剣 KENSAI
← Retour au blog
Recherche 12 min de lecture 29 mars 2026

SentinelOne cartographie une kill chain d'intrusion en 8 phases, le SANS signale que l'IA redessine les effectifs cyber, Kaspersky relie Coruna au framework Triangulation

Le Rapport annuel sur les menaces 2026 de SentinelOne documente une nouvelle kill chain d'intrusion en 8 phases où les attaquants contournent le MFA, arment l'automatisation cloud et bouclent des campagnes complètes en moins de 4 heures. Le rapport 2026 sur les effectifs cyber du SANS Institute révèle que l'IA redéfinit fondamentalement les compétences requises et creuse l'écart de talents. Les chercheurs de Kaspersky confirment que les exploits iOS Coruna partagent une lignée de code avec le tristement célèbre framework Operation Triangulation. Sansec met au jour un nouveau skimmer de paiement basé sur WebRTC qui échappe aux contrôles de sécurité traditionnels.


1. Rapport annuel sur les menaces 2026 de SentinelOne — La kill chain d'intrusion en 8 phases

SentinelOne a publié son Rapport annuel sur les menaces 2026, sous-titré « Le manuel du défenseur depuis la ligne de front », et la conclusion principale est un nouveau modèle d'intrusion documenté : les acteurs malveillants modernes exécutent désormais leurs attaques via une kill chain en 8 phases qui comprime ce qui prenait autrefois des semaines d'activité en une seule campagne coordonnée durant moins de 4 heures.

La kill chain traditionnelle de Lockheed Martin (reconnaissance → armