Trois campagnes d'ingénierie sociale ClickFix diffusent l'infostealer macOS MacSync via de faux installateurs d'outils d'IA. La porte dérobée JavaScript DRILLAPP, liée à la Russie, exploite le mode headless de Microsoft Edge contre des cibles ukrainiennes. Storm-2561 vole des identifiants VPN via de faux clients diffusés par empoisonnement SEO. Les commutateurs HPE AOS-CX sont vulnérables à une réinitialisation non authentifiée du mot de passe administrateur. Des dépôts GitHub ont été compromis dans le sillage de GlassWorm. Des acteurs liés à l'Iran étendent leurs cibles aux infrastructures critiques américaines. Deux startups de sécurité IA émergent avec 80 millions de dollars de financement cumulé.
Les chercheurs de Sophos ont identifié trois campagnes ClickFix distinctes diffusant l' infostealer macOS MacSync par des tactiques d'ingénierie sociale sophistiquées ciblant les utilisateurs macOS. Contrairement aux attaques traditionnelles basées sur l'exploitation de failles, ces campagnes reposent entièrement sur la manipulation des utilisateurs, incités à copier-coller des commandes malveillantes dans le terminal.
Les campagnes usurpent l'identité d'outils d'IA légitimes, notamment le navigateur OpenAI Atlas, de fausses conversations ChatGPT « nettoyage du Mac », et même de fausses pages d'installation Anthropic Claude Code . Les campagnes de publicité malveillante dirigent le trafic vers des pages d'atterrissage convaincantes hébergées sur Cloudflare Pages, Squarespace, et Tencent EdgeOne.
La technique ClickFix est trompeusement simple mais redoutablement efficace :
La dernière variante découverte en février 2026 introduit des améliorations importantes :
La persistance du mythe selon lequel macOS serait « à l'abri des malwares » rend ces attaques d'ingénierie sociale particulièrement efficaces. Les organisations ayant des politiques BYOD ou des environnements multi-OS doivent étendre la protection des terminaux et la formation de sensibilisation des utilisateurs pour couvrir les menaces spécifiques à macOS.
NIS2, art. 21(2)(g) : Les organisations doivent mettre en place une formation de sensibilisation à la cybersécurité couvrant les techniques d'ingénierie sociale — y compris les menaces spécifiques à une plateforme comme ClickFix sur macOS. RGPD, art. 32 : Ne pas protéger les terminaux des employés qui traitent des données personnelles constitue une mesure technique inadéquate.
L'équipe de recherche LAB52 de S2 Grupo a découvert DRILLAPP, une nouvelle porte dérobée JavaScript ciblant des entités ukrainiennes via des leurres de phishing à thème judiciaire et caritatif. Cette porte dérobée est attribuée à Laundry Bear (également suivi sous les noms UAC-0190 / Void Blizzard), un acteur malveillant lié à la Russie ayant déjà ciblé des organisations gouvernementales et de la société civile ukrainiennes.
DRILLAPP détourne le mode headless de Microsoft Edge avec des indicateurs de ligne de commande extrêmement dangereux : --no-sandbox, --disable-web-security, et --use-fake-ui-for-media-stream. Cela donne à la porte dérobée accès aux fichiers locaux, au microphone et à la webcam sans aucune interaction de l'utilisateur ni demande de consentement.
La seconde version, observée fin février 2026, remplace la diffusion par fichiers LNK par des modules du Panneau de configuration Windows (fichiers .cpl). Cette technique contourne de nombreux filtres de passerelles de messagerie qui bloquent les fichiers de raccourci classiques, et présente des taux de détection plus faibles sur les principaux moteurs antivirus.
Pertinence NIS2 : Les entités gouvernementales, ONG et organisations de la société civile opérant dans des zones de conflit relèvent des protections NIS2 applicables aux entités essentielles. L'utilisation d'une fonctionnalité légitime du navigateur (mode headless d'Edge) comme vecteur d'attaque souligne la nécessité d'une liste blanche d'applications et d'une application stricte des politiques de navigateur au titre des mesures techniques de l'article 21.
Les retombées de la campagne GlassWorm sur VS Code continuent de s'étendre. Des centaines de comptes GitHub ont été compromis à l'aide d'identifiants volés lors de l'attaque GlassWorm initiale, entraînant la compromission de nombreux dépôts Python.
Cela représente une attaque de la chaîne d'approvisionnement de second ordre dangereuse : des identifiants de développeurs compromis lors d'une campagne (GlassWorm) sont exploités pour injecter du code malveillant dans des projets entièrement distincts. Toute organisation dépendant des paquets Python concernés s'expose à une compromission en aval.
DORA, art. 28 : Les entités financières utilisant des bibliothèques Python open source doivent évaluer si leurs dépendances sont concernées et mettre en œuvre une analyse de composition logicielle (SCA) dans le cadre de leur gestion des risques liés aux tiers TIC.
Microsoft Threat Intelligence suit Storm-2561, un acteur malveillant qui distribue des clients VPN piégés par des chevaux de Troie via des campagnes d'empoisonnement SEO. Les faux installateurs VPN apparaissent en tête des résultats de recherche pour des logiciels VPN populaires, déployant des chevaux de Troie qui collectent les identifiants de connexion sur le système de la victime.
