剣 KENSAI
← Retour au blog
Bulletin de sécurité 9 min de lecture 18 mars 2026

GlassWorm ForceMemo détourne plus de 400 dépôts Python, l'UE sanctionne la Chine et l'Iran, Apple déploie son premier correctif de sécurité silencieux, LeakNet exploite le runtime Deno

Une attaque massive de la chaîne d'approvisionnement compromet des centaines de dépôts Python via des jetons GitHub volés. L'UE impose des sanctions à des acteurs de cybermenace chinois et iraniens. Apple déploie son tout premier correctif de sécurité silencieux en arrière-plan. Le ransomware LeakNet évolue avec l'ingénierie sociale ClickFix et des charges utiles basées sur le runtime Deno. Et aussi : une technique de rendu de police qui aveugle les outils de sécurité IA, des zero-days Chrome corrigés, et une porte dérobée russe ciblant l'Ukraine.


1. GlassWorm ForceMemo : une attaque de la chaîne d'approvisionnement touche plus de 400 dépôts Python

⚠️ CRITIQUE — Compromission active de la chaîne d'approvisionnement

Des jetons GitHub volés sont utilisés pour forcer l'injection (force-push) de code malveillant dans des dépôts Python légitimes. Si votre organisation utilise des paquets Python open source, présumez que vous pourriez être affecté jusqu'à vérification.

La GlassWorm ForceMemo campagne représente l'une des attaques de la chaîne d'approvisionnement les plus sophistiquées de 2026. Des acteurs malveillants ont exploité des jetons d'accès personnels GitHub volés pour injecter des logiciels malveillants obfusqués dans plus de 400 dépôts Python, y compris des applications Django, des bibliothèques de machine learning, et des paquets publiés sur PyPI.

La méthodologie d'attaque est particulièrement insidieuse. Les attaquants utilisent git rebase et des opérations de force-push pour ajouter du code malveillant à setup.py, main.py, et app.py — tout en préservant l'attribution d'auteur et les dates de commit d'origine. Cela signifie qu'une inspection standard via git log ne révélera pas les modifications non autorisées. Les premières injections confirmées remontent au 8 mars 2026, ce qui donne aux attaquants une avance de 10 jours avant une détection généralisée.

Ce qui rend cette attaque différente

Actions immédiates


2. L'UE sanctionne des entités chinoises et iraniennes pour des cyberattaques contre des infrastructures critiques

Le Conseil de l'Union européenne a imposé des sanctions à 3 entités et 2 individus liés à des cyberattaques ciblant des infrastructures critiques à travers l'Europe. Les parties sanctionnées sont associées à des opérations parrainées par les États chinois et iranien.

Cela marque une escalade significative dans l'utilisation par l'UE de son cadre de sanctions cyber, établi pour la première fois en 2019 mais rarement invoqué. Les entités ciblées sont accusées de mener des campagnes persistantes contre les réseaux énergétiques, les réseaux de télécommunications, et les systèmes gouvernementaux dans plusieurs États membres de l'UE.

Ce que cela signifie pour les organisations

Pour les entreprises soumises aux exigences de conformité NIS2 , ce développement renforce la réalité selon laquelle les menaces parrainées par des États ne sont pas hypothétiques. Les sanctions indiquent que les services de renseignement de l'UE disposent d'une attribution à haute confiance — ce qui signifie que les campagnes d'attaque sous-jacentes sont bien documentées et probablement toujours en cours.

Les organisations des secteurs d'infrastructures critiques devraient revoir leurs modèles de menace et s'assurer que leurs plans de réponse aux incidents tiennent compte d'adversaires de niveau étatique. L'article 21 de NIS2 exige spécifiquement des « mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées » — et la barre de ce qui est proportionné vient de s'élever.


3. Apple déploie sa toute première mise à jour « Background Security Improvements »

Apple a publié sa toute première mise à jour « Background Security Improvements », corrigeant silencieusement une vulnérabilité WebKit répertoriée sous CVE-2026-20643 sur les iPhone, iPad, et Mac — sans nécessiter de mise à niveau complète du système ni de redémarrage de l'appareil.

Il s'agit d'un moment charnière pour la posture de sécurité d'Apple. Le nouveau mécanisme permet à Apple de déployer des correctifs ciblés pour des vulnérabilités activement exploitées en quelques heures plutôt qu'en quelques semaines. La faille WebKit corrigée pourrait permettre l'exécution de code à distance via du contenu web spécialement conçu — un vecteur d'attaque classique de type « drive-by ».

Pourquoi c'est important

Vérifiez que vos appareils ont reçu la mise à jour en consultant Réglages → Général → Informations pour l'entrée « Background Security Improvements ».


