Potentielle fuite de données liée au SSO Oracle Cloud

CERT AlgoSecure

Ce jeudi 20 mars 2025, un membre de BreachForums utilisant le pseudonyme « rose87168 » a revendiqué la compromission des systèmes d’authentification d’Oracle Cloud, affirmant avoir exfiltré environ 6 millions d’enregistrements affectant plus de 140 000 organisations.
Les données compromises incluraient :
- Des identités complètes (nom complet, nom d’utilisateur, e-mail, numéro de téléphone)
- Des mots de passe SSO et LDAP chiffrés
- Des fichiers JKS (Java Key Store)
- Des fichiers de clés JPS
L’attaquant a notamment partagé un fichier listant les organisations concernées par la fuite de données et leur propose une suppression des données avant revente (liste des organisations accessibles à l’adresse hxxps://anonfile.io/f/KUJuSgIX).
L’équipe de recherche de CloudSEK a notamment identifié l’exploitation de la CVE-2021-35587 sur l’infrastructure d’Oracle Cloud, ciblant les endpoints de type : login.<region>.oraclecloud.com
Toutefois, dans un article publié le 22 mars par The Register, Oracle dément catégoriquement toute compromission de son infrastructure cloud. Selon l’entreprise, les informations proposées à la vente ne proviennent pas de ses systèmes Oracle Cloud. Oracle affirme qu’il n’existe aucune preuve de fuite de données depuis ses environnements, et que les allégations diffusées par certains chercheurs ou forums sont inexactes.
Si cette fuite de données est avérée, celle-ci pourrait être utilisée par des acteurs malveillants pour mener des attaques contre les organisations concernées.
L’équipe de recherche de CloudSEK a publié un outil en ligne permettant de vérifier une potentielle compromission de votre nom de domaine :
Recommandations
Si certains noms de domaines sont concernés, nous vous recommandons de réinitialiser les identifiants de connexion associés aux utilisateurs Oracle Cloud de votre organisation.
Sources
- https://www.cloudsek.com/blog/the-biggest-supply-chain-hack-of-2025-6m-records-for-sale-exfiltrated-from-oracle-cloud-affecting-over-140k-tenants
- https://orca.security/resources/blog/oracle-cloud-breach-exploiting-cve-2021-35587/
- https://www.theregister.com/2025/03/23/oracle_cloud_customers_keys_credentials/
Autre publications du CERT AlgoSecure
Fuite d’identifiants et de configurations liés à FortiGate
Fuite d’identifiants et de configurations liés à FortiGate CERT AlgoSecure 16 janvier 2025 CERT...