L'attaque de la chaîne d'approvisionnement visant le scanner de vulnérabilités Trivy s'est étendue aux images Docker et aux dépôts GitHub. La plateforme de phishing-as-a-service Tycoon2FA est revenue à pleine activité quelques semaines seulement après le démantèlement d'Europol. Crunchyroll enquête sur une brèche pouvant affecter 6,8 millions d'utilisateurs. TeamPCP déploie un wiper destructeur ciblant des clusters Kubernetes iraniens.
Les hackers de TeamPCP, qui avaient initialement placé une porte dérobée dans le populaire scanner de vulnérabilités open source Trivy, ont étendu leur attaque en poussant des images Docker malveillantes et en détournant l'organisation GitHub d'Aqua Security pour altérer des dizaines de dépôts.
Il s'agit de l'une des attaques de la chaîne d'approvisionnement les plus significatives de 2026 à ce jour. Trivy, maintenu par Aqua Security, est l'un des scanners de vulnérabilités open source les plus utilisés au monde — intégré dans des milliers de pipelines CI/CD, de déploiements Kubernetes et de workflows DevSecOps. Compromettre Trivy revient à compromettre l'outil de sécurité sur lequel les organisations s'appuient pour détecter les vulnérabilités.
Les hackers de TeamPCP ont désormais étendu l'attaque de deux manières critiques :
Les organisations utilisant Trivy lui faisaient confiance pour améliorer leur posture de sécurité. Au lieu de cela, les versions compromises sapent activement leur sécurité — en envoyant les données de vulnérabilité aux attaquants (leur fournissant essentiellement une feuille de route des faiblesses exploitables) tout en donnant aux organisations une fausse assurance que leurs systèmes ont été scannés. C'est le scénario cauchemardesque de la chaîne d'approvisionnement des outils de sécurité.
La plateforme de phishing-as-a-service (PhaaS) Tycoon2FA, qu'Europol et ses partenaires ont démantelée le 4 mars, est déjà revenue à des niveaux d'activité précédemment observés — seulement trois semaines après le démantèlement.
Tycoon2FA est l'une des plateformes de phishing les plus dangereuses en activité, car elle cible spécifiquement et contourne l'authentification multifacteur (MFA). En utilisant des techniques de proxy adversary-in-the-middle (AiTM), Tycoon2FA intercepte à la fois les identifiants de l'utilisateur et ses jetons MFA en temps réel, donnant aux attaquants un accès complet aux comptes protégés par SMS, TOTP ou MFA basé sur des notifications push.
Le rétablissement rapide de la plateforme après le démantèlement d'Europol le 4 mars démontre la résilience des infrastructures modernes de cybercriminalité. Observations clés :
Pour les organisations soumises à NIS2, la résurgence de Tycoon2FA met en évidence une lacune critique : le MFA standard n'est plus suffisant en tant que contrôle autonome. L'art. 21(2)(j) de NIS2 exige l'authentification multifacteur, mais le règlement ne précise pas le type. Les organisations devraient migrer de manière proactive vers un MFA résistant au phishing (FIDO2/WebAuthn) avant que les auditeurs et les régulateurs ne commencent à faire cette distinction.
La plateforme de streaming d'anime Crunchyroll enquête sur un incident de sécurité après qu'un acteur malveillant a affirmé avoir volé des informations personnelles concernant environ 6,8 millions d'utilisateurs.
Crunchyroll, détenue par Sony, est l'une des plus grandes plateformes de streaming d'anime au monde. Un acteur malveillant a publié des allégations selon lesquelles il aurait exfiltré des données utilisateur incluant adresses e-mail, noms d'utilisateur, détails d'abonnement, historique de visionnage et potentiellement des mots de passe hachés. Crunchyroll a confirmé enquêter sur ces allégations, mais n'a pas encore confirmé l'ampleur ni l'authenticité des données.
Si elle est confirmée, il s'agirait de l'une des plus importantes brèches du secteur du divertissement en 2026. Ces données sont particulièrement précieuses pour :
Le groupe de hackers TeamPCP cible les clusters Kubernetes avec un script malveillant qui détecte les configurations système iraniennes et déploie un wiper pour détruire toutes les données sur les machines affectées.