4. Le ransomware LeakNet évolue : ingénierie sociale ClickFix + runtime Deno

🔶 ÉLEVÉ — Nouvelle technique de diffusion de ransomware

LeakNet combine l'ingénierie sociale avec un runtime non conventionnel pour contourner la détection traditionnelle des terminaux. Les organisations qui s'appuient uniquement sur un antivirus basé sur signatures doivent considérer cela comme une priorité élevée.

Le groupe de ransomware LeakNet a adopté une innovation à deux volets dans ses dernières campagnes. Pour l'accès initial, il déploie l'ingénierie sociale ClickFix — de fausses pages d'erreur de navigateur qui incitent les victimes à coller des commandes malveillantes dans leur terminal ou la boîte de dialogue Exécuter. Une fois à l'intérieur, la charge utile est un chargeur de logiciel malveillant construit sur le runtime Deno.

Pourquoi Deno ?

Deno est un runtime JavaScript/TypeScript légitime créé par l'auteur original de Node.js. En empaquetant ses logiciels malveillants sous forme d'applications Deno, LeakNet obtient plusieurs avantages :

La technique ClickFix continue de se révéler redoutablement efficace contre les employés non techniques qui font implicitement confiance aux avertissements du navigateur. Les formations de sensibilisation à la sécurité doivent spécifiquement traiter ce schéma d'attaque.


5. Une astuce de rendu de police contourne les outils de sécurité IA

Des chercheurs en sécurité ont révélé une nouvelle attaque qui dissimule des commandes malveillantes aux assistants de sécurité alimentés par l'IA en utilisant des astuces de rendu de police dans le HTML. La technique exploite l'écart entre ce que les modèles d'IA « lisent » dans le HTML brut et ce que les humains voient une fois rendu dans un navigateur.

En utilisant des polices web personnalisées qui réassignent les glyphes des caractères, les attaquants peuvent faire apparaître des instructions malveillantes comme du texte anodin aux yeux des modèles d'IA, tout en affichant un contenu entièrement différent aux observateurs humains — ou l'inverse. Cela signifie que les scanners d'e-mails pilotés par l'IA, les analyseurs de contenu web, et les copilotes de sécurité peuvent être systématiquement trompés.

Détail technique

L'attaque utilise des déclarations CSS @font-face avec des correspondances unicode-range personnalisées. Le code source HTML brut contient du texte anodin, mais le rendu affiché — après substitution de police — révèle des commandes cachées, du contenu de phishing, ou des incitations d'ingénierie sociale. Les outils d'IA qui analysent le DOM ou le texte brut ne voient jamais la charge visuelle.

Ceci est un rappel brutal que les outils de sécurité IA ne sont pas une solution miracle. La défense en profondeur reste essentielle, et les organisations ne devraient pas s'appuyer uniquement sur la détection basée sur l'IA pour l'analyse de contenu.


6. 67 % des RSSI ont une visibilité limitée sur l'usage de l'IA

Un nouveau rapport Pentera portant sur 300 RSSI américains révèle une réalité préoccupante : 67 % déclarent avoir une visibilité limitée sur la façon dont les outils d'IA sont utilisés au sein de leur organisation, et aucun répondant n'a déclaré avoir une visibilité totale.

L'adoption de l'IA dépasse la gouvernance de sécurité à un rythme alarmant. Le Shadow AI — l'utilisation non autorisée d'outils d'IA par les employés — crée des angles morts que la surveillance de sécurité traditionnelle ne peut détecter. De ChatGPT aux modèles affinés sur mesure fonctionnant sur des données d'entreprise, la surface d'attaque s'étend plus vite que les équipes de sécurité ne peuvent la cartographier.

Principaux constats

Les organisations devraient établir des politiques d'usage de l'IA, mettre en œuvre des contrôles de prévention de perte de données autour des outils d'IA, et créer un inventaire des actifs IA comme étapes fondamentales.


7. La porte dérobée DRILLAPP cible l'Ukraine via le navigateur Edge

🔶 ÉLEVÉ — Outil d'espionnage parrainé par un État

Des acteurs malveillants liés à la Russie déploient une porte dérobée JavaScript capable d'accéder au microphone et à la webcam via des extensions du navigateur Microsoft Edge.

Une campagne attribuée à Laundry Bear (UAC-0190), un groupe de menace lié à la Russie, déploie la porte dérobée DRILLAPP contre des cibles ukrainiennes. L'attaque utilise des documents leurres sur le thème des procédures judiciaires et des organisations caritatives pour inciter les victimes à installer une extension malveillante du navigateur Microsoft Edge.

Une fois installée, DRILLAPP fonctionne comme une porte dérobée basée sur JavaScript dotée de capacités alarmantes :

Bien que ciblant actuellement l'Ukraine, les techniques démontrées par DRILLAPP — en particulier l'espionnage basé sur les extensions de navigateur — représentent un modèle que d'autres acteurs malveillants adopteront inévitablement. Les organisations devraient auditer leurs politiques d'extensions de navigateur et restreindre l'installation aux seules extensions approuvées.


