剣 KENSAI
← Retour au blog
Brief sécurité 12 min de lecture 26 mars 2026

GlassWorm utilise la blockchain Solana comme C2, le phishing par device code touche plus de 340 organisations, TeamPCP étend sa compromission de l'open source

La campagne GlassWorm évolue avec un C2 par dead-drop sur la blockchain Solana pour livrer un RAT et voler des données de navigateur. Une campagne de phishing par device code cible plus de 340 organisations Microsoft 365 dans cinq pays via un abus d'OAuth. TeamPCP étend sa compromission au-delà de Trivy pour toucher Docker Hub, VS Code et PyPI. Citrix presse ses clients d'appliquer un correctif d'urgence pour NetScaler face à une faille proche de CitrixBleed. L'administrateur de LeakBase est arrêté en Russie. Les attaques PolyShell touchent 56 % des boutiques Magento vulnérables.


1. Le malware GlassWorm utilise des dead drops sur la blockchain Solana pour livrer son RAT

⚠️ CRITIQUE — Une technique de C2 inédite rend le démantèlement quasi impossible

La campagne GlassWorm utilise désormais les mémos de transactions de la blockchain Solana comme résolveur dead-drop pour son infrastructure C2, livrant un RAT multi-étapes capable de voler des données de navigateur, d'enregistrer les frappes clavier et de s'appuyer sur une extension Chrome malveillante.

Les chercheurs d'Aikido Security ont documenté une évolution majeure de la campagne GlassWorm . Les acteurs de la menace intègrent désormais des adresses de commande et contrôle dans les mémos de transactions de la blockchain Solana — une technique qui rend les efforts de démantèlement traditionnels pratiquement impossibles, car les données de la blockchain sont immuables et décentralisées.

La chaîne d'attaque déploie un framework multi-étapes:

Pourquoi un C2 basé sur la blockchain change la donne

L'infrastructure C2 traditionnelle repose sur des noms de domaine ou des adresses IP que les défenseurs peuvent bloquer, rediriger vers un sinkhole ou saisir par voie judiciaire. Les mémos de blockchain sont permanents, résistants à la censure et accessibles publiquement — aucun bureau d'enregistrement à contacter, aucun hébergeur à assigner. Les attaquants publient simplement une nouvelle transaction Solana avec les coordonnées C2 mises à jour chaque fois qu'ils doivent faire tourner leur infrastructure.

Cette technique avait déjà été théorisée dans la recherche en sécurité, mais elle est désormais déployée à grande échelle dans la nature. Elle représente un défi fondamental pour les playbooks de réponse à incident.

Actions immédiates


2. Une campagne de phishing par device code touche plus de 340 organisations Microsoft 365

⚠️ CRITIQUE — L'abus du device code OAuth contourne le MFA dans cinq pays

Une campagne de phishing active abuse du flux OAuth device code de Microsoft pour compromettre des comptes Microsoft 365 dans plus de 340 organisations aux États-Unis, au Canada, en Australie, en Nouvelle-Zélande et en Allemagne.

Les chercheurs de Huntress ont mis au jour une vaste campagne de phishing par device code qui exploite le flux d'authentification device code d'OAuth chez Microsoft pour dérober des identifiants et contourner l'authentification multifacteur. La campagne a été repérée pour la première fois le 19 février 2026 et s'accélère depuis.

L'attaque combine plusieurs techniques pour une efficacité maximale :

Secteurs visés

La campagne a visé le BTP, les associations à but non lucratif, l'immobilier, l'industrie manufacturière, les services financiers, la santé, le secteur juridique et les organisations gouvernementales. L'Allemagne figure explicitement parmi les pays ciblés, ce qui rend cette menace directement pertinente pour les organisations de la zone DACH.

Pourquoi le phishing par device code est si efficace

Contrairement au phishing traditionnel qui demande aux victimes de saisir leurs identifiants sur une fausse page de connexion, le phishing par device code demande à la victime de saisir un code sur la véritable page de connexion de Microsoft. L'URL est authentique. La page de connexion est authentique. La demande de MFA est authentique. Seule la raison pour laquelle la victime est invitée à s'authentifier est fausse — et à ce moment-là, l'attaquant dispose déjà d'un jeton de session valide.

