剣 KENSAI
← Retour au blog sécurité
Bulletin de sécurité 17 mars 2026 10 min de lecture

Le ransomware LeakNet adopte ClickFix et le runtime Deno, GlassWorm ForceMemo détourne des dépôts Python, le botnet RondoDox exploite 174 vulnérabilités, les RSSI peinent sur la sécurité de l'IA

Le groupe de ransomware LeakNet combine l'ingénierie sociale ClickFix avec un chargeur en mémoire basé sur Deno pour échapper à la détection. La campagne ForceMemo de GlassWorm utilise des jetons GitHub volés pour injecter des logiciels malveillants dans des centaines de dépôts Python via force-push. Le botnet RondoDox atteint un pic de 15 000 tentatives d'exploitation par jour sur 174 vulnérabilités. Un rapport Pentera révèle que 67 % des RSSI ont une visibilité limitée sur l'usage de l'IA. Les retombées de la violation Oracle EBS se poursuivent, quatre grandes entreprises restant silencieuses. Des géants technologiques signent un pacte industriel anti-arnaques.


🔐 Le ransomware LeakNet adopte ClickFix et le runtime Deno pour des attaques furtives

Le groupe de ransomware LeakNet a fait évoluer sa stratégie d'accès initial en combinant la technique d'ingénierie sociale ClickFix avec un nouveau chargeur de logiciel malveillant construit sur le runtime JavaScript/TypeScript Deno, selon une étude publiée aujourd'hui par ReliaQuest.

⚠️ Critique : attaque « Bring Your Own Runtime »

LeakNet installe l' exécutable Deno légitime et signé sur les systèmes des victimes et l'utilise pour exécuter du JavaScript malveillant directement en mémoire. Deno étant un outil de développement fiable, il contourne la plupart des listes de blocage des terminaux et des contrôles de liste blanche des applications. ReliaQuest qualifie cela d'attaque « Bring Your Own Runtime » (BYOR) .

Chaîne d'attaque

La séquence d'attaque complète se déroule en plusieurs étapes :

  1. Accès initial : le leurre ClickFix incite les victimes à coller une commande dans leur terminal
  2. Déploiement du chargeur : des scripts VBS et PowerShell (Romeo*.ps1 et Juliet*.vbs) installent Deno et exécutent la charge utile JavaScript en mémoire
  3. Empreinte numérique : le chargeur profile l'hôte, génère un identifiant de victime unique et se connecte au C2
  4. Persistance : chargement latéral de DLL via jli.dll chargée via Java dans C:\ProgramData\USOShared
  5. Mouvement latéral : PsExec pour la propagation réseau, klist pour la découverte d'identifiants
  6. Exfiltration : données préparées et exfiltrées via des buckets Amazon S3 détournés

Opportunités de détection

Malgré sa sophistication, la chaîne d'attaque offre des signaux de détection clairs :

🏢 Pertinence NIS2

En vertu de l'article 21 de NIS2, les entités essentielles et importantes doivent mettre en œuvre des mesures pour la sécurité de la chaîne d'approvisionnement et la gestion des incidents. La technique BYOR exploitant des runtimes légitimes souligne la nécessité d'une détection comportementale allant au-delà du simple allowlisting — une exigence à laquelle la validation continue de la sécurité par des tests d'intrusion automatisés peut répondre.


🐍 GlassWorm ForceMemo : des jetons GitHub volés transforment des dépôts Python en armes

La campagne de logiciel malveillant GlassWorm a engendré une nouvelle phase dangereuse baptisée ForceMemo, qui exploite des jetons GitHub volés pour injecter des logiciels malveillants dans des centaines de dépôts Python, selon StepSecurity.

Comment fonctionne ForceMemo

  1. Vol de jetons : le logiciel malveillant GlassWorm, diffusé via des extensions malveillantes de VS Code et Cursor, vole les jetons GitHub des systèmes des développeurs
  2. Prise de contrôle de compte : les attaquants utilisent les jetons volés pour accéder aux comptes GitHub des développeurs
  3. Injection furtive : le code malveillant est rebasé sur les derniers commits légitimes puis poussé en force (force-push), en conservant le message, l'auteur et la date du commit d'origine
  4. Activation de la charge utile : une charge utile encodée en Base64 ajoutée à setup.py, main.py ou app.py se déclenche lorsque quelqu'un exécute pip install ou exécute du code cloné

⚠️ Critique : vérification de la locale russe

Le logiciel malveillant vérifie si la locale du système est définie sur le russe — si c'est le cas, il n'exécute pas la charge. Il s'agit d'une tactique courante des acteurs malveillants liés à la Russie pour éviter de compromettre les systèmes nationaux, ce qui suggère fortement l'origine de la campagne.

Les projets ciblés incluent des applications Django, du code de recherche en ML, des tableaux de bord Streamlit et des paquets PyPI. Les premières injections remontent au 8 mars 2026, ce qui signifie que potentiellement des milliers de développeurs ont peut-être déjà exécuté du code compromis au cours des neuf derniers jours.

Mesures d'atténuation


🤖 Le botnet RondoDox atteint un pic de 15 000 exploitations quotidiennes sur 174 vulnérabilités

Le botnet RondoDox a considérablement intensifié son activité, culminant à 15 000 tentatives d'exploitation par jour tout en ciblant un arsenal élargi de 174 vulnérabilités connues, selon SecurityWeek.

