Le scanner de vulnérabilités Trivy — utilisé en toute confiance par des millions de développeurs — a été compromis par le groupe de menace TeamPCP, qui a injecté un malware voleur d'identifiants dans les versions officielles via GitHub Actions. Les alertes Microsoft Azure Monitor sont détournées pour diffuser des e-mails de phishing par rappel téléphonique se faisant passer pour Microsoft Security. Une vulnérabilité critique de Langflow a été exploitée quelques heures seulement après sa divulgation publique. La fuite de données Navia a exposé les données personnelles et de couverture santé de 2,7 millions de personnes. Des milliers de sites e-commerce Magento touchés par une campagne de défiguration en cours.
Le scanner de vulnérabilités Trivy, utilisé par des millions d'organisations pour l'analyse de sécurité des conteneurs et des infrastructures, a été compromis par des acteurs malveillants qui ont injecté un malware voleur d'identifiants dans les versions officielles et les workflows GitHub Actions.
Dans ce qui pourrait être l'attaque la plus ironique de l'année, le scanner de vulnérabilités Trivy — un outil open source largement utilisé conçu pour détecter des problèmes de sécurité — est lui-même devenu le vecteur d'attaque. Des acteurs malveillants connus sous le nom de TeamPCP ont compromis le pipeline de build de Trivy, injectant un malware infostealer dans les versions officielles distribuées via GitHub Actions.
Trivy, maintenu par Aqua Security, est l'un des scanners de vulnérabilités les plus populaires de l'écosystème DevSecOps. Il est utilisé pour analyser les images de conteneurs, les systèmes de fichiers, les dépôts Git et les clusters Kubernetes. Les organisations lui accordent une confiance implicite — il s'exécute dans les pipelines CI/CD avec un accès étendu au code source, aux secrets et aux identifiants d'infrastructure. C'est exactement cette confiance que les attaquants ont exploitée.
Les attaques de la chaîne d'approvisionnement ciblant les outils de sécurité sont particulièrement dangereuses car :
Des attaquants détournent les notifications d'alerte Microsoft Azure Monitor pour envoyer des e-mails de phishing qui semblent provenir de l'infrastructure Microsoft elle-même, contournant ainsi les contrôles de sécurité des e-mails.
Une nouvelle campagne de phishing par rappel téléphonique exploite les alertes Microsoft Azure Monitor pour envoyer des e-mails de phishing convaincants se faisant passer pour l' équipe Microsoft Security. Les e-mails avertissent les destinataires de « frais non autorisés » sur leurs comptes Microsoft et leur demandent d'appeler un numéro de téléphone pour une « assistance immédiate ».
Ce qui rend cette campagne particulièrement efficace, c'est que les e-mails sont envoyés via une infrastructure Microsoft légitime. Comme ils proviennent du système de notification d'Azure, ils passent les contrôles d'authentification SPF, DKIM et DMARC. La plupart des passerelles de sécurité des e-mails ne les signaleront pas comme malveillants car, techniquement, ce sont bien des e-mails Microsoft légitimes — mais avec un contenu contrôlé par les attaquants.
Une vulnérabilité critique dans Langflow — un outil open source populaire pour créer des applications IA/LLM — a été exploitée dans la nature quelques heures seulement après sa divulgation publique. La faille permet l'exécution de code à distance sans authentification.
Langflow, un framework visuel open source pour créer des applications alimentées par l'IA et les LLM, présente une vulnérabilité critique que des attaquants ont commencé à exploiter en quelques heures seulement après sa divulgation publique. La vulnérabilité permet l'exécution de code à distance sans authentification car les données de flux fournies par l'attaquant sont traitées dans les flux publics sans assainissement approprié.
Langflow a rapidement gagné en popularité à mesure que les organisations se précipitent pour créer des applications alimentées par l'IA. De nombreuses instances sont déployées avec des configurations par défaut, souvent accessibles publiquement, ce qui en fait des cibles faciles pour une exploitation automatisée.
Entre fin décembre 2025 et mi-janvier 2026, des pirates ont volé des informations personnelles et de couverture santé dans les systèmes de Navia, affectant 2,7 millions de personnes.
