剣 KENSAI
← Retour au blog
Briefing sécurité 11 min de lecture 22 mars 2026

Le scanner de vulnérabilités Trivy compromis par une attaque de la chaîne d'approvisionnement, les alertes Azure Monitor détournées pour du phishing par rappel téléphonique, une faille RCE critique de Langflow exploitée en quelques heures, la fuite de données Navia expose 2,7 millions d'enregistrements

Le scanner de vulnérabilités Trivy — utilisé en toute confiance par des millions de développeurs — a été compromis par le groupe de menace TeamPCP, qui a injecté un malware voleur d'identifiants dans les versions officielles via GitHub Actions. Les alertes Microsoft Azure Monitor sont détournées pour diffuser des e-mails de phishing par rappel téléphonique se faisant passer pour Microsoft Security. Une vulnérabilité critique de Langflow a été exploitée quelques heures seulement après sa divulgation publique. La fuite de données Navia a exposé les données personnelles et de couverture santé de 2,7 millions de personnes. Des milliers de sites e-commerce Magento touchés par une campagne de défiguration en cours.


1. Le scanner de vulnérabilités Trivy compromis — une attaque de la chaîne d'approvisionnement distribue des infostealers

⚠️ CRITIQUE — Un outil de sécurité de confiance transformé en vecteur d'attaque

Le scanner de vulnérabilités Trivy, utilisé par des millions d'organisations pour l'analyse de sécurité des conteneurs et des infrastructures, a été compromis par des acteurs malveillants qui ont injecté un malware voleur d'identifiants dans les versions officielles et les workflows GitHub Actions.

Dans ce qui pourrait être l'attaque la plus ironique de l'année, le scanner de vulnérabilités Trivy — un outil open source largement utilisé conçu pour détecter des problèmes de sécurité — est lui-même devenu le vecteur d'attaque. Des acteurs malveillants connus sous le nom de TeamPCP ont compromis le pipeline de build de Trivy, injectant un malware infostealer dans les versions officielles distribuées via GitHub Actions.

Trivy, maintenu par Aqua Security, est l'un des scanners de vulnérabilités les plus populaires de l'écosystème DevSecOps. Il est utilisé pour analyser les images de conteneurs, les systèmes de fichiers, les dépôts Git et les clusters Kubernetes. Les organisations lui accordent une confiance implicite — il s'exécute dans les pipelines CI/CD avec un accès étendu au code source, aux secrets et aux identifiants d'infrastructure. C'est exactement cette confiance que les attaquants ont exploitée.

Méthodologie de l'attaque

Pourquoi c'est dévastateur

Les attaques de la chaîne d'approvisionnement ciblant les outils de sécurité sont particulièrement dangereuses car :

Actions immédiates


2. Les alertes Microsoft Azure Monitor détournées pour du phishing par rappel téléphonique

🔶 ÉLEVÉ — Une infrastructure Microsoft légitime utilisée pour diffuser du phishing

Des attaquants détournent les notifications d'alerte Microsoft Azure Monitor pour envoyer des e-mails de phishing qui semblent provenir de l'infrastructure Microsoft elle-même, contournant ainsi les contrôles de sécurité des e-mails.

Une nouvelle campagne de phishing par rappel téléphonique exploite les alertes Microsoft Azure Monitor pour envoyer des e-mails de phishing convaincants se faisant passer pour l' équipe Microsoft Security. Les e-mails avertissent les destinataires de « frais non autorisés » sur leurs comptes Microsoft et leur demandent d'appeler un numéro de téléphone pour une « assistance immédiate ».

Ce qui rend cette campagne particulièrement efficace, c'est que les e-mails sont envoyés via une infrastructure Microsoft légitime. Comme ils proviennent du système de notification d'Azure, ils passent les contrôles d'authentification SPF, DKIM et DMARC. La plupart des passerelles de sécurité des e-mails ne les signaleront pas comme malveillants car, techniquement, ce sont bien des e-mails Microsoft légitimes — mais avec un contenu contrôlé par les attaquants.

Fonctionnement

Actions immédiates


3. Une vulnérabilité critique de Langflow exploitée quelques heures après sa divulgation publique

⚠️ CRITIQUE — RCE non authentifiée dans un outil populaire de développement IA

Une vulnérabilité critique dans Langflow — un outil open source populaire pour créer des applications IA/LLM — a été exploitée dans la nature quelques heures seulement après sa divulgation publique. La faille permet l'exécution de code à distance sans authentification.

Langflow, un framework visuel open source pour créer des applications alimentées par l'IA et les LLM, présente une vulnérabilité critique que des attaquants ont commencé à exploiter en quelques heures seulement après sa divulgation publique. La vulnérabilité permet l'exécution de code à distance sans authentification car les données de flux fournies par l'attaquant sont traitées dans les flux publics sans assainissement approprié.

Langflow a rapidement gagné en popularité à mesure que les organisations se précipitent pour créer des applications alimentées par l'IA. De nombreuses instances sont déployées avec des configurations par défaut, souvent accessibles publiquement, ce qui en fait des cibles faciles pour une exploitation automatisée.

Détails techniques

Actions immédiates


4. La fuite de données Navia expose 2,7 millions de dossiers de couverture santé

🔶 ÉLEVÉ — Une fuite massive de données de santé touchant des millions de personnes

Entre fin décembre 2025 et mi-janvier 2026, des pirates ont volé des informations personnelles et de couverture santé dans les systèmes de Navia, affectant 2,7 millions de personnes.

