剣 KENSAI
← Retour au blog Sécurité
Bulletin de sécurité 16 mars 2026 12 min de lecture

Des campagnes ClickFix propagent le voleur macOS MacSync, la porte dérobée DRILLAPP cible l'Ukraine via Edge, Storm-2561 vole des identifiants VPN via de faux clients, faille critique HPE AOS-CX

Trois campagnes d'ingénierie sociale ClickFix diffusent l'infostealer macOS MacSync via de faux installateurs d'outils d'IA. La porte dérobée JavaScript DRILLAPP, liée à la Russie, exploite le mode headless de Microsoft Edge contre des cibles ukrainiennes. Storm-2561 vole des identifiants VPN via de faux clients diffusés par empoisonnement SEO. Les commutateurs HPE AOS-CX sont vulnérables à une réinitialisation non authentifiée du mot de passe administrateur. Des dépôts GitHub ont été compromis dans le sillage de GlassWorm. Des acteurs liés à l'Iran étendent leurs cibles aux infrastructures critiques américaines. Deux startups de sécurité IA émergent avec 80 millions de dollars de financement cumulé.


🍎 Des campagnes ClickFix diffusent l'infostealer macOS MacSync

Les chercheurs de Sophos ont identifié trois campagnes ClickFix distinctes diffusant l' infostealer macOS MacSync par des tactiques d'ingénierie sociale sophistiquées ciblant les utilisateurs macOS. Contrairement aux attaques traditionnelles basées sur l'exploitation de failles, ces campagnes reposent entièrement sur la manipulation des utilisateurs, incités à copier-coller des commandes malveillantes dans le terminal.

⚠️ Critique : de faux installateurs d'outils d'IA

Les campagnes usurpent l'identité d'outils d'IA légitimes, notamment le navigateur OpenAI Atlas, de fausses conversations ChatGPT « nettoyage du Mac », et même de fausses pages d'installation Anthropic Claude Code . Les campagnes de publicité malveillante dirigent le trafic vers des pages d'atterrissage convaincantes hébergées sur Cloudflare Pages, Squarespace, et Tencent EdgeOne.

Méthodologie de l'attaque

La technique ClickFix est trompeusement simple mais redoutablement efficace :

  1. La victime visite un faux site web d'outil d'IA convaincant
  2. La page invite l'utilisateur à « installer » l'outil en copiant une commande dans le terminal
  3. La commande collée télécharge et exécute l'infostealer MacSync
  4. MacSync collecte les identifiants, les données du navigateur, les portefeuilles de cryptomonnaies et les entrées du trousseau

Variante de février 2026 : capacités renforcées

La dernière variante découverte en février 2026 introduit des améliorations importantes :

Les utilisateurs macOS ne sont pas à l'abri

La persistance du mythe selon lequel macOS serait « à l'abri des malwares » rend ces attaques d'ingénierie sociale particulièrement efficaces. Les organisations ayant des politiques BYOD ou des environnements multi-OS doivent étendre la protection des terminaux et la formation de sensibilisation des utilisateurs pour couvrir les menaces spécifiques à macOS.

Implications réglementaires

NIS2, art. 21(2)(g) : Les organisations doivent mettre en place une formation de sensibilisation à la cybersécurité couvrant les techniques d'ingénierie sociale — y compris les menaces spécifiques à une plateforme comme ClickFix sur macOS. RGPD, art. 32 : Ne pas protéger les terminaux des employés qui traitent des données personnelles constitue une mesure technique inadéquate.


🇺🇦 La porte dérobée JavaScript DRILLAPP cible l'Ukraine via le mode headless d'Edge

L'équipe de recherche LAB52 de S2 Grupo a découvert DRILLAPP, une nouvelle porte dérobée JavaScript ciblant des entités ukrainiennes via des leurres de phishing à thème judiciaire et caritatif. Cette porte dérobée est attribuée à Laundry Bear (également suivi sous les noms UAC-0190 / Void Blizzard), un acteur malveillant lié à la Russie ayant déjà ciblé des organisations gouvernementales et de la société civile ukrainiennes.

⚠️ Détournement dangereux du navigateur

DRILLAPP détourne le mode headless de Microsoft Edge avec des indicateurs de ligne de commande extrêmement dangereux : --no-sandbox, --disable-web-security, et --use-fake-ui-for-media-stream. Cela donne à la porte dérobée accès aux fichiers locaux, au microphone et à la webcam sans aucune interaction de l'utilisateur ni demande de consentement.

Architecture technique

Évolution : version 2 (fin février 2026)

La seconde version, observée fin février 2026, remplace la diffusion par fichiers LNK par des modules du Panneau de configuration Windows (fichiers .cpl). Cette technique contourne de nombreux filtres de passerelles de messagerie qui bloquent les fichiers de raccourci classiques, et présente des taux de détection plus faibles sur les principaux moteurs antivirus.

