Une campagne massive et coordonnée exploite les discussions GitHub pour diffuser de fausses alertes de sécurité VS Code qui transmettent des logiciels malveillants aux développeurs. Un groupe de hackers pro-iranien affirme avoir piraté le compte personnel du directeur du FBI, Kash Patel. CISA fait remonter une vulnérabilité critique de PTC Windchill qui a amené la police allemande à effectuer des visites physiques pour avertir les organisations. L'administrateur présumé du voleur d'informations RedLine est extradé d'Arménie vers les États-Unis.
Une campagne coordonnée à grande échelle cible les développeurs de logiciels du monde entier. des milliers de référentiels GitHub en publiant de fausses alertes de sécurité Visual Studio Code dans la section Discussions. L'opération, documentée par Douille, représente une attaque d'ingénierie sociale bien organisée qui exploite la confiance des développeurs dans les canaux de notification légitimes.
Les acteurs de la menace créent des messages déguisés en avis de vulnérabilité urgents avec des titres réalistes comme « Vulnérabilité grave – mise à jour immédiate requise », complet avec des identifiants CVE fabriqués. Dans de nombreux cas, les attaquants se font passer pour de véritables responsables du code ou des chercheurs en sécurité pour donner de la crédibilité.
drnatashachinn[.]com, qui exécute la reconnaissance JavaScriptSi vous avez reçu une notification de discussion GitHub concernant une vulnérabilité VS Code, ne cliquez sur aucun lien externe. Vérifiez les identifiants CVE par rapport à la base de données nationale sur les vulnérabilités (NVD) ou MITRE. Les extensions VS Code légitimes sont distribuées via VS Code Marketplace, jamais via Google Drive.
Cette campagne suit une tendance inquiétante consistant à militariser le système de notification de GitHub :
Action du défenseur : Alerter les équipes de développement de cette campagne. Bloquer le domaine drnatashachinn[.]com au niveau du réseau. Vérifiez les paramètres de notification de GitHub : envisagez de désactiver les notifications par e-mail pour les discussions sur les référentiels que vous ne gérez pas activement. Implémentez l’isolation du navigateur pour les postes de travail des développeurs.
UN groupe de hackers pro-iranien a publiquement revendiqué le mérite d'avoir compromis le compte personnel du directeur du FBI Kash Patel, précisant qu'il met à disposition en téléchargement les emails et autres documents obtenus à partir de son compte.
Cette affirmation, si elle est vérifiée, représente un incident de sécurité nationale important visant l’un des plus hauts responsables du renseignement américain. La violation impliquerait Patel compte personnel – et non des systèmes officiels du FBI – soulignant le risque persistant que les empreintes numériques personnelles représentent pour des cibles gouvernementales de grande valeur.
Les cyberopérations liées à l’Iran se sont considérablement intensifiées ces dernières années, avec des groupes comme APT42 (Charmant chaton), MuddyWater, et divers fronts hacktivistes menant des opérations d’espionnage et d’influence contre des responsables américains. Le ciblage des comptes personnels est une tactique bien documentée : elle constitue souvent un point d’entrée plus facile qu’une infrastructure gouvernementale renforcée.
Les hauts responsables gouvernementaux restent des cibles de grande valeur. Les comptes personnels manquent souvent de l’authentification multifacteur et de la surveillance des systèmes officiels. Les organisations doivent imposer une séparation stricte entre les communications personnelles et officielles et imposer des clés de sécurité matérielles à tous les cadres supérieurs.
LPCC a signalé une vulnérabilité critique dans Refroidissement éolien PTC, une plateforme de gestion du cycle de vie des produits (PLM) largement utilisée, considérée comme CVE-2026-4681. La gravité de cette vulnérabilité est soulignée par une réponse extraordinaire : La police fédérale allemande a physiquement visité des organisations pour les avertir de la faille et assurer la remédiation.
PTC Windchill est déployé dans environnements critiques de fabrication, de défense et industriels — des secteurs dans lesquels les systèmes PLM accessibles sur Internet peuvent gérer des propriétés intellectuelles, des plans d'ingénierie et des données de chaîne d'approvisionnement très sensibles. L’intervention physique des autorités allemandes suggère :
Les clients de PTC Windchill dans les secteurs de l'industrie manufacturière, de l'aérospatiale, de la défense et de l'automobile doivent considérer cela comme priorité une pour le patch.
Action du défenseur : Vérifiez immédiatement votre version de PTC Windchill et appliquez les correctifs disponibles. Si vous exécutez des instances Windchill accessibles sur Internet, envisagez de les mettre hors ligne jusqu'à ce qu'elles soient corrigées. Surveillez les indicateurs de compromission. Consultez l’avis de CISA pour obtenir des détails techniques complets et des conseils d’atténuation.
Hambardzoum Minasyan d'Arménie a été extradé vers les États-Unis, accusé d'être impliqué dans le développement et administration du malware RedLine infostealer. Cela représente une étape importante dans la campagne internationale des forces de l’ordre contre l’une des familles de logiciels malveillants les plus percutantes de ces dernières années.
RedLine a été l'un des les voleurs d'informations les plus prolifiques dans l’écosystème de la cybercriminalité depuis son émergence en 2020 :
L'extradition suit Opération Magnus, une opération multinationale d’application de la loi fin 2024 qui a perturbé l’infrastructure des voleurs d’informations RedLine et META. Les autorités ont saisi les serveurs, les domaines et les canaux Telegram utilisés pour la distribution de logiciels malveillants. L’extradition d’un administrateur présumé représente la prochaine étape : demander des comptes aux individus.
Progrès de l’application de la loi : Cette extradition envoie un signal clair selon lequel l’exploitation d’infrastructures de cybercriminalité entraîne de réelles conséquences, même dans des pays auparavant considérés comme des refuges. Le démantèlement de RedLine, combiné aux arrestations et aux extraditions, démontre une coopération internationale croissante dans le démantèlement des opérations MaaS.
| Menace | Catégorie | Gravité | Cible |
|---|---|---|---|
| Fausse campagne GitHub VS Code | Ingénierie sociale/logiciels malveillants | Haut | Développeurs de logiciels |
| Violation du compte du directeur du FBI | Espionnage à l’échelle de l’État-nation | Critique | Représentants du gouvernement américain |
| Refroidissement éolien PTC CVE-2026-4681 | Vulnérabilité critique | Critique | Fabrication/Défense/Industriel |
| Extradition de l'administrateur RedLine | Application de la loi | Positif | Écosystème de la cybercriminalité |
KENSAI surveille en permanence votre surface d'attaque pour détecter les vulnérabilités, les erreurs de configuration et l'exposition, avant que les attaquants ne les trouvent.
Commencez votre analyse gratuite →Publié par le Équipe de renseignement sur les menaces KENSAI
29 mars 2026 — Édition du soir
Sources : Socket, SecurityWeek, BleepingComputer, CISA