Storm-2561 manipule les résultats des moteurs de recherche afin que les utilisateurs recherchant un logiciel VPN légitime soient redirigés vers des pages de téléchargement malveillantes. Le « client VPN » téléchargé installe le VPN légitime accompagné d'un cheval de Troie caché qui capture tous les identifiants saisis sur le système.
NIS2, art. 21(2)(j) : Utilisation de systèmes de communication sécurisés et de systèmes de communication d'urgence. Les organisations doivent s'assurer que les logiciels VPN proviennent exclusivement de sources vérifiées et mettre en place une liste blanche d'applications pour empêcher l'installation de logiciels non autorisés. RGPD : Le vol d'identifiants d'employés traitant des données personnelles constitue une violation à notifier au titre de l'article 33.
Une vulnérabilité critique dans les commutateurs HPE Aruba Networking AOS-CX permet à des attaquants distants de réinitialiser les mots de passe administrateur sans authentification, contournant ainsi entièrement les contrôles d'accès existants.
Cette vulnérabilité est exploitable à distance sans authentification. Un attaquant disposant d'un accès réseau à l'interface de gestion peut réinitialiser les identifiants administrateur et prendre le contrôle total de l'infrastructure de commutation. HPE a publié des correctifs — à appliquer immédiatement.
| Facteur | Évaluation |
|---|---|
| Vecteur d'attaque | Réseau (distant) |
| Authentification requise | Aucune |
| Impact | Contrôle administratif total des commutateurs réseau |
| Systèmes concernés | Commutateurs HPE Aruba AOS-CX |
| Mitigation | Corriger immédiatement ; restreindre l'accès à l'interface de gestion |
NIS2, art. 21(2)(e) : Sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information — y compris la gestion et la divulgation des vulnérabilités. Les organisations exploitant une infrastructure HPE AOS-CX doivent appliquer les correctifs dans le délai défini par leur SLA pour les vulnérabilités critiques.
Des groupes de pirates pro-iraniens étendent leurs opérations au-delà du Moyen-Orient, ciblant de plus en plus des sous-traitants de la défense américains, des centrales électriques et des installations de traitement de l'eau. Cette escalade coïncide avec les tensions régionales en cours et représente un élargissement significatif des opérations cyber de l'Iran.
Une attaque liée à l'Iran contre le fabricant de dispositifs médicaux Stryker a perturbé les opérations de fabrication et d'expédition. Fait notable, les attaquants ont utilisé le logiciel de gestion des terminaux propre à l'entreprise pour effacer des appareils — exploitant des outils légitimes plutôt que de déployer des malwares traditionnels (technique Living Off the Land).
Infrastructures critiques NIS2 : Les entités des secteurs de l'énergie, de l'eau, de la santé et de l'industrie, classées comme entités essentielles, doivent mettre en œuvre des mesures de sécurité renforcées au titre de NIS2. Le schéma d'attaque de Stryker — utilisation d'outils légitimes de gestion des terminaux — souligne la nécessité d'une surveillance comportementale et d'une architecture zero-trust allant au-delà de la détection par signatures.
DORA : Les entités financières dont la chaîne d'approvisionnement dépend des secteurs concernés doivent réévaluer leurs profils de risque liés aux tiers TIC.
Deux startups de sécurité IA sont sorties de la clandestinité, chacune avec 40 millions de dollars de financement, signe de la confiance persistante des investisseurs dans les solutions de cybersécurité pilotées par l'IA.
80 millions de dollars de financement cumulé pour deux startups de sécurité IA en une seule semaine reflète la reconnaissance par le marché que les approches de sécurité traditionnelles ne peuvent plus suivre le rythme de l'évolution des menaces. Les deux entreprises répondent au défi croissant de sécuriser les opérations pilotées par l'IA.
Bold Security utilise l'IA pour transformer les terminaux en agents de protection actifs. Plutôt que de reposer uniquement sur une surveillance de sécurité centralisée, chaque appareil devient un défenseur autonome capable de détecter les menaces et d'y répondre localement — réduisant les temps de réponse de plusieurs minutes à quelques millisecondes.
Onyx Security développe un plan de contrôle pour la supervision des agents IA autonomes. À mesure que les organisations déploient des agents IA pour leurs opérations métier, Onyx fournit la couche de gouvernance garantissant que ces agents opèrent dans des limites de sécurité définies — empêchant les accès non autorisés aux données, l'élévation de privilèges et les violations de politiques.
Pertinence pour l'AI Act européen : L'approche d'Onyx Security répond directement aux exigences de l'AI Act en matière de supervision humaine des systèmes d'IA à haut risque. Les organisations déployant des agents IA autonomes dans des secteurs critiques auront besoin de plateformes de gouvernance pour démontrer leur conformité aux obligations de supervision humaine de l'article 14.
--no-sandbox, --disable-web-security) via une stratégie de groupe (Group Policy)Analyse continue des vulnérabilités, évaluation des risques liés à la chaîne d'approvisionnement et cartographie de la conformité réglementaire pour NIS2, DORA, RGPD et l'AI Act européen.
Lancer un scan de sécurité gratuit →Restez vigilants. Restez en sécurité.
🗡️ Équipe Sécurité et Conformité KENSAI
16 mars 2026
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site gratuitement →