Pertinence NIS2 : Les entités gouvernementales, ONG et organisations de la société civile opérant dans des zones de conflit relèvent des protections NIS2 applicables aux entités essentielles. L'utilisation d'une fonctionnalité légitime du navigateur (mode headless d'Edge) comme vecteur d'attaque souligne la nécessité d'une liste blanche d'applications et d'une application stricte des politiques de navigateur au titre des mesures techniques de l'article 21.


🐍 ForceMemo : des dépôts GitHub compromis dans le sillage de GlassWorm

Les retombées de la campagne GlassWorm sur VS Code continuent de s'étendre. Des centaines de comptes GitHub ont été compromis à l'aide d'identifiants volés lors de l'attaque GlassWorm initiale, entraînant la compromission de nombreux dépôts Python.

Effet de cascade sur la chaîne d'approvisionnement

Cela représente une attaque de la chaîne d'approvisionnement de second ordre dangereuse : des identifiants de développeurs compromis lors d'une campagne (GlassWorm) sont exploités pour injecter du code malveillant dans des projets entièrement distincts. Toute organisation dépendant des paquets Python concernés s'expose à une compromission en aval.

Évaluation de l'impact

DORA, art. 28 : Les entités financières utilisant des bibliothèques Python open source doivent évaluer si leurs dépendances sont concernées et mettre en œuvre une analyse de composition logicielle (SCA) dans le cadre de leur gestion des risques liés aux tiers TIC.


🔑 Storm-2561 distribue de faux clients VPN pour voler des identifiants

Microsoft Threat Intelligence suit Storm-2561, un acteur malveillant qui distribue des clients VPN piégés par des chevaux de Troie via des campagnes d'empoisonnement SEO. Les faux installateurs VPN apparaissent en tête des résultats de recherche pour des logiciels VPN populaires, déployant des chevaux de Troie qui collectent les identifiants de connexion sur le système de la victime.

⚠️ Chaîne d'attaque par empoisonnement SEO

Storm-2561 manipule les résultats des moteurs de recherche afin que les utilisateurs recherchant un logiciel VPN légitime soient redirigés vers des pages de téléchargement malveillantes. Le « client VPN » téléchargé installe le VPN légitime accompagné d'un cheval de Troie caché qui capture tous les identifiants saisis sur le système.

Déroulement de l'attaque

  1. Empoisonnement SEO : Des sites malveillants se classent sur des termes de recherche liés aux VPN
  2. Page de téléchargement convaincante : Imite le site officiel du fournisseur VPN
  3. Double installation : Installe un VPN fonctionnel (pour la crédibilité) ainsi qu'un cheval de Troie voleur d'identifiants
  4. Collecte d'identifiants : Capture les mots de passe, les jetons de session et les cookies d'authentification
  5. Exfiltration : Les identifiants volés sont envoyés vers une infrastructure contrôlée par l'attaquant

NIS2, art. 21(2)(j) : Utilisation de systèmes de communication sécurisés et de systèmes de communication d'urgence. Les organisations doivent s'assurer que les logiciels VPN proviennent exclusivement de sources vérifiées et mettre en place une liste blanche d'applications pour empêcher l'installation de logiciels non autorisés. RGPD : Le vol d'identifiants d'employés traitant des données personnelles constitue une violation à notifier au titre de l'article 33.


🔓 Vulnérabilité critique HPE AOS-CX — réinitialisation non authentifiée du mot de passe administrateur

Une vulnérabilité critique dans les commutateurs HPE Aruba Networking AOS-CX permet à des attaquants distants de réinitialiser les mots de passe administrateur sans authentification, contournant ainsi entièrement les contrôles d'accès existants.

⚠️ Corriger immédiatement

Cette vulnérabilité est exploitable à distance sans authentification. Un attaquant disposant d'un accès réseau à l'interface de gestion peut réinitialiser les identifiants administrateur et prendre le contrôle total de l'infrastructure de commutation. HPE a publié des correctifs — à appliquer immédiatement.

Évaluation des risques

Facteur Évaluation
Vecteur d'attaque Réseau (distant)
Authentification requise Aucune
Impact Contrôle administratif total des commutateurs réseau
Systèmes concernés Commutateurs HPE Aruba AOS-CX
Mitigation Corriger immédiatement ; restreindre l'accès à l'interface de gestion

NIS2, art. 21(2)(e) : Sécurité dans l'acquisition, le développement et la maintenance des réseaux et systèmes d'information — y compris la gestion et la divulgation des vulnérabilités. Les organisations exploitant une infrastructure HPE AOS-CX doivent appliquer les correctifs dans le délai défini par leur SLA pour les vulnérabilités critiques.


🇮🇷 Des pirates liés à l'Iran étendent leurs cibles aux infrastructures critiques américaines

Des groupes de pirates pro-iraniens étendent leurs opérations au-delà du Moyen-Orient, ciblant de plus en plus des sous-traitants de la défense américains, des centrales électriques et des installations de traitement de l'eau. Cette escalade coïncide avec les tensions régionales en cours et représente un élargissement significatif des opérations cyber de l'Iran.