Dans une manœuvre qui mêle hacktivisme et sabotage d'infrastructure, le groupe TeamPCP — les mêmes acteurs à l'origine de l'attaque de la chaîne d'approvisionnement de Trivy — déploie un malware wiper destructeur contre des clusters Kubernetes configurés pour l'Iran. L'attaque utilise un script qui vérifie les paramètres régionaux du système, les configurations de fuseau horaire et les indicateurs réseau pour déterminer si un cluster dessert une infrastructure iranienne.
Lorsque des indicateurs iraniens sont détectés, le script déclenche une séquence complète de wiper :
Indépendamment du ciblage géopolitique, cette attaque démontre des lacunes critiques dans la sécurité de Kubernetes qui affectent toutes les organisations : évasion de conteneur vers l'hôte, politiques RBAC insuffisantes permettant une destruction à l'échelle du cluster, et absence de stratégies de sauvegarde immuables. Le règlement européen sur la cyber-résilience (Cyber Resilience Act, CRA) exigera des fabricants de plateformes Kubernetes et d'outils de conteneurisation qu'ils traitent ces catégories de risques.
Mazda Motor Corporation a révélé un incident de sécurité détecté en décembre 2025 qui a exposé des informations appartenant à des employés et des partenaires commerciaux. Bien que l'entreprise n'ait pas divulgué l'ampleur totale, la brèche affecte des données internes de l'entreprise plutôt que des systèmes destinés aux clients.
La divulgation tardive — plus de trois mois entre la détection et l'annonce publique — soulève des questions sur les délais de signalement des incidents. En vertu de NIS2, les entités essentielles et importantes seraient tenues de soumettre une alerte précoce dans les 24 heures et une notification complète de l'incident dans les 72 heures. Les constructeurs automobiles relèvent de plus en plus du champ d'application de NIS2 en tant que maillons de chaînes d'approvisionnement critiques.
Le FBI a émis un avertissement selon lequel des hackers iraniens liés au ministère du Renseignement et de la Sécurité (MOIS) utilisent Telegram comme canal de diffusion de malwares et de commande et contrôle. Le groupe Handala, récemment officiellement attribué au gouvernement iranien, distribue des malwares via des canaux Telegram et utilise l'API de la plateforme pour les communications C2.
Ceci est notable car Telegram est largement utilisé pour des communications professionnelles légitimes, en particulier au Moyen-Orient, en Asie centrale et dans certaines régions d'Europe. L'avis du FBI recommande :
Alors que la saison des impôts américaine approche, Microsoft a signalé des campagnes ciblant environ 29 000 utilisateurs avec des e-mails de phishing à thème IRS. Les campagnes déploient des malwares de surveillance et de gestion à distance (RMM) — des outils légitimes détournés pour un accès à distance non autorisé. Il s'agit d'une tendance croissante : les attaquants utilisent des outils comme ConnectWise ScreenConnect, AnyDesk ou des logiciels RMM similaires pour maintenir un accès persistant qui se fond dans le trafic légitime de gestion informatique.
| Menace | Gravité | Type | Action requise |
|---|---|---|---|
| Extension de l'attaque de la chaîne d'approvisionnement Trivy | CRITIQUE | Chaîne d'approvisionnement | Arrêter d'utiliser Trivy, auditer les pipelines CI/CD |
| Résurgence du PhaaS Tycoon2FA | CRITIQUE | Phishing | Déployer un MFA FIDO2/WebAuthn |
| Brèche Crunchyroll (6,8 M d'utilisateurs) | ÉLEVÉ | Brèche de données | Changer les mots de passe, vérifier la réutilisation |
| Wiper Kubernetes de TeamPCP | ÉLEVÉ | Wiper/Destructeur | Auditer le RBAC, mettre en œuvre des sauvegardes immuables |
| Brèche de données employés Mazda | MOYEN | Brèche de données | Revoir les délais de réponse aux incidents |
| Malware Telegram Handala/Iran | MOYEN | État-nation | Restreindre Telegram, surveiller le C2 |
| Phishing IRS / Malware RMM | MOYEN | Phishing | Bloquer les outils RMM non autorisés |
L'attaque de la chaîne d'approvisionnement de Trivy prouve que même vos outils de sécurité peuvent être compromis. KENSAI scanne vos applications, dépendances et infrastructures à la recherche de vulnérabilités — avec une intégrité que vous pouvez vérifier.
Démarrez votre scan de sécurité gratuit →Publié par la KENSAI Threat Intelligence Team
Briefing sécurité quotidien — 24 mars 2026
Lire plus de briefings →
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site web gratuitement →