Actions immédiates


3. TeamPCP étend sa compromission de l'open source — Docker Hub, VS Code et PyPI tous touchés

⚠️ CRITIQUE — Le groupe d'attaque de la supply chain s'étend à tous les grands écosystèmes de paquets

TeamPCP, le groupe à l'origine des compromissions de Trivy et KICS, a étendu ses opérations à Docker Hub, aux extensions Visual Studio Code, à PyPI et à NPM, et s'associe désormais au groupe Lapsus$.

Le groupe de menace TeamPCP poursuit sa campagne sans précédent contre l'infrastructure open source. Après avoir compromis les tags des GitHub Actions de Trivy, le groupe a désormais étendu ses cibles à tous les grands écosystèmes de paquets simultanément — et se serait associé au tristement célèbre groupe Lapsus$ .

Le périmètre de la compromission comprend désormais :

Le lien avec Lapsus$

Le partenariat rapporté avec Lapsus$ — connu pour des brèches retentissantes chez Microsoft, Nvidia, Samsung et Uber — élève considérablement le niveau de menace. Lapsus$ apporte des capacités éprouvées d'ingénierie sociale et de recrutement d'initiés, tandis que TeamPCP fournit une expertise approfondie de la compromission des pipelines CI/CD. Ensemble, ils représentent une menace redoutable pour la supply chain logicielle.

Actions immédiates


4. Citrix presse ses clients d'appliquer un correctif d'urgence pour NetScaler — une faille proche de CitrixBleed

⚠️ CRITIQUE — Les vulnérabilités NetScaler ADC & Gateway rappellent d'anciens zero-days exploités

Citrix a corrigé deux vulnérabilités dans NetScaler ADC et NetScaler Gateway, dont l'une présente de fortes similitudes avec les failles CitrixBleed et CitrixBleed2, exploitées comme zero-days ces dernières années.

Citrix presse tous les administrateurs de patcher immédiatement. L'une des deux vulnérabilités nouvellement révélées présente une forte ressemblance avec CitrixBleed (CVE-2023-4966) et CitrixBleed2, toutes deux exploitées comme zero-days avec des conséquences dévastatrices — notamment la compromission de Boeing, de plusieurs agences gouvernementales américaines et d'institutions financières.

Ces similitudes avec CitrixBleed sont préoccupantes car :

Implications NIS2

Les organisations soumises à NIS2 qui exploitent une infrastructure NetScaler sont confrontées à une obligation réglementaire de corriger cette faille au titre des exigences de gestion des vulnérabilités de l'art. 21. Compte tenu de la similitude avec un zero-day déjà exploité, ne pas patcher rapidement pourrait être considéré comme une posture de sécurité négligente.

Actions immédiates


5. L'administrateur de LeakBase arrêté en Russie — 147 000 utilisateurs échangeaient des identifiants volés

Victoire des forces de l'ordre : Les autorités russes ont arrêté l'administrateur du forum cybercriminel LeakBase , une plateforme qui hébergeait des centaines de millions de comptes utilisateurs volés, de coordonnées bancaires et de documents d'entreprise depuis 2021. Le suspect, originaire de la ville de Taganrog, exploitait une place de marché comptant plus de 147 000 utilisateurs enregistrés qui achetaient et vendaient des bases de données personnelles volées. Du matériel a été confisqué lors de l'arrestation.

Cette arrestation est notable car elle a eu lieu en Russie — un pays qui a historiquement servi de refuge aux cybercriminels. Si la Russie a parfois poursuivi des cybercriminels ayant ciblé des citoyens russes, l'arrestation d'un administrateur de forum ayant facilité des attaques contre des cibles internationales suggère un possible changement de posture des autorités russes face à la cybercriminalité.

