剣 KENSAI
← Retour au Blog
Bulletin de sécurité 11 min de lecture 13 mars 2026

VENON : premier malware bancaire écrit en Rust frappe le Brésil, Apple corrige l'exploit WebKit Coruna, des hackers russes ciblent Signal et WhatsApp

Le cheval de Troie bancaire VENON — premier malware écrit en Rust ciblant les banques d'Amérique latine — touche 33 institutions financières brésiliennes. Apple publie des correctifs d'urgence pour l'exploit WebKit Coruna sur les anciens iOS. Des hackers russes ciblent les comptes Signal et WhatsApp de responsables gouvernementaux et de journalistes dans le monde entier. Wiz alerte sur un abus massif de consentement OAuth. Et aussi : correctifs Cisco IOS XR, prise de contrôle de serveurs n8n, attaque de la chaîne d'approvisionnement Polyfill liée à la Corée du Nord, et Meta démantèle 150 000 comptes d'arnaque.


🦀 VENON : le premier cheval de Troie bancaire écrit en Rust cible 33 banques brésiliennes

⚠️ CRITIQUE : NOUVEAU PARADIGME DE MALWARE — CHEVAL DE TROIE BANCAIRE EN RUST

Les chercheurs de ZenoX ont découvert VENON, le premier cheval de Troie bancaire écrit en Rust ciblant les institutions financières d'Amérique latine. Il vise 33 banques brésiliennes via le side-loading de DLL, des attaques par superposition bancaire (overlay) et le détournement de fichiers LNK. Le pseudonyme du développeur, « byst4 », a fuité, et le malware présente des signes de développement assisté par IA.

Le paysage des malwares bancaires en Amérique latine a longtemps été dominé par les chevaux de Troie écrits en Delphi depuis plus d'une décennie — des familles comme Grandoreiro, Casbaneiro et Mekotio. VENON représente un changement de paradigme fondamental : un cheval de Troie bancaire entièrement écrit en Rust, démontrant que les acteurs malveillants modernisent leurs outils avec des langages performants et sûrs en mémoire.

Découvert par les chercheurs de ZenoX, VENON déploie une chaîne d'attaque sophistiquée en plusieurs étapes :

Pourquoi Rust compte pour les malwares

Le passage à Rust est stratégiquement significatif pour plusieurs raisons :

La fuite du pseudonyme du développeur « byst4 » constitue une piste d'attribution potentielle, mais suggère également des failles opérationnelles de sécurité au sein de l'équipe de développement du malware.

🛡️ Recommandations pour les institutions financières


🍎 Apple corrige l'exploit WebKit Coruna sur les anciens appareils iOS

⚠️ CRITIQUE : VULNÉRABILITÉ WEBKIT ACTIVEMENT EXPLOITÉE SUR LES ANCIENS iOS

Apple a publié iOS 16.7.15 et iOS 15.8.7 pour corriger des vulnérabilités WebKit exploitées dans la nature via l' exploit Coruna. Les anciens appareils fonctionnant sous iOS 15 et 16 qui ne peuvent pas passer à iOS 17/18 étaient vulnérables à l'exécution de code à distance via du contenu web malveillant.

Apple a publié des mises à jour de sécurité d'urgence pour les anciens appareils iOS — ceux qui fonctionnent encore sous iOS 15 et iOS 16 car ils ne peuvent pas prendre en charge les versions plus récentes. Les correctifs corrigent des vulnérabilités WebKit activement exploitées via ce que les chercheurs appellent la chaîne d'exploit Coruna.

Ceci est particulièrement significatif car cela concerne des appareils que de nombreuses organisations considèrent « trop anciens pour compter » — mais en pratique, des millions d'iPhone et d'iPad en environnement professionnel, notamment dans l'éducation, la santé et les administrations publiques, fonctionnent encore sous iOS 15 ou 16.

Appareils concernés

Pourquoi le correctif des anciens appareils est important

Les vulnérabilités WebKit sont particulièrement dangereuses car leur exploitation ne nécessite rien de plus que la visite d'une page web malveillante. Aucune installation d'application, aucune interaction utilisateur au-delà d'un clic sur un lien. L'exploit Coruna exploite cela pour obtenir l'exécution de code à distance sur les appareils non corrigés.

🛡️ Actions immédiates


🕵️ Des hackers russes ciblent les comptes Signal et WhatsApp dans le monde entier

⚠️ CRITIQUE : VOL DE COMPTES DE MESSAGERIE PARRAINÉ PAR UN ÉTAT

Les services de renseignement néerlandais MIVD et AIVD ont publié un avertissement public indiquant que des hackers liés à la Russie ciblent activement les comptes Signal et WhatsApp de responsables gouvernementaux, de journalistes et de personnel militaire dans le monde entier. L'Allemagne a émis un avertissement similaire le mois dernier.

