Le FBI démantèle l'infrastructure hacktiviste de Handala après que le groupe a effacé environ 80 000 appareils chez le géant des technologies médicales Stryker. Une vulnérabilité PolyShell nouvellement révélée permet une exécution de code à distance non authentifiée sur toutes les installations Magento et Adobe Commerce. Navia Benefit Solutions confirme une violation de données affectant 2,7 millions de personnes. Les pirates militaires russes d'APT28 exploitent une faille Zimbra dans des attaques actives contre des entités gouvernementales ukrainiennes. Par ailleurs : la CISA publie des directives d'urgence sur Intune, Ubiquiti corrige une faille UniFi de sévérité maximale, Bitrefill attribue son attaque à Lazarus, et l'infrastructure cyber pré-positionnée de l'Iran est révélée.
Le groupe hacktiviste Handala a effacé environ 80 000 appareils chez le géant des technologies médicales Stryker, l'une des cyberattaques les plus destructrices visant le secteur de la santé cette année. Le FBI a désormais saisi l'infrastructure de fuite de données du groupe.
Le FBI a saisi deux sites web exploités par le groupe hacktiviste Handala à la suite d'une cyberattaque dévastatrice contre Stryker, l'une des plus grandes entreprises de technologie médicale au monde. L'attaque a entraîné l'effacement d'environ 80 000 appareils au sein de l'infrastructure de Stryker — une ampleur de destruction rarement observée en dehors d'opérations étatiques.
Stryker, qui fabrique des équipements chirurgicaux, des implants orthopédiques et des dispositifs médicaux utilisés dans des hôpitaux du monde entier, a subi une perturbation opérationnelle catastrophique. L'attaque par wiper n'a pas simplement chiffré les données contre rançon — elle les a détruites entièrement, ciblant les terminaux, les serveurs et les systèmes connectés dans toute l'organisation.
Une vulnérabilité nouvellement révélée, baptisée PolyShell, affecte TOUTES les installations stables de Magento Open Source et d'Adobe Commerce version 2, permettant une exécution de code à distance non authentifiée et une prise de contrôle complète des comptes.
Une vulnérabilité dévastatrice baptisée PolyShell a été révélée, affectant toutes les installations de Magento Open Source et d'Adobe Commerce version 2 existantes. Cette faille permet à des attaquants totalement non authentifiés d'exécuter du code à distance sur le serveur web, entraînant une compromission complète de la boutique, incluant le vol de données de paiement, l'exfiltration de données clients et l'installation de webshells.
Ceci est particulièrement alarmant car Magento/Adobe Commerce propulse une part importante des boutiques e-commerce dans le monde. Comme la vulnérabilité ne nécessite aucune authentification et touche toutes les versions stables v2, le potentiel d'exploitation massive est énorme.
Près de 2,7 millions de personnes sont notifiées après que des attaquants ont accédé aux systèmes de Navia Benefit Solutions et exfiltré des informations personnelles, y compris des données d'inscription aux avantages sociaux.
Navia Benefit Solutions, une entreprise qui administre des régimes d'avantages sociaux pour les employés, notamment les FSA, les HSA et les avantages de transport, a révélé une violation de données affectant 2,7 millions de personnes. La violation a exposé des informations personnelles sensibles que les employeurs confient à Navia pour l'administration des avantages sociaux.
L'ampleur de cette violation est considérable — 2,7 millions de personnes représentent une part importante de la clientèle de Navia, et les données concernées (inscription aux avantages sociaux, identifiants personnels, informations potentiellement liées à la santé) sont particulièrement sensibles au regard de HIPAA et des réglementations étatiques sur la vie privée.
Le groupe russe APT28 (GRU) exploite activement une vulnérabilité de Zimbra Collaboration Suite pour compromettre les systèmes de messagerie du gouvernement ukrainien au moyen d'e-mails HTML forgés.
L'unité de piratage du renseignement militaire russe APT28 (également connue sous le nom de Fancy Bear, liée au GRU) exploite activement une vulnérabilité dans Zimbra Collaboration Suite (ZCS) pour cibler des entités gouvernementales ukrainiennes. L'attaque exploite une désinfection insuffisante du contenu CSS au sein des e-mails HTML — lorsque la victime ouvre l'e-mail malveillant dans un client de messagerie basé sur navigateur, des scripts intégrés s'exécutent automatiquement.
Il s'agit d'un vecteur d'attaque particulièrement insidieux car il ne nécessite aucun clic au-delà de l'ouverture de l'e-mail. Le simple fait de visualiser le message dans l'interface web de Zimbra déclenche l'exploit, ce qui le rend particulièrement efficace pour un ciblage massif des employés gouvernementaux.