8. Google corrige deux failles zero-day Chrome activement exploitées

⚠️ CRITIQUE — Mettez à jour Chrome immédiatement

Deux vulnérabilités zero-day sont activement exploitées en conditions réelles. Corrigez immédiatement tous les navigateurs Chrome et basés sur Chromium.

Google a publié des correctifs d'urgence pour deux vulnérabilités activement exploitées dans Chrome :

CVE Composant Type Gravité
CVE-2026-3909 Skia (moteur graphique) Écriture hors limites Critique
CVE-2026-3910 V8 (moteur JavaScript) Implémentation inappropriée Élevée

La vulnérabilité Skia (CVE-2026-3909) est particulièrement dangereuse — les bugs d'écriture hors limites dans les moteurs graphiques peuvent conduire à une exécution de code à distance via des images ou du contenu web spécialement conçus. La faille V8 (CVE-2026-3910) affecte le moteur JavaScript de Chrome et pourrait permettre une évasion de bac à sable (sandbox) lorsqu'elle est combinée à d'autres vulnérabilités.

Les deux vulnérabilités affectent tous les navigateurs basés sur Chromium, y compris Microsoft Edge, Brave, Opera, et Vivaldi. Mettez à jour tous les navigateurs de votre organisation immédiatement.


Tableau récapitulatif des CVE

CVE Produit Gravité Statut
CVE-2026-20643 Apple WebKit (iOS/iPadOS/macOS) Élevée Corrigé (mise à jour en arrière-plan)
CVE-2026-3909 Google Chrome (Skia) Critique Corrigé — Mettez à jour maintenant
CVE-2026-3910 Google Chrome (V8) Élevée Corrigé — Mettez à jour maintenant

Comment KENSAI vous protège

🛡️ Défense de la chaîne d'approvisionnement : L'analyse des dépendances et l'analyse SBOM de KENSAI détectent les paquets compromis dans vos dépendances Python, Node.js, et conteneurs — y compris les charges utiles obfusquées utilisées par GlassWorm ForceMemo.

🔍 Détection des vulnérabilités : Notre analyse continue identifie les CVE connues comme CVE-2026-20643, CVE-2026-3909, et CVE-2026-3910 dans vos applications web et votre infrastructure avant que les attaquants ne puissent les exploiter.

🌐 Sécurité des applications web : Le moteur DAST de KENSAI teste les techniques d'évasion par rendu de police, les pages d'atterrissage ClickFix, et les vecteurs d'attaque par extension de navigateur mis en évidence dans le bulletin d'aujourd'hui.

📋 Conformité NIS2 : Alors que l'UE intensifie les sanctions cyber, démontrer une sécurité proactive grâce à des tests continus est plus important que jamais. KENSAI relie directement ses constats aux exigences de l'article 21 de NIS2.


Actions recommandées

  1. Faire tourner tous les jetons GitHub — Révoquer et régénérer les jetons d'accès personnels, en particulier ceux disposant de permissions d'écriture sur les dépôts Python
  2. Mettre à jour Chrome immédiatement — S'assurer que tous les navigateurs basés sur Chromium sont mis à jour vers la dernière version dans toute votre organisation
  3. Vérifier les mises à jour en arrière-plan d'Apple — Vérifier que tous les appareils Apple gérés affichent la dernière mise à jour Background Security Improvements
  4. Auditer les dépendances Python — Analyser setup.py, main.py, et app.py à la recherche de modifications inattendues depuis le 8 mars
  5. Revoir les politiques d'extensions de navigateur — Restreindre les extensions Edge et Chrome à une liste blanche approuvée
  6. Mettre à jour la formation de sensibilisation à la sécurité — Informer les employés sur les tactiques d'ingénierie sociale ClickFix
  7. Évaluer la gouvernance des outils d'IA — Débuter un inventaire des usages de l'IA si ce n'est pas déjà fait
  8. Lancer un scan KENSAI — Valider votre surface d'attaque externe face aux menaces du jour

Votre organisation est-elle exposée ?

Lancez un scan KENSAI gratuit pour vérifier si vos applications web présentent les vulnérabilités évoquées dans le bulletin d'aujourd'hui — y compris les risques liés à la chaîne d'approvisionnement, les navigateurs obsolètes, et les surfaces d'attaque exposées.

Démarrer le scan gratuit →

Restez suffisamment en sécurité. Restez vigilant.

🗡️ Équipe Sécurité KENSAI

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant que les attaquants ne le fassent.

Scannez votre site gratuitement →

Articles connexes

Les attaques de phishing par code d'appareil bondissent de 37x avec 11 nouveaux kits, le groupe chinois TA416 cible des gouvernements européens, LinkedIn BrowserGate scanne plus de 6 000 extensions, le ransomware Qilin frappe un parti politique allemand Le phishing Teams déploie A0Backdoor Le centre de recherche nucléaire polonais visé par