Les services de renseignement néerlandais ont révélé une campagne coordonnée d'acteurs liés à l'État russe visant à compromettre des comptes de messagerie sécurisée. Les attaquants utilisent deux techniques principales :

Méthode d'attaque 1 : faux chatbot d'assistance Signal

Les attaquants créent un faux chatbot d'assistance Signal qui contacte les cibles en prétendant vérifier leur compte ou les aider à résoudre un « problème de sécurité ». Le chatbot demande à la victime son code de vérification ou son code PIN, qui est ensuite utilisé pour enregistrer le compte Signal de la victime sur l'appareil de l'attaquant. Une fois enregistré, l'attaquant a un accès complet à tous les messages entrants.

Méthode d'attaque 2 : abus des appareils liés

La fonctionnalité « appareils liés » de Signal — conçue pour permettre aux utilisateurs d'accéder à Signal sur plusieurs appareils — est exploitée. Les attaquants incitent les victimes à scanner un code QR qui lie l'appareil de l'attaquant au compte Signal de la victime. Cela donne à l'attaquant un accès en temps réel à tous les messages sans que la victime ne perde son propre accès, rendant la détection beaucoup plus difficile.

Le BSI allemand a émis un avertissement similaire le mois dernier, confirmant qu'il s'agit d'une campagne à l'échelle européenne avec une portée mondiale. Les cibles incluent des diplomates, des responsables de la défense, des journalistes et des travailleurs d'ONG — quiconque dont les communications intéresseraient le renseignement russe.

⚠️ ATTENTION : WhatsApp également ciblé

La campagne s'étend au-delà de Signal jusqu'à WhatsApp, utilisant des techniques d'ingénierie sociale similaires pour voler des codes de vérification et exploiter la fonctionnalité multi-appareils. Les organisations utilisant WhatsApp pour leurs communications professionnelles devraient mettre en place les mêmes mesures défensives.

🛡️ Mesures défensives


🔑 Campagne d'abus de consentement OAuth — Wiz alerte sur un vol de jetons à grande échelle

⚠️ ATTENTION : 19 APPLICATIONS OAuth MALVEILLANTES EXPLOITANT LA LASSITUDE DU CONSENTEMENT

Le fournisseur de sécurité cloud Wiz a identifié une campagne à grande échelle utilisant 19 applications OAuth malveillantes distinctes se faisant passer pour Adobe, DocuSign et OneDrive afin de voler des jetons d'accès. La campagne exploite la « lassitude du consentement » et est active depuis début 2025.

Les chercheurs de Wiz ont mis au jour une campagne d'abus de consentement OAuth active et de grande ampleur qui exploite une faiblesse fondamentale de l'identité cloud : les utilisateurs ont été habitués à cliquer sur « Accepter » sur les invites de consentement sans les lire.

L'attaque se déroule comme suit :

  1. la victime reçoit un e-mail ou un message d'apparence légitime faisant référence à un document partagé ou à une application requise
  2. cliquer sur le lien affiche un écran de consentement OAuth pour une application se faisant passer pour Adobe Acrobat, DocuSign ou Microsoft OneDrive
  3. l'écran de consentement demande des autorisations incluant l'accès aux e-mails, la lecture de fichiers et les informations de profil
  4. une fois que l'utilisateur clique sur « Accepter », le jeton d'accès OAuth est envoyé à l'URL de redirection de l'attaquant
  5. l'attaquant dispose désormais d'un accès API persistant au compte cloud de la victime — sans mot de passe, sans contournement de MFA nécessaire

Cette attaque est particulièrement dangereuse car elle contourne entièrement le MFA. La victime s'authentifie avec ses propres identifiants et son propre MFA, puis accorde à l'application malveillante un jeton d'accès. L'attaquant n'a jamais besoin du mot de passe.

Implications NIS2 et DORA

🛡️ Mesures d'atténuation


🌐 Cisco corrige des vulnérabilités critiques dans IOS XR

⚠️ ATTENTION : INFRASTRUCTURE RÉSEAU D'ENTREPRISE À RISQUE

Cisco a publié des correctifs pour des vulnérabilités critiques dans IOS XR pouvant entraîner un déni de service, l'exécution de commandes ou une prise de contrôle complète des appareils. Ces failles affectent l'infrastructure de routage et de commutation d'entreprise.

Cisco a publié des avis de sécurité traitant de plusieurs vulnérabilités critiques dans IOS XR, le système d'exploitation qui alimente les plateformes de routage d'entreprise et de niveau opérateur de Cisco. Ces vulnérabilités affectent des appareils au cœur de l'infrastructure réseau — routeurs et commutateurs gérant des flux de trafic critiques.

