剣 KENSAI
← Retour au blog
Briefing sécurité 12 min de lecture 24 mars 2026

L'attaque de la chaîne d'approvisionnement de Trivy se propage à Docker et GitHub, la plateforme de phishing Tycoon2FA refait surface, Crunchyroll enquête sur une brèche touchant 6,8 millions d'utilisateurs

L'attaque de la chaîne d'approvisionnement visant le scanner de vulnérabilités Trivy s'est étendue aux images Docker et aux dépôts GitHub. La plateforme de phishing-as-a-service Tycoon2FA est revenue à pleine activité quelques semaines seulement après le démantèlement d'Europol. Crunchyroll enquête sur une brèche pouvant affecter 6,8 millions d'utilisateurs. TeamPCP déploie un wiper destructeur ciblant des clusters Kubernetes iraniens.


1. L'attaque de la chaîne d'approvisionnement de Trivy s'étend aux images Docker et aux dépôts GitHub

⚠️ CRITIQUE — Outil de sécurité open source backdooré, la surface d'attaque s'élargit

Les hackers de TeamPCP, qui avaient initialement placé une porte dérobée dans le populaire scanner de vulnérabilités open source Trivy, ont étendu leur attaque en poussant des images Docker malveillantes et en détournant l'organisation GitHub d'Aqua Security pour altérer des dizaines de dépôts.

Il s'agit de l'une des attaques de la chaîne d'approvisionnement les plus significatives de 2026 à ce jour. Trivy, maintenu par Aqua Security, est l'un des scanners de vulnérabilités open source les plus utilisés au monde — intégré dans des milliers de pipelines CI/CD, de déploiements Kubernetes et de workflows DevSecOps. Compromettre Trivy revient à compromettre l'outil de sécurité sur lequel les organisations s'appuient pour détecter les vulnérabilités.

Les hackers de TeamPCP ont désormais étendu l'attaque de deux manières critiques :

Pourquoi c'est dévastateur

Les organisations utilisant Trivy lui faisaient confiance pour améliorer leur posture de sécurité. Au lieu de cela, les versions compromises sapent activement leur sécurité — en envoyant les données de vulnérabilité aux attaquants (leur fournissant essentiellement une feuille de route des faiblesses exploitables) tout en donnant aux organisations une fausse assurance que leurs systèmes ont été scannés. C'est le scénario cauchemardesque de la chaîne d'approvisionnement des outils de sécurité.

Actions immédiates


2. La plateforme de phishing Tycoon2FA revient après le démantèlement d'Europol

⚠️ CRITIQUE — La plateforme de phishing-as-a-service contournant le MFA est de retour à pleine puissance

La plateforme de phishing-as-a-service (PhaaS) Tycoon2FA, qu'Europol et ses partenaires ont démantelée le 4 mars, est déjà revenue à des niveaux d'activité précédemment observés — seulement trois semaines après le démantèlement.

Tycoon2FA est l'une des plateformes de phishing les plus dangereuses en activité, car elle cible spécifiquement et contourne l'authentification multifacteur (MFA). En utilisant des techniques de proxy adversary-in-the-middle (AiTM), Tycoon2FA intercepte à la fois les identifiants de l'utilisateur et ses jetons MFA en temps réel, donnant aux attaquants un accès complet aux comptes protégés par SMS, TOTP ou MFA basé sur des notifications push.

Le rétablissement rapide de la plateforme après le démantèlement d'Europol le 4 mars démontre la résilience des infrastructures modernes de cybercriminalité. Observations clés :

Pertinence pour NIS2

Pour les organisations soumises à NIS2, la résurgence de Tycoon2FA met en évidence une lacune critique : le MFA standard n'est plus suffisant en tant que contrôle autonome. L'art. 21(2)(j) de NIS2 exige l'authentification multifacteur, mais le règlement ne précise pas le type. Les organisations devraient migrer de manière proactive vers un MFA résistant au phishing (FIDO2/WebAuthn) avant que les auditeurs et les régulateurs ne commencent à faire cette distinction.

Actions immédiates


3. Crunchyroll enquête sur une brèche affectant 6,8 millions d'utilisateurs

🔶 ÉLEVÉ — Brèche de données majeure chez une plateforme de streaming en cours d'investigation

La plateforme de streaming d'anime Crunchyroll enquête sur un incident de sécurité après qu'un acteur malveillant a affirmé avoir volé des informations personnelles concernant environ 6,8 millions d'utilisateurs.

Crunchyroll, détenue par Sony, est l'une des plus grandes plateformes de streaming d'anime au monde. Un acteur malveillant a publié des allégations selon lesquelles il aurait exfiltré des données utilisateur incluant adresses e-mail, noms d'utilisateur, détails d'abonnement, historique de visionnage et potentiellement des mots de passe hachés. Crunchyroll a confirmé enquêter sur ces allégations, mais n'a pas encore confirmé l'ampleur ni l'authenticité des données.

Si elle est confirmée, il s'agirait de l'une des plus importantes brèches du secteur du divertissement en 2026. Ces données sont particulièrement précieuses pour :

Actions immédiates


4. TeamPCP déploie un wiper ciblant l'Iran dans des attaques Kubernetes

🔶 ÉLEVÉ — Malware wiper destructeur ciblant les clusters Kubernetes

Le groupe de hackers TeamPCP cible les clusters Kubernetes avec un script malveillant qui détecte les configurations système iraniennes et déploie un wiper pour détruire toutes les données sur les machines affectées.

