Un APT parrainé par l'État chinois déploie les malwares personnalisés AppleChris et MemFun dans une campagne d'espionnage pluriannuelle visant des organisations militaires d'Asie du Sud-Est. Loblaw et Starbucks signalent des violations de données affectant clients et employés. Une vulnérabilité critique de HPE AOS-CX permet la réinitialisation non authentifiée des mots de passe administrateur. Des pirates liés à l'Iran étendent leurs cibles aux infrastructures critiques américaines. Des startups de sécurité IA lèvent 80 millions de dollars au total. Le FBI enquête sur des jeux Steam infectés par des malwares.
Palo Alto Networks Unit 42 a révélé une campagne de cyberespionnage sophistiquée, menée depuis des années, suivie sous le nom CL-STA-1087 — un cluster de menace suspecté d'être basé en Chine, ciblant des organisations militaires d'Asie du Sud-Est depuis au moins 2020.
Les attaquants ont déployé deux familles de malwares personnalisés — AppleChris et MemFun — utilisant des méthodes de livraison soigneusement conçues, des stratégies d'évasion défensive et une infrastructure opérationnelle hautement stable. La campagne s'est concentrée sur une collecte de renseignements hautement ciblée plutôt que sur un vol de données massif, recherchant spécifiquement des fichiers sur les capacités militaires, les structures organisationnelles et les efforts de collaboration avec les forces armées occidentales.
Bien que cette campagne cible les armées d'Asie du Sud-Est, les organisations de défense et d'infrastructures critiques européennes font face à des menaces APT similaires de la part d'acteurs étatiques. En vertu de l'article 21 de NIS2, les entités essentielles — y compris les fournisseurs de défense et les opérateurs d'infrastructures critiques — doivent mettre en œuvre des mesures pour faire face aux cybermenaces parrainées par des États, notamment :
Loblaw Companies Limited, le plus grand détaillant alimentaire du Canada, a confirmé une violation de données exposant des informations personnelles de clients, notamment noms, adresses e-mail et numéros de téléphone. L'ampleur de la violation et le vecteur d'attaque n'ont pas été entièrement divulgués.
Starbucks a signalé une violation de données touchant ses employés, résultant d'attaques de phishing ciblant un portail employés. Des centaines d'employés sont concernés, les données compromises incluant des détails personnels liés à l'emploi.
Deux grands détaillants victimes d'une violation la même semaine mettent en lumière une tendance plus large : le phishing reste le vecteur d'accès initial dominant pour les violations en entreprise. Pour les entités régulées par NIS2, ces incidents renforcent l'exigence obligatoire de formation à la sensibilisation à la sécurité (article 21(2)(g)) et d'authentification multifacteur sur tous les portails destinés aux employés.
Bien que les deux entreprises soient nord-américaines, toute donnée client de l'UE impliquée déclenche l'article 33/34 du RGPD concernant les obligations de notification de violation. Les organisations européennes disposant de portails employés similaires devraient considérer ces violations comme une étude de cas pour évaluer leur propre préparation à la réponse aux incidents.
Une vulnérabilité critique dans les commutateurs réseau HPE AOS-CX permet à des attaquants distants non authentifiés de réinitialiser les mots de passe administrateur, contournant ainsi efficacement tous les contrôles d'authentification existants.
Cette vulnérabilité peut être exploitée à distance sans authentification pour contourner les contrôles d'authentification existants sur les commutateurs HPE AOS-CX — largement déployés dans les réseaux d'entreprise et d'infrastructures critiques. Les organisations utilisant le firmware concerné doivent appliquer le correctif immédiatement.
| Facteur | Détail |
|---|---|
| Vecteur d'attaque | Distant, non authentifié — aucun identifiant requis |
| Impact | Prise de contrôle administrateur complète des commutateurs réseau |
| Produit concerné | Firmware des commutateurs réseau HPE AOS-CX |
| Mesures d'atténuation | Appliquer immédiatement le correctif de sécurité HPE ; restreindre l'accès à l'interface de gestion |
Note de conformité NIS2 : Les vulnérabilités d'infrastructure réseau relèvent directement de l'article 21(2)(e) — sécurité de l'acquisition, du développement et de la maintenance des réseaux et systèmes d'information. Les organisations doivent disposer de processus pour identifier, évaluer et corriger les vulnérabilités critiques des équipements réseau dans des délais définis (SLA).