Contrairement aux botnets de type spray-and-pray, RondoDox a adopté une approche plus ciblée, concentrant ses tentatives d'exploitation sur des classes de vulnérabilités et des types d'appareils spécifiques plutôt que de scanner l'internet sans discernement.

🔢 En chiffres

174 CVE ciblées · 15 000 tentatives d'exploitation/jour au pic · Ciblage des appareils IoT, des équipements réseau et des applications web non corrigées · Chaînes d'exploitation multiples combinant accès initial et élévation de privilèges

L'expansion du botnet souligne l'importance cruciale d'une gestion rapide des correctifs et d'une analyse continue des vulnérabilités — en particulier pour les infrastructures exposées à internet, où même un bref délai de correction peut entraîner une compromission.


🧠 67 % des RSSI signalent une visibilité limitée sur la sécurité de l'IA — rapport Pentera

Un nouveau rapport de référence AI and Adversarial Testing Benchmark Report 2026 de Pentera, réalisé auprès de 300 RSSI et responsables sécurité seniors aux États-Unis, révèle un écart flagrant entre la vitesse d'adoption de l'IA et la préparation en matière de sécurité.

Principaux constats

Le rapport souligne que les systèmes d'IA introduisent de nouveaux vecteurs de risque — prise de décision autonome, chemins d'accès indirects et interactions privilégiées entre systèmes — que les outils traditionnels de sécurité des terminaux, des applications et des API n'ont jamais été conçus pour détecter ou contrôler. Le manque de compétences, et non le budget, constitue le principal goulot d'étranglement.


🏛️ Violation Oracle EBS : quatre géants du secteur toujours silencieux

Alors que les retombées de la violation d'Oracle E-Business Suite se poursuivent, SecurityWeek rapporte que Broadcom, Bechtel, Estée Lauder et Abbott Technologies restent les seules grandes entreprises à ne pas avoir publié de déclaration publique concernant l'impact potentiel.

Ce silence est notable dans la mesure où d'autres organisations touchées ont déjà divulgué des détails et entamé des processus de notification des clients. En vertu à la fois des règles de divulgation des incidents cyber de la SEC et des exigences de NIS2 de l'UE, les incidents de cybersécurité importants doivent être signalés dans des délais définis — 4 jours ouvrés pour la SEC et 24 heures pour l'alerte précoce NIS2.


🤝 Google, Meta et Microsoft signent un pacte industriel anti-arnaques

Plusieurs grandes entreprises technologiques et de vente au détail, dont Google, Meta et Microsoft, ont signé un accord industriel pour lutter contre les arnaques et la fraude en ligne. L'accord établit des cadres communs pour :

Si l'autorégulation du secteur a historiquement donné des résultats mitigés, l'implication des plus grands opérateurs de plateformes témoigne d'une pression croissante — à la fois réglementaire et réputationnelle — pour lutter contre l'explosion du contenu frauduleux généré par l'IA.


💰 Tracebit lève 20 millions de dollars pour sa technologie de déception cloud-native

Tracebit a levé 20 millions de dollars pour développer sa plateforme de technologie de déception cloud-native. L'entreprise prévoit de s'étendre vers de nouveaux marchés et de renforcer ses équipes marketing et ingénierie. La technologie de déception — déploiement de honeytokens, de ressources leurres et de pièges dans les environnements cloud — gagne du terrain, les organisations recherchant des méthodes de détection qui ne reposent pas sur des signatures ou des schémas d'attaque connus.


📋 La CISA signale l'exploitation d'une vulnérabilité Wing FTP vieille d'un an

La CISA a ajouté CVE-2025-47813, une vulnérabilité Wing FTP Server vieille d'un an, à son catalogue Known Exploited Vulnerabilities (KEV) après avoir confirmé une exploitation active en conditions réelles. La faille entraîne la divulgation du chemin d'installation local complet de l'application, que les attaquants peuvent exploiter pour aller plus loin.

⏰ Délai de correction

Les agences fédérales sont tenues d'appliquer les correctifs dans le délai imposé par la CISA. Toutes les organisations utilisant Wing FTP Server doivent effectuer une mise à jour immédiate et auditer leurs journaux d'accès à la recherche de signes d'exploitation.


Votre infrastructure est-elle exposée à ces menaces ?

Des ransomwares exploitant des runtimes légitimes aux attaques de la chaîne d'approvisionnement détournant vos dépendances — la surface d'attaque ne cesse de s'étendre. La plateforme de sécurité autonome de KENSAI valide en continu vos défenses face aux menaces réelles.

Lancer un scan de sécurité gratuit →

Publié par l'équipe de recherche en sécurité KENSAI · 17 mars 2026

Sources : ReliaQuest, StepSecurity, SecurityWeek, BleepingComputer, The Hacker News, Pentera

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site gratuitement →

Articles connexes

Violation AWS de la Commission européenne expose 350 Go de données, failles des routeurs TP-Link permettant un contournement d'authentification, épuisement mémoire de BIND DNS, Google fixe une échéance quantique à 2029 Hotpatch d'urgence Microsoft pour RRAS, détournement de la chaîne d'approvisionnement du SDK AppsFlyer, Chrome corrige deux failles zero-day, un APT chinois cible les armées d'Asie du Sud-Est Patch Tuesday de Microsoft : 84 correctifs, Stryker dévasté par un wiper iranien, identifiants FortiGate volés à grande échelle