Les vulnérabilités pourraient permettre aux attaquants de :

Impact sur les infrastructures critiques

IOS XR alimente les routeurs des gammes ASR, NCS et CRS de Cisco — des appareils déployés par des FAI, opérateurs télécoms, centres de données et grandes entreprises. Un exploit réussi pourrait perturber la connectivité dorsale, affectant des milliers d'utilisateurs et de services en aval.

🛡️ Priorisation des correctifs


🔧 Splunk et Zoom corrigent des vulnérabilités sévères

⚠️ ATTENTION : FAILLES CRITIQUES DANS DES LOGICIELS D'ENTREPRISE LARGEMENT DÉPLOYÉS

Splunk et Zoom ont tous deux publié des correctifs pour des vulnérabilités critiques et de sévérité élevée. Les failles Splunk permettent l'exécution arbitraire de commandes shell. Les vulnérabilités Zoom permettent une élévation de privilèges.

Splunk — utilisé par les centres d'opérations de sécurité du monde entier pour la gestion des journaux et le SIEM — a corrigé des vulnérabilités permettant à des attaquants authentifiés d'exécuter des commandes shell arbitraires sur le serveur Splunk. Étant donné que les instances Splunk ont généralement accès aux journaux de l'ensemble de l'infrastructure, un serveur Splunk compromis donne aux attaquants une visibilité sur toute la posture de sécurité.

Zoom a simultanément publié des correctifs pour des vulnérabilités d'élévation de privilèges. Zoom étant déployé dans pratiquement toutes les organisations pour la visioconférence, ces failles représentent une surface d'attaque étendue.

🛡️ Actions requises


⚡ Des vulnérabilités critiques de n8n permettent une prise de contrôle non authentifiée des serveurs

⚠️ CRITIQUE : RCE NON AUTHENTIFIÉE DANS UNE PLATEFORME D'AUTOMATISATION

Des vulnérabilités critiques dans la plateforme d'automatisation de workflows n8n permettent à des attaquants non authentifiés d'exécuter du code arbitraire, de voler des identifiants et de prendre le contrôle de serveurs. Les instances n8n ont souvent un large accès aux systèmes internes, aux API et aux bases de données.

La plateforme d'automatisation de workflows open source n8n — utilisée pour l'intégration d'API, les pipelines de données et l'automatisation des processus métier — présente des vulnérabilités critiques permettant à des attaquants non authentifiés de compromettre entièrement les serveurs n8n.

Ceci est particulièrement dangereux car les instances n8n sont généralement configurées avec des identifiants pour des dizaines de services connectés — bases de données, API cloud, serveurs de messagerie, systèmes CRM, et plus encore. Une seule instance n8n compromise peut entraîner en cascade des violations dans toute l'infrastructure connectée.

Surface d'attaque

🛡️ Actions immédiates


💉 Injection SQL dans le plugin WordPress Ally — plus de 200 000 sites exposés

⚠️ ATTENTION : L'INJECTION SQL AFFECTE PLUS DE 200 000 SITES WORDPRESS

Une vulnérabilité d'injection SQL dans le plugin WordPress Starter Templates by flavor (Starter Templates) expose plus de 200 000 sites web à des attaques d'extraction de base de données. Les attaquants peuvent extraire des informations sensibles, notamment des identifiants utilisateur, des données personnelles et des détails de configuration.

Une vulnérabilité critique d'injection SQL a été découverte dans un plugin WordPress populaire installé sur plus de 200 000 sites web. La faille permet aux attaquants d'injecter des requêtes SQL malveillantes pour extraire des informations sensibles de la base de données — y compris les identifiants administrateur, les données personnelles des utilisateurs et les secrets de configuration.

Les plugins WordPress restent l'un des vecteurs d'attaque les plus exploités sur le web. De nombreuses organisations traitent leurs sites WordPress comme « juste un site web » sans appliquer la même rigueur de sécurité qu'à leur infrastructure principale — une négligence dangereuse étant donné que ces sites traitent souvent des données clients, des formulaires de génération de leads et des informations de paiement.

🛡️ Étapes de sécurisation de WordPress


🇰🇵 L'attaque de la chaîne d'approvisionnement Polyfill désormais liée à la Corée du Nord

⚠️ CRITIQUE : MISE À JOUR D'ATTRIBUTION D'UNE ATTAQUE MAJEURE DE LA CHAÎNE D'APPROVISIONNEMENT

L'attaque de la chaîne d'approvisionnement Polyfill.io de 2024 — qui a compromis plus de 100 000 sites web — avait initialement été attribuée à des acteurs malveillants chinois. De nouvelles preuves issues d'une infection par infostealer ont désormais révélé une implication nord-coréenne dans la campagne.