Attaque contre le fabricant Stryker

Une attaque liée à l'Iran contre le fabricant de dispositifs médicaux Stryker a perturbé les opérations de fabrication et d'expédition. Fait notable, les attaquants ont utilisé le logiciel de gestion des terminaux propre à l'entreprise pour effacer des appareils — exploitant des outils légitimes plutôt que de déployer des malwares traditionnels (technique Living Off the Land).

Cibles à risque

Infrastructures critiques NIS2 : Les entités des secteurs de l'énergie, de l'eau, de la santé et de l'industrie, classées comme entités essentielles, doivent mettre en œuvre des mesures de sécurité renforcées au titre de NIS2. Le schéma d'attaque de Stryker — utilisation d'outils légitimes de gestion des terminaux — souligne la nécessité d'une surveillance comportementale et d'une architecture zero-trust allant au-delà de la détection par signatures.

DORA : Les entités financières dont la chaîne d'approvisionnement dépend des secteurs concernés doivent réévaluer leurs profils de risque liés aux tiers TIC.


🚀 Lancement de Bold Security et Onyx Security — 80 M$ de financement en sécurité de l'IA

Deux startups de sécurité IA sont sorties de la clandestinité, chacune avec 40 millions de dollars de financement, signe de la confiance persistante des investisseurs dans les solutions de cybersécurité pilotées par l'IA.

Signal de marché : forte hausse des investissements en sécurité IA

80 millions de dollars de financement cumulé pour deux startups de sécurité IA en une seule semaine reflète la reconnaissance par le marché que les approches de sécurité traditionnelles ne peuvent plus suivre le rythme de l'évolution des menaces. Les deux entreprises répondent au défi croissant de sécuriser les opérations pilotées par l'IA.

Bold Security

Bold Security utilise l'IA pour transformer les terminaux en agents de protection actifs. Plutôt que de reposer uniquement sur une surveillance de sécurité centralisée, chaque appareil devient un défenseur autonome capable de détecter les menaces et d'y répondre localement — réduisant les temps de réponse de plusieurs minutes à quelques millisecondes.

Onyx Security

Onyx Security développe un plan de contrôle pour la supervision des agents IA autonomes. À mesure que les organisations déploient des agents IA pour leurs opérations métier, Onyx fournit la couche de gouvernance garantissant que ces agents opèrent dans des limites de sécurité définies — empêchant les accès non autorisés aux données, l'élévation de privilèges et les violations de politiques.

Pertinence pour l'AI Act européen : L'approche d'Onyx Security répond directement aux exigences de l'AI Act en matière de supervision humaine des systèmes d'IA à haut risque. Les organisations déployant des agents IA autonomes dans des secteurs critiques auront besoin de plateformes de gouvernance pour démontrer leur conformité aux obligations de supervision humaine de l'article 14.


📋 Actions à mener aujourd'hui

  1. Sensibilisation à la sécurité macOS : Alerter les équipes sur les campagnes ClickFix ciblant macOS via de faux installateurs d'outils d'IA — en particulier les développeurs susceptibles de rechercher des outils comme Claude Code
  2. Application de la politique de navigateur : Auditer et restreindre l'utilisation du mode headless d'Edge/Chrome ; bloquer les indicateurs dangereux (--no-sandbox, --disable-web-security) via une stratégie de groupe (Group Policy)
  3. Audit des dépendances Python : Examiner toutes les dépendances Python à la recherche de commits non autorisés liés à la chaîne de compromission ForceMemo/GlassWorm
  4. Vérification de la source des VPN : S'assurer que tous les logiciels VPN proviennent exclusivement de sources fournisseurs vérifiées ; mettre en place une liste blanche d'applications
  5. Application des correctifs HPE AOS-CX : Appliquer immédiatement les correctifs HPE pour la vulnérabilité critique de réinitialisation non authentifiée du mot de passe administrateur
  6. Audit de la gestion des terminaux : Vérifier qui a accès aux outils de gestion des terminaux — l'attaque Stryker montre qu'ils peuvent être détournés à des fins d'attaques destructrices
  7. Rotation des identifiants : Si votre organisation utilise des extensions VS Code ou des PAT GitHub, effectuez une rotation de tous les identifiants par précaution contre la réutilisation d'identifiants liée à GlassWorm

Gardez une longueur d'avance sur ces menaces avec KENSAI

Analyse continue des vulnérabilités, évaluation des risques liés à la chaîne d'approvisionnement et cartographie de la conformité réglementaire pour NIS2, DORA, RGPD et l'AI Act européen.

Lancer un scan de sécurité gratuit →

Restez vigilants. Restez en sécurité.

🗡️ Équipe Sécurité et Conformité KENSAI

16 mars 2026

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site gratuitement →

Articles connexes

Une faille CVE dans Smart Slider pour WordPress expose 500 000 sites, le kit d'exploitation iOS Coruna relance l'opération Triangulation, OpenAI lance un programme de primes aux bugs de sécurité VENON : premier malware bancaire écrit en Rust frappe le Brésil, Apple corri De fausses alertes VS Code sur GitHub propagent des malwares, un groupe pro-iranien pirate le compte du directeur du FBI, la CISA signale une CVE PTC Windchill, l'administrateur de RedLine extradé