À la suite de la brèche dévastatrice chez Stryker, la CISA (Cybersecurity and Infrastructure Security Agency) a publié un avis urgent exhortant les organisations américaines à suivre les directives de Microsoft pour le durcissement d'Intune dans leurs déploiements de gestion des terminaux. Cet avis fait suite à la détermination par les enquêteurs que les attaquants de Handala ont exploité des faiblesses dans la configuration Microsoft Intune de Stryker pour exécuter l'effacement massif d'appareils.
Microsoft Intune, qui gère les appareils mobiles et les PC au sein des entreprises, est devenu l'arme utilisée contre Stryker. Les attaquants ayant compromis la console d'administration Intune ont pu envoyer des commandes d'effacement destructrices vers tous les terminaux gérés simultanément.
Ubiquiti a corrigé deux vulnérabilités dans l'application UniFi Network, dont une faille de sévérité maximale (CVSS 10,0) susceptible de permettre à des attaquants de prendre le contrôle de comptes utilisateurs. UniFi est largement déployé dans les réseaux d'entreprises et de PME pour gérer les points d'accès, commutateurs et passerelles de sécurité.
Un score CVSS maximal signifie que la vulnérabilité est trivialement exploitable, ne nécessite aucune authentification et entraîne une compromission complète. Compte tenu du déploiement généralisé d'UniFi — en particulier dans les PME qui peuvent manquer d'équipes de sécurité dédiées — il s'agit d'un correctif hautement prioritaire.
La plateforme de cartes-cadeaux en cryptomonnaie Bitrefill a attribué sa récente cyberattaque à Bluenoroff, un sous-groupe de la tristement célèbre opération de piratage nord-coréenne Lazarus. L'attaque, survenue plus tôt ce mois-ci, a ciblé l'infrastructure liée aux cryptomonnaies de l'entreprise.
Lazarus/Bluenoroff demeure l'un des acteurs de menace à motivation financière les plus prolifiques au monde, avec un accent particulier sur les plateformes de cryptomonnaies. Leurs opérations financent les programmes d'armement de la Corée du Nord, ce qui en fait à la fois une préoccupation de cybersécurité et géopolitique.
Une analyse détaillée a révélé une montée en puissance sur six mois d'une infrastructure cyber liée à l'Iran, incluant des sociétés écrans basées aux États-Unis, conçue pour résister à des frappes cinétiques et assurer la résilience des opérations de piratage mondiales de l'Iran. Cette infrastructure a été positionnée pour permettre des capacités de représailles cyber rapides en réponse à une escalade militaire.
Cette stratégie de pré-positionnement représente une évolution significative de la doctrine cyber étatique — plutôt que de développer des capacités offensives en réaction aux événements, l'Iran a créé une infrastructure persistante et résiliente capable de lancer des attaques à court préavis depuis des points géographiquement distribués, y compris à l'intérieur des États-Unis.
| Menace | Sévérité | Type | Action requise |
|---|---|---|---|
| Handala / Effacement 80K chez Stryker | CRITIQUE | Attaque destructrice | Revoir les stratégies de sauvegarde et de protection des terminaux |
| PolyShell RCE Magento | CRITIQUE | Vulnérabilité | Corriger immédiatement toutes les boutiques Magento |
| Brèche Navia 2,7M | ÉLEVÉ | Violation de données | Gel de crédit si concerné |
| Exploitation Zimbra par APT28 | ÉLEVÉ | État-nation | Corriger Zimbra, activer la MFA |
| Avis CISA sur Intune | ÉLEVÉ | Avis | Durcir les configurations Intune |
| Ubiquiti UniFi CVSS 10,0 | CRITIQUE | Vulnérabilité | Mettre à jour l'application UniFi Network |
| Attaque Lazarus / Bitrefill | ÉLEVÉ | État-nation | Revoir la sécurité des plateformes crypto |
| Pré-positionnement cyber iranien | MOYEN | Renseignement | Surveiller les flux de renseignement sur les menaces |
KENSAI surveille en continu votre infrastructure à la recherche de vulnérabilités telles que PolyShell, les failles Zimbra et les mauvaises configurations UniFi — avant que les attaquants ne les découvrent.
Lancez votre scan de sécurité gratuit →Publié par l'équipe de renseignement sur les menaces de KENSAI
Bulletin de sécurité quotidien — 20 mars 2026
Lire plus de bulletins →
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site gratuitement →