Des groupes de pirates pro-iraniens étendent leur ciblage du Moyen-Orient aux États-Unis, augmentant le risque de cyberattaques contre des sous-traitants de la défense, des centrales électriques et des usines de traitement de l'eau.
Une attaque liée à l'Iran contre le fabricant de dispositifs médicaux Stryker a perturbé les opérations de fabrication et d'expédition. Fait notable, les attaquants ont exploité un logiciel existant de gestion des postes de travail plutôt que de déployer un malware pour effacer les appareils — une technique de « living-off-the-land » qui échappe aux outils de sécurité traditionnels.
Analyse défensive : L'utilisation d'outils légitimes de gestion des postes à des fins destructrices signifie que les organisations ne peuvent pas se fier uniquement à la détection de malwares. La surveillance comportementale, la détection d'anomalies dans l'utilisation des outils d'administration et la gestion des accès privilégiés sont des contre-mesures essentielles.
Deux startups de sécurité axées sur l'IA sont sorties de la clandestinité cette semaine, chacune obtenant 40 millions de dollars de financement :
Bold Security utilise l'IA pour transformer les appareils en agents actifs qui comprennent les actions des utilisateurs et fournissent une protection en temps réel. Cette approche représente un basculement d'une détection réactive basée sur des signatures vers une sécurité proactive et comportementale.
Onyx Security développe un plan de contrôle pour les agents d'IA autonomes, aidant les organisations à superviser et à adopter rapidement des agents d'IA tout en maintenant des garde-fous de sécurité. À mesure que les entreprises déploient davantage d'agents d'IA, la gouvernance et la supervision deviennent des fonctions de sécurité critiques.
L'afflux de 80 millions de dollars vers la sécurité de l'IA en une seule semaine confirme que le marché reconnaît la gouvernance des agents d'IA et la sécurité comportementale comme les prochains grands vecteurs de croissance. Pour les organisations régulées par NIS2 évaluant l'adoption de l'IA, les approches des deux startups s'alignent avec les exigences de l'AI Act en matière de supervision des systèmes d'IA à haut risque.
Le FBI recherche des victimes ayant installé l'un des huit jeux Steam identifiés comme contenant un malware. Ces jeux ont été mis en ligne sur la plateforme de jeux de Valve et distribués à des joueurs peu méfiants avant d'être retirés.
Leçon sur la chaîne d'approvisionnement : Même des plateformes de distribution de confiance comme Steam peuvent servir de vecteurs de diffusion de malwares. Les exigences de NIS2 en matière de sécurité de la chaîne d'approvisionnement (article 21(2)(d)) s'étendent à tous les canaux de distribution logicielle — les organisations devraient maintenir des listes blanches d'applications et surveiller les installations logicielles non autorisées.
Apple a publié iOS 16.7.15 and iOS 15.8.7 pour corriger des vulnérabilités exploitées par « Coruna » — un sous-traitant de la défense américain lié au développement commercial d'exploits. Les organisations disposant d'appareils iOS obsolètes dans leur parc doivent effectuer la mise à jour immédiatement.
Meta a désactivé plus de 150 000 comptes alimentant des centres d'escroquerie à travers l'Asie, tout en lançant de nouveaux outils de protection pour les utilisateurs. Cette répression cible des opérations de fraude organisées utilisant les réseaux sociaux pour le phishing et les escroqueries financières.
Un nouvel outil open source appelé Betterleaks a été publié en remplacement du populaire scanner de secrets Gitleaks. Il peut analyser des répertoires, des fichiers et des dépôts git afin d'identifier des secrets valides à l'aide de règles par défaut ou personnalisées.
Pour les équipes de sécurité : L'analyse des secrets est une exigence de conformité NIS2 et DORA pour prévenir l'exposition des identifiants. Le moteur de règles personnalisable de Betterleaks le rend adapté à l'intégration dans des pipelines CI/CD — un impératif pour les organisations de développement logiciel relevant du périmètre NIS2.
Analyse continue des vulnérabilités, évaluation des risques de la chaîne d'approvisionnement et cartographie de la conformité réglementaire pour NIS2, DORA, le RGPD et l'AI Act.
Démarrer un scan de sécurité gratuit →Restez conforme. Restez en sécurité.
🗡️ Équipe Sécurité & Conformité KENSAI
16 mars 2026
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site gratuitement →