Dans une manœuvre qui mêle hacktivisme et sabotage d'infrastructure, le groupe TeamPCP — les mêmes acteurs à l'origine de l'attaque de la chaîne d'approvisionnement de Trivy — déploie un malware wiper destructeur contre des clusters Kubernetes configurés pour l'Iran. L'attaque utilise un script qui vérifie les paramètres régionaux du système, les configurations de fuseau horaire et les indicateurs réseau pour déterminer si un cluster dessert une infrastructure iranienne.

Lorsque des indicateurs iraniens sont détectés, le script déclenche une séquence complète de wiper :

Implications pour la sécurité Kubernetes

Indépendamment du ciblage géopolitique, cette attaque démontre des lacunes critiques dans la sécurité de Kubernetes qui affectent toutes les organisations : évasion de conteneur vers l'hôte, politiques RBAC insuffisantes permettant une destruction à l'échelle du cluster, et absence de stratégies de sauvegarde immuables. Le règlement européen sur la cyber-résilience (Cyber Resilience Act, CRA) exigera des fabricants de plateformes Kubernetes et d'outils de conteneurisation qu'ils traitent ces catégories de risques.

Actions immédiates


5. Mazda révèle une brèche de sécurité exposant les données d'employés et de partenaires

Mazda Motor Corporation a révélé un incident de sécurité détecté en décembre 2025 qui a exposé des informations appartenant à des employés et des partenaires commerciaux. Bien que l'entreprise n'ait pas divulgué l'ampleur totale, la brèche affecte des données internes de l'entreprise plutôt que des systèmes destinés aux clients.

La divulgation tardive — plus de trois mois entre la détection et l'annonce publique — soulève des questions sur les délais de signalement des incidents. En vertu de NIS2, les entités essentielles et importantes seraient tenues de soumettre une alerte précoce dans les 24 heures et une notification complète de l'incident dans les 72 heures. Les constructeurs automobiles relèvent de plus en plus du champ d'application de NIS2 en tant que maillons de chaînes d'approvisionnement critiques.


6. Le FBI met en garde contre les hackers de Handala utilisant Telegram pour la distribution de malwares

Le FBI a émis un avertissement selon lequel des hackers iraniens liés au ministère du Renseignement et de la Sécurité (MOIS) utilisent Telegram comme canal de diffusion de malwares et de commande et contrôle. Le groupe Handala, récemment officiellement attribué au gouvernement iranien, distribue des malwares via des canaux Telegram et utilise l'API de la plateforme pour les communications C2.

Ceci est notable car Telegram est largement utilisé pour des communications professionnelles légitimes, en particulier au Moyen-Orient, en Asie centrale et dans certaines régions d'Europe. L'avis du FBI recommande :


7. Microsoft alerte sur un phishing à thème IRS ciblant 29 000 utilisateurs

Alors que la saison des impôts américaine approche, Microsoft a signalé des campagnes ciblant environ 29 000 utilisateurs avec des e-mails de phishing à thème IRS. Les campagnes déploient des malwares de surveillance et de gestion à distance (RMM) — des outils légitimes détournés pour un accès à distance non autorisé. Il s'agit d'une tendance croissante : les attaquants utilisent des outils comme ConnectWise ScreenConnect, AnyDesk ou des logiciels RMM similaires pour maintenir un accès persistant qui se fond dans le trafic légitime de gestion informatique.


Résumé quotidien des menaces

MenaceGravitéTypeAction requise
Extension de l'attaque de la chaîne d'approvisionnement TrivyCRITIQUEChaîne d'approvisionnementArrêter d'utiliser Trivy, auditer les pipelines CI/CD
Résurgence du PhaaS Tycoon2FACRITIQUEPhishingDéployer un MFA FIDO2/WebAuthn
Brèche Crunchyroll (6,8 M d'utilisateurs)ÉLEVÉBrèche de donnéesChanger les mots de passe, vérifier la réutilisation
Wiper Kubernetes de TeamPCPÉLEVÉWiper/DestructeurAuditer le RBAC, mettre en œuvre des sauvegardes immuables
Brèche de données employés MazdaMOYENBrèche de donnéesRevoir les délais de réponse aux incidents
Malware Telegram Handala/IranMOYENÉtat-nationRestreindre Telegram, surveiller le C2
Phishing IRS / Malware RMMMOYENPhishingBloquer les outils RMM non autorisés

Votre pipeline CI/CD est-il sécurisé ?

L'attaque de la chaîne d'approvisionnement de Trivy prouve que même vos outils de sécurité peuvent être compromis. KENSAI scanne vos applications, dépendances et infrastructures à la recherche de vulnérabilités — avec une intégrité que vous pouvez vérifier.

Démarrez votre scan de sécurité gratuit →

Publié par la KENSAI Threat Intelligence Team
Briefing sécurité quotidien — 24 mars 2026
Lire plus de briefings →

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site web gratuitement →

Articles connexes

La CISA réduit les délais de correctifs Mauvaise configuration CORS : la faille la plus courante des programmes de bug bounty en 2026 KENSAI vs Burp Suite (2025) :...