Navia, une entreprise de gestion d'avantages sociaux, a révélé une fuite de données affectant 2,7 millions de personnes. La fuite s'est produite entre fin décembre 2025 et mi-janvier 2026, période durant laquelle les attaquants ont exfiltré des informations personnelles et des données de couverture santé de l'environnement de Navia.

Les fuites de données de santé présentent un risque disproportionné car ces données conservent une valeur à long terme pour la fraude à l'identité, la fraude à l'assurance et l'ingénierie sociale ciblée. Contrairement aux numéros de carte bancaire qui peuvent être changés, les dossiers médicaux, les numéros de sécurité sociale et les détails des régimes d'avantages sociaux sont permanents.

Types de données compromises

Pour les organisations utilisant des gestionnaires d'avantages sociaux tiers


5. Des milliers de sites e-commerce Magento touchés par une campagne de défiguration en cours

🔶 ÉLEVÉ — Exploitation massive de plateformes e-commerce

Une campagne de défiguration en cours, débutée le 27 février, a compromis des milliers de sites e-commerce basés sur Magento, ciblant des marques internationales, des services gouvernementaux et des détaillants en ligne.

Une campagne de défiguration à grande échelle cible les plateformes e-commerce basées sur Magento depuis le 27 février, compromettant des milliers de sites, dont des marques internationales et des services gouvernementaux. Bien que la défiguration soit souvent perçue comme de faible gravité, ces attaques démontrent que l'infrastructure sous-jacente a été entièrement compromise — et ce qui commence comme une défiguration peut facilement dégénérer en vol de données de cartes bancaires, en vol de données clients ou en déploiement de ransomware.

Pourquoi la défiguration compte plus qu'on ne le pense

Actions immédiates pour les opérateurs e-commerce


6. Une vulnérabilité Quest KACE potentiellement exploitée contre le secteur de l'éducation

Une vulnérabilité critique dans Quest KACE , l'appliance de gestion des systèmes, référencée sous CVE-2025-32975, a peut-être été exploitée dans des attaques ciblant le secteur de l'éducation. Quest KACE est largement déployé dans les écoles et les universités pour la gestion des terminaux, la distribution de logiciels et l'inventaire des actifs.

Les établissements d'enseignement sont des cibles fréquentes en raison de budgets de sécurité limités, de surfaces d'attaque étendues (des milliers d'appareils d'étudiants et de personnel) et de données précieuses incluant la recherche, les dossiers personnels et les informations financières.

Actions immédiates


7. Trois hommes inculpés pour contrebande de matériel IA vers la Chine

Trois individus ont été inculpés pour violation des lois américaines sur le contrôle des exportations pour avoir orchestré le détournement de quantités massives de serveurs IA haute performance assemblés aux États-Unis vers la Chine. Cette affaire met en lumière la bataille géopolitique croissante autour de l'infrastructure de calcul IA et les moyens auxquels des acteurs alignés sur des États sont prêts à recourir pour contourner les restrictions à l'exportation.

Pour les organisations impliquées dans l'approvisionnement et la distribution de matériel IA, cette affaire souligne l'importance de la conformité en matière de connaissance du client (KYC) et de l'intégrité de la chaîne d'approvisionnement. Les violations des contrôles à l'exportation entraînent de lourdes sanctions pénales et peuvent conduire à la perte des privilèges d'exportation.


Résumé quotidien des menaces

MenaceGravitéTypeAction requise
Attaque de la chaîne d'approvisionnement Trivy (TeamPCP)CRITIQUEChaîne d'approvisionnementVérifier les versions de Trivy, faire tourner les secrets CI/CD
RCE Langflow (non authentifiée)CRITIQUEVulnérabilitéCorriger immédiatement, désactiver les flux publics
Phishing par rappel téléphonique Azure MonitorÉLEVÉPhishingFormer le personnel, auditer les règles Azure Monitor
Fuite Navia (2,7 M d'enregistrements)ÉLEVÉFuite de donnéesVérifier si concerné, proposer une surveillance de crédit
Défiguration massive MagentoÉLEVÉAttaque webCorriger Magento, rechercher des skimmers
Quest KACE (CVE-2025-32975)ÉLEVÉVulnérabilitéCorriger KACE, restreindre l'accès à la gestion
Violations des exportations de matériel IAMOYENRéglementairePasser en revue les contrôles de conformité à l'exportation

Votre chaîne d'approvisionnement logicielle est-elle sécurisée ?

KENSAI analyse votre infrastructure à la recherche de vulnérabilités, de mauvaises configurations et de risques liés à la chaîne d'approvisionnement — y compris les outils auxquels vous faites le plus confiance. Ne laissez pas votre scanner de sécurité devenir votre plus grande vulnérabilité.

Lancez votre scan de sécurité gratuit →

Publié par l' équipe KENSAI Threat Intelligence
Briefing quotidien de sécurité — 22 mars 2026
Lire plus de briefings →

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site gratuitement →

Articles connexes

Triple CVE dans LangChain expose les stacks IA, Red Menshen BPFDoor hante les télécoms, Infinity Stealer touche macOS, TeamPCP dissimule des malwares dans des fichiers WAV Compte à rebours de l'échéance de conformité NIS2 : êtes-vous prêt ? Comment nous avons réduit les coûts de scan IA de 99,7 %