L'incident Polyfill.io a été l'une des attaques de chaîne d'approvisionnement logicielle les plus significatives de 2024. Le CDN Polyfill.io — utilisé par plus de 100 000 sites web pour fournir des polyfills JavaScript de compatibilité navigateur — avait été repris par des acteurs malveillants qui ont injecté du code malveillant dans le JavaScript servi aux visiteurs.

L'attaque avait initialement été attribuée à des entités chinoises après que le domaine Polyfill.io a été acquis par une entreprise chinoise. Cependant, de nouveaux renseignements issus d'une infection par infostealer sur un appareil lié à l'opération ont révélé une implication nord-coréenne — suggérant que la campagne pourrait avoir été une collaboration, ou que des acteurs nord-coréens se trouvaient derrière la société-écran chinoise.

Implications

🛡️ Mesures de sécurité de la chaîne d'approvisionnement


🚔 Meta lance de nouveaux outils de protection, démantèle 150 000 comptes d'arnaque

Meta a annoncé la désactivation de plus de 150 000 comptes alimentant des centres d'arnaque opérant principalement en Asie du Sud-Est. Ces comptes étaient liés à des arnaques dites « pig-butchering », à la fraude sentimentale et à des opérations de fraude à l'investissement ayant causé des milliards de pertes dans le monde.

Parallèlement aux démantèlements de comptes, Meta lance de nouveaux outils de protection conçus pour identifier et avertir les utilisateurs des interactions d'arnaque potentielles en temps réel. Les outils utilisent l'IA pour détecter des schémas cohérents avec des opérations d'arnaque, notamment des schémas de messagerie inhabituels et des sollicitations financières.

Pertinence pour les entreprises


🏥 Violation de données chez Bell Ambulance — 238 000 personnes impactées

⚠️ ATTENTION : VIOLATION DE DONNÉES DE SANTÉ AFFECTANT 238 000 PERSONNES

Bell Ambulance a révélé une violation de données affectant environ 238 000 personnes. Les données volées incluent des numéros de sécurité sociale, des permis de conduire et des informations de santé personnelles.

Bell Ambulance, un prestataire de services médicaux d'urgence, a confirmé une violation de données importante ayant exposé des informations personnelles sensibles de 238 000 personnes. Les données compromises incluent :

Cette violation met en lumière la vulnérabilité persistante des organisations de santé face aux cyberattaques. Les services d'ambulance et les prestataires de soins médicaux d'urgence fonctionnent souvent avec des systèmes informatiques hérités, des budgets de cybersécurité limités et des environnements opérationnels sous haute pression qui privilégient la disponibilité sur la sécurité.

🛡️ Leçons pour les organisations de santé


🏛️ Le Sénat confirme Joshua Rudd à la tête de la NSA et de l'US Cyber Command

Le Sénat américain a confirmé Joshua Rudd à la tête à la fois de la National Security Agency (NSA) et de l' US Cyber Command — le rôle à « double casquette » combinant le renseignement d'origine électromagnétique et les opérations cyber militaires. Rudd prend le commandement à un moment critique alors que les cybermenaces étatiques s'intensifient.

La confirmation intervient dans un contexte de préoccupations accrues concernant :

Pour les organisations européennes, ce changement à la tête du cyber américain est pertinent car le partage de renseignement entre la NSA et le Cyber Command avec les nations alliées (via Five Eyes et l'OTAN) a un impact direct sur les flux de renseignement sur les menaces et les capacités défensives disponibles pour les CERT et les équipes de sécurité européennes.


Êtes-vous exposé aux menaces d'aujourd'hui ?

KENSAI surveille en continu votre infrastructure face aux dernières vulnérabilités, les met en correspondance avec les exigences de conformité NIS2, DORA et RGPD, et génère des rapports prêts pour l'audit — le tout propulsé par le renseignement sur les menaces basé sur l'IA.

Lancez votre scan de sécurité gratuit →

Restez vigilants et corrigez de manière proactive,
L'équipe Threat Intelligence de KENSAI

Bulletin de sécurité quotidien propulsé par le renseignement sur les menaces basé sur l'IA. Publié chaque jour à 06:00 CET.

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site gratuitement →

Articles connexes

Faille WordPress Smart Slider expose 800 000 sites, LangChain : triple vulnérabilité du framework IA divulgue des secrets, TeamPCP exploite la stéganographie WAV Telnyx Zero-Day VPN d'entreprise + données d'entraînement IA Phishing par code d'appareil en hausse de 37x, TA416 cible l'Europe, LinkedIn BrowserGate, Qilin frappe Die Linke