Pour les organisations, la saisie de LeakBase signifie que les bases de données d'identifiants volés issues de la plateforme pourraient entrer en circulation plus large à mesure que d'anciens utilisateurs migrent vers des forums alternatifs. C'est le moment de :


6. Les attaques PolyShell visent 56 % des boutiques Magento vulnérables

🔶 ÉLEVÉ — Les plateformes e-commerce visées par une exploitation massive active

Les attaques exploitant la vulnérabilité PolyShell dans Magento Open Source et Adobe Commerce visent désormais plus de la moitié de toutes les boutiques vulnérables, permettant le déploiement de web shells et le vol de données de cartes de paiement.

La vulnérabilité PolyShell dans Magento Open Source et Adobe Commerce version 2 fait l'objet d'une exploitation massive active, les attaquants ciblant 56 % de l'ensemble des boutiques vulnérables identifiées en ligne. Les attaques déploient des web shells permettant un accès persistant et le vol de données de cartes de paiement — le schéma d'attaque classique de Magecart.

Ceci est particulièrement dangereux car :

Actions immédiates


7. L'infostealer Torg Grabber cible 728 portefeuilles de cryptomonnaies

🔶 ÉLEVÉ — Un nouvel infostealer arme plus de 850 extensions de navigateur pour voler des cryptomonnaies

Un nouvel infostealer nommé Torg Grabber cible 850 extensions de navigateur — dont plus de 700 extensions de portefeuilles de cryptomonnaies — pour voler des actifs numériques et des données sensibles du navigateur.

Le malware Torg Grabber représente un nouveau niveau de spécialisation dans les malwares voleurs d'informations. En ciblant spécifiquement 728 extensions de navigateur de portefeuilles de cryptomonnaies, il illustre le rapprochement croissant entre la cybercriminalité traditionnelle et le vol de cryptomonnaies.

Au-delà des portefeuilles crypto, Torg Grabber cible également :

Actions immédiates


8. Apple publie des correctifs de sécurité pour iOS et macOS

Patch Tuesday : Apple a publié des mises à jour de sécurité pour iOS, macOS 26.4 et des plateformes plus anciennes, dont iOS 18.7.7, iPadOS 18.7.7, macOS Sequoia 15.7.5 et macOS Sonoma 14.8.5. Ces mises à jour corrigent plusieurs vulnérabilités dans WebKit, le noyau et les frameworks système. Les organisations devraient prioriser leur déploiement via MDM pour garantir une couverture complète de tous les appareils Apple gérés.


Résumé du paysage des menaces du jour

Menace Sévérité Type Action requise
GlassWorm C2 Solana CRITIQUE Malware / C2 Auditer les paquets dev, bloquer le RPC Solana
Phishing device code (365) CRITIQUE Phishing / OAuth Désactiver le flux device code, surveiller les journaux
Extension OSS de TeamPCP CRITIQUE Supply chain Épingler les dépendances aux SHA, vérifier les artefacts
Correctif Citrix NetScaler CRITIQUE Vulnérabilité Patcher en urgence immédiatement
Attaques PolyShell sur Magento ÉLEVÉ Exploit web Mettre à jour Magento, rechercher des web shells
Infostealer Torg Grabber ÉLEVÉ Malware Auditer les extensions, utiliser des portefeuilles matériels
Administrateur de LeakBase arrêté INFO Forces de l'ordre Vérifier l'exposition des identifiants, les renouveler
Correctifs de sécurité Apple INFO Correctif Déployer via MDM

Vos outils de développement sont-ils compromis ?

Les campagnes GlassWorm et TeamPCP du jour montrent que votre pipeline de développement est la nouvelle surface d'attaque. KENSAI analyse vos applications web, API et infrastructures à la recherche de vulnérabilités — y compris les risques liés à la supply chain.

Démarrez votre scan de sécurité gratuit →

Publié par l'équipe Threat Intelligence de KENSAI · 26 mars 2026

Restez informé. Restez protégé. Lire d'autres briefings →

Articles connexes

Vol d'identifiants FortiGate, le botnet KadNap infecte 14 000 routeurs, Microsoft corrige deux zero-days CVE-2026-35039 : élévation de privilèges dans Npm CVE-2026-34992 : chiffrement manquant dans Go