Navia, une entreprise de gestion d'avantages sociaux, a révélé une fuite de données affectant 2,7 millions de personnes. La fuite s'est produite entre fin décembre 2025 et mi-janvier 2026, période durant laquelle les attaquants ont exfiltré des informations personnelles et des données de couverture santé de l'environnement de Navia.
Les fuites de données de santé présentent un risque disproportionné car ces données conservent une valeur à long terme pour la fraude à l'identité, la fraude à l'assurance et l'ingénierie sociale ciblée. Contrairement aux numéros de carte bancaire qui peuvent être changés, les dossiers médicaux, les numéros de sécurité sociale et les détails des régimes d'avantages sociaux sont permanents.
Une campagne de défiguration en cours, débutée le 27 février, a compromis des milliers de sites e-commerce basés sur Magento, ciblant des marques internationales, des services gouvernementaux et des détaillants en ligne.
Une campagne de défiguration à grande échelle cible les plateformes e-commerce basées sur Magento depuis le 27 février, compromettant des milliers de sites, dont des marques internationales et des services gouvernementaux. Bien que la défiguration soit souvent perçue comme de faible gravité, ces attaques démontrent que l'infrastructure sous-jacente a été entièrement compromise — et ce qui commence comme une défiguration peut facilement dégénérer en vol de données de cartes bancaires, en vol de données clients ou en déploiement de ransomware.
Une vulnérabilité critique dans Quest KACE , l'appliance de gestion des systèmes, référencée sous CVE-2025-32975, a peut-être été exploitée dans des attaques ciblant le secteur de l'éducation. Quest KACE est largement déployé dans les écoles et les universités pour la gestion des terminaux, la distribution de logiciels et l'inventaire des actifs.
Les établissements d'enseignement sont des cibles fréquentes en raison de budgets de sécurité limités, de surfaces d'attaque étendues (des milliers d'appareils d'étudiants et de personnel) et de données précieuses incluant la recherche, les dossiers personnels et les informations financières.
Trois individus ont été inculpés pour violation des lois américaines sur le contrôle des exportations pour avoir orchestré le détournement de quantités massives de serveurs IA haute performance assemblés aux États-Unis vers la Chine. Cette affaire met en lumière la bataille géopolitique croissante autour de l'infrastructure de calcul IA et les moyens auxquels des acteurs alignés sur des États sont prêts à recourir pour contourner les restrictions à l'exportation.
Pour les organisations impliquées dans l'approvisionnement et la distribution de matériel IA, cette affaire souligne l'importance de la conformité en matière de connaissance du client (KYC) et de l'intégrité de la chaîne d'approvisionnement. Les violations des contrôles à l'exportation entraînent de lourdes sanctions pénales et peuvent conduire à la perte des privilèges d'exportation.
| Menace | Gravité | Type | Action requise |
|---|---|---|---|
| Attaque de la chaîne d'approvisionnement Trivy (TeamPCP) | CRITIQUE | Chaîne d'approvisionnement | Vérifier les versions de Trivy, faire tourner les secrets CI/CD |
| RCE Langflow (non authentifiée) | CRITIQUE | Vulnérabilité | Corriger immédiatement, désactiver les flux publics |
| Phishing par rappel téléphonique Azure Monitor | ÉLEVÉ | Phishing | Former le personnel, auditer les règles Azure Monitor |
| Fuite Navia (2,7 M d'enregistrements) | ÉLEVÉ | Fuite de données | Vérifier si concerné, proposer une surveillance de crédit |
| Défiguration massive Magento | ÉLEVÉ | Attaque web | Corriger Magento, rechercher des skimmers |
| Quest KACE (CVE-2025-32975) | ÉLEVÉ | Vulnérabilité | Corriger KACE, restreindre l'accès à la gestion |
| Violations des exportations de matériel IA | MOYEN | Réglementaire | Passer en revue les contrôles de conformité à l'exportation |
KENSAI analyse votre infrastructure à la recherche de vulnérabilités, de mauvaises configurations et de risques liés à la chaîne d'approvisionnement — y compris les outils auxquels vous faites le plus confiance. Ne laissez pas votre scanner de sécurité devenir votre plus grande vulnérabilité.
Lancez votre scan de sécurité gratuit →Publié par l' équipe KENSAI Threat Intelligence
Briefing quotidien de sécurité — 22 mars 2026
Lire plus de briefings →
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site gratuitement →