剣 KENSAI
Bulletin de sécurité 28 mars 2026 · 10 min de lecture

Infinity Stealer frappe macOS via ClickFix, le groupe chinois Red Menshen implante BPFDoor dans les réseaux télécoms, violation de données des supporters de l'Ajax Amsterdam

Un nouveau voleur d'informations pour macOS baptisé Infinity utilise des leurres ClickFix imitant un faux CAPTCHA et un Python compilé avec Nuitka pour échapper à la détection. Le groupe lié à la Chine Red Menshen implante des portes dérobées BPFDoor au niveau du noyau, profondément ancrées dans les réseaux télécoms, en guise de « cellules dormantes numériques » au service de l'espionnage gouvernemental. L'AFC Ajax Amsterdam révèle une violation exposant plus de 300 000 comptes de supporters et 42 000 abonnements saisonniers. Microsoft déploie des améliorations de Smart App Control dans Windows 11.


🔴 Infinity Stealer — Un nouveau malware macOS exploite ClickFix et l'évasion via Nuitka

⚠️ MENACE ACTIVE — Utilisateurs macOS à risque

Un nouveau voleur d'informations nommé Infinity cible les systèmes macOS à l'aide de leurres d'ingénierie sociale ClickFix. Le malware est compilé avec Nuitka, ce qui le rend nettement plus difficile à détecter par analyse statique que les voleurs Python classiques.

Des chercheurs de Malwarebytes ont documenté la première campagne macOS combinant une livraison via ClickFix avec un infostealer Python compilé avec Nuitka. L'attaque représente une évolution notable dans la sophistication des menaces visant macOS.

Chaîne d'attaque

  1. Leurre ClickFix : La victime visite update-check[.]com, qui présente un faux CAPTCHA Cloudflare demandant à l'utilisateur de coller une commande curl encodée en base64 dans le Terminal macOS
  2. Script Bash de niveau 1 : La commande décodée écrit le loader Nuitka dans /tmp, supprime l'attribut de quarantaine via xattr, et l'exécute avec nohup. Elle transmet les informations C2 et le jeton via des variables d'environnement, puis s'autodétruit
  3. Loader Nuitka de niveau 2 : Un binaire Mach-O de 8,6 Mo contenant une archive compressée zstd de 35 Mo avec la charge utile finale (UpdateHelper.bin)
  4. Infinity Stealer de niveau 3 : Charge utile Python 3.11 qui effectue des vérifications anti-VM, puis collecte des identifiants et les exfiltre via une requête HTTP POST avec notification Telegram

Ce que vole Infinity

Pourquoi Nuitka change la donne

Contrairement à PyInstaller, qui empaquette du bytecode Python relativement facile à rétro-ingénierer, Nuitka compile le Python en code C avant de produire un véritable binaire natif. Il n'existe aucune couche de bytecode évidente à décompiler, ce qui rend la rétro-ingénierie nettement plus difficile et rend inopérantes de nombreuses heuristiques antivirus conçues pour repérer les paquets PyInstaller.

🛡️ Défense : Ne jamais coller de commandes provenant de sites web dans le Terminal. Les CAPTCHA Cloudflare ne requièrent jamais de commandes Terminal. Les utilisateurs macOS devraient envisager des outils de détection des terminaux (EDR) surveillant l'activité xattr -d com.apple.quarantine ainsi que les exécutions suspectes depuis /tmp .


🔴 Le groupe chinois Red Menshen déploie des « cellules dormantes » BPFDoor dans les réseaux télécoms

⚠️ CAMPAGNE D'ESPIONNAGE EN COURS — Cibles télécoms & gouvernementales

Red Menshen (Earth Bluecrow / DecisiveArchitect) implante depuis 2021 des portes dérobées BPFDoor au niveau du noyau dans des réseaux télécoms du Moyen-Orient et d'Asie, permettant une surveillance gouvernementale clandestine.

Rapid7 Labs a publié une analyse approfondie d'une campagne d'espionnage en cours menée par Red Menshen, un groupe de menace lié à la Chine qui s'implante à l'intérieur des réseaux télécoms pour espionner les communications gouvernementales. Rapid7 décrit ces mécanismes d'accès comme « parmi les cellules dormantes numériques les plus furtives » jamais rencontrées dans les infrastructures de télécommunications.

BPFDoor — La porte dérobée invisible

Contrairement aux malwares conventionnels, BPFDoor n'ouvre aucun port d'écoute et ne maintient aucun canal C2 visible. Il exploite au contraire la fonctionnalité Berkeley Packet Filter (BPF) pour inspecter directement le trafic réseau au sein du noyau Linux. Il ne s'active que lorsqu'il reçoit un paquet déclencheur « magique » spécialement conçu — sinon, il reste totalement invisible pour la surveillance réseau.

ComposantFonction
Implant BPFDoorPorte dérobée passive avec filtre BPF au niveau du noyau ; lance un reverse shell sur réception du paquet magique
Contrôleur BPFDoorOutil opéré par l'attaquant qui envoie les paquets déclencheurs forgés ; peut se faire passer pour des processus système
CrossC2 / SliverFrameworks de balise post-exploitation pour le mouvement latéral
TinyShellPorte dérobée Unix pour l'exécution persistante de commandes
Collecteurs d'identifiantsKeyloggers et outils de force brute pour le mouvement latéral

Capacités spécifiques aux télécoms

Certaines variantes de BPFDoor prennent en charge SCTP (Stream Control Transmission Protocol), un protocole utilisé dans la signalisation télécom (SS7/Diameter). Cela pourrait permettre à Red Menshen de :

Nouveau variant d'évasion

Un variant de BPFDoor jusqu'ici non documenté dissimule son paquet déclencheur dans un trafic HTTPS apparemment légitime, avec un nouveau mécanisme de parsing exigeant la chaîne « 9999 » à un décalage d'octets fixe. Cela rend encore plus difficile pour les outils de sécurité réseau de distinguer l'activation de BPFDoor du trafic web chiffré normal.

🔗 Vecteurs d'accès initial

Red Menshen cible les infrastructures exposées sur Internet Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks, et Apache Struts — un véritable who's who des équipements de périphérie d'entreprise. Les opérateurs télécoms devraient prioriser le correctif de tous les appareils de périphérie et rechercher la présence de filtres BPF passifs sur les systèmes Linux.


🟠 Le piratage de l'Ajax Amsterdam expose plus de 300 000 comptes de supporters, 42 000 abonnements saisonniers à risque

AFC Ajax, l'un des clubs les plus légendaires du football européen (quadruple vainqueur de la Ligue des champions, 36 titres d'Eredivisie), a révélé une violation de données après qu'un pirate a exploité des vulnérabilités dans ses systèmes informatiques.

Ce qui a été exposé

Voie de divulgation responsable

Fait inhabituel, le pirate a choisi de divulguer les vulnérabilités à des journalistes de RTL plutôt que de les exploiter à des fins lucratives. RTL a vérifié les failles de manière indépendante et démontré en direct la possibilité de détourner un billet. L'Ajax a confirmé qu'aucune donnée n'avait été divulguée à l'extérieur et que toutes les vulnérabilités identifiées ont depuis été corrigées.

L' Autorité néerlandaise de protection des données et la police ont été informées. Une équipe d'analyse forensique externe a été mandatée pour déterminer la cause profonde et l'ampleur totale de l'incident.

⚽ Avis aux supporters : Les supporters de l'Ajax inscrits sur les systèmes du club ou détenteurs d'un abonnement saisonnier doivent rester attentifs aux e-mails ou communications suspects se faisant passer pour l'AFC Ajax. Le club a confirmé que les données exposées n'ont pas été divulguées, mais l'enquête complète est toujours en cours.


🟡 Windows 11 KB5079391 — Améliorations de Smart App Control & de l'affichage

Microsoft a publié la mise à jour cumulative préliminaire KB5079391 pour Windows 11 24H2 et 25H2, intégrant 29 changements incluant des améliorations notables liées à la sécurité :

Smart App Control est la fonctionnalité de contrôle applicatif basée sur la réputation de Microsoft, qui bloque les logiciels non fiables. Ces améliorations resserrent l'étau autour des exécutables non signés — un point particulièrement pertinent compte tenu de la montée des charges utiles malveillantes compilées avec Nuitka ou empaquetées avec PyInstaller, comme Infinity Stealer.

📋 Note de mise à jour : Il s'agit d'une mise à jour préliminaire optionnelle. Elle sera incluse dans la publication Patch Tuesday d'avril 2026. Les organisations utilisant Windows 11 24H2/25H2 peuvent la déployer par anticipation via WSUS ou Intune à des fins de test.


📋 Priorités de correctifs & actions à mener

PrioritéActionCible
CRITIQUERechercher des implants BPFDoor sur les systèmes Linux (vérifier les filtres BPF)Télécoms / infrastructures critiques
CRITIQUECorriger tous les appareils de périphérie (Ivanti, Cisco, Juniper, Fortinet, PAN-OS)Équipes réseau/périmètre
ÉLEVÉDéployer une surveillance des terminaux contre les abus ClickFix/Terminal sur macOSAdministrateurs de parc macOS
ÉLEVÉBloquer update-check[.]com et les indicateurs de compromission liés à Infinity StealerSOC / filtrage DNS
MOYENTester Windows 11 KB5079391 (améliorations de Smart App Control)Administrateurs Windows
MOYENRevoir la sécurité des API et les pratiques de clés partagées (exposition de type Ajax)Équipes d'applications web

Restez à la pointe des menaces

Recevez des bulletins de cybersécurité quotidiens, des alertes de vulnérabilités et des renseignements sur les menaces directement dans votre flux.

Lire plus de bulletins →

Restez paranoïaques comme il se doit,

Bulletin de sécurité KENSAI · 28 mars 2026

Articles connexes

La base de données CVE de KENSAI est en ligne :... PromptSpy : premier malware propulsé par l'IA... De fausses alertes VS Code exploitées à grande échelle contre GitHub, la police néerlandaise piratée par phishing, des hackers pro-iraniens compromettent le compte du directeur du FBI Patel, CISA signale une CVE critique dans PTC Windchill