipement pour permettre le télétravail ou les connexions à distance, vous devez lire cet article jusqu'au bout.

Que s'est-il passé exactement ?

Les chercheurs en sécurité ont découvert qu'un acteur malveillant — dont l'identité reste inconnue à ce jour — a compromis des appliances SonicWall SMA 1000 Series en exploitant deux failles de sécurité critiques (référencées CVE-2025-23006 et CVE-2024-38475). Ces équipements sont des boîtiers physiques ou virtuels que de nombreuses entreprises, dont des PME françaises, installent pour offrir un accès VPN sécurisé à leurs collaborateurs en déplacement ou en télétravail. Concrètement, un attaquant ayant exploité ces failles obtenait un accès root : il pouvait tout faire sur la machine, comme s'il était assis devant elle dans votre salle serveur. Lire vos données, se déplacer vers d'autres systèmes internes, installer des logiciels malveillants ou préparer une attaque par rançongiciel. Le plus inquiétant dans cette affaire : les attaques ont eu lieu avant que SonicWall ou le grand public soient informés de l'existence de ces vulnérabilités. C'est la définition même du zero-day SonicWall : zéro jour de réaction possible pour se défendre.

Pourquoi les PME françaises sont-elles particulièrement concernées ?

On pourrait croire que ces cyberattaques ne visent que les grandes entreprises ou les administrations. C'est une idée reçue dangereuse. Les équipements SonicWall SMA 1000 sont populaires précisément auprès des PME et ETI qui cherchent une solution VPN robuste sans avoir une équipe informatique dédiée. Or, c'est exactement pour cette raison que les PME sont des cibles de choix : elles disposent de données sensibles (comptabilité, contrats clients, données RH), mais ont rarement les ressources pour surveiller leurs équipements en temps réel. Une vulnérabilité VPN PME non corrigée, c'est une porte d'entrée ouverte vers l'ensemble de votre réseau interne. Les pirates le savent. Ils scannent en permanence Internet à la recherche d'équipements vulnérables exposés, de manière automatisée et à grande échelle. Si votre boîtier SonicWall SMA 1000 est accessible depuis Internet — ce qui est son rôle premier — il a pu être détecté et ciblé.

Comment savoir si votre entreprise est touchée ?

Première étape : identifier si vous utilisez bien un équipement SonicWall SMA 1000 Series. Si vous n'êtes pas sûr, demandez à votre prestataire informatique ou regardez les équipements réseau présents dans votre entreprise. Les modèles concernés incluent les SMA 6200, 6210, 7200, 7210, 8200v et leurs déclinaisons. Deuxième étape : vérifier la version du firmware installé. SonicWall a publié des correctifs de sécurité urgents. Si votre équipement n'est pas à jour, il est potentiellement vulnérable. Troisième étape : examiner les journaux de connexion (logs) pour détecter des activités suspectes — connexions à des heures inhabituelles, depuis des pays étrangers, ou avec des comptes que vous ne reconnaissez pas. Cette vérification nécessite l'intervention d'un technicien ou de votre prestataire. Ne tardez pas à le solliciter : chaque heure compte dans ce type de situation.

Ce que vous pouvez faire dès maintenant

1. Contactez immédiatement votre prestataire informatique ou votre infogéreur et mentionnez explicitement les CVE-2025-23006 et CVE-2024-38475 sur SonicWall SMA 1000. Demandez-lui de vérifier votre version de firmware et d'appliquer les correctifs publiés par SonicWall sans délai. 2. Si vous ne disposez pas de prestataire, rendez-vous sur le portail officiel SonicWall (mysonicwall.com) et téléchargez la dernière version du firmware pour votre modèle. Les instructions de mise à jour sont disponibles en ligne. 3. En attendant le patch, envisagez de restreindre temporairement l'accès à votre interface d'administration VPN : limitez-la aux seules adresses IP connues de votre entreprise, et désactivez l'accès depuis l'extérieur si cela est opérationnellement possible. 4. Vérifiez les comptes utilisateurs actifs sur votre VPN : supprimez les comptes inutilisés, changez les mots de passe des comptes actifs et activez la double authentification (un code envoyé par SMS ou application en plus du mot de passe) si ce n'est pas encore fait. 5. Signalez tout comportement suspect à l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) via cybermalveillance.gouv.fr. Ce service gratuit accompagne les PME victimes de cyberattaques et peut vous orienter vers des prestataires qualifiés près de chez vous.

Sources
#zero-day SonicWall#vulnérabilité VPN PME#SonicWall SMA 1000#cybersécurité PME

Articles liés

🚨 Incidents
Malvertising PME : quand le virus s'assemble dans le navigateur
🚨 Incidents
Wi-Fi d'hôtel : vos comptes Microsoft 365 en danger
🚨 Incidents
Ransomware Cl0p : vos logiciels PLM sont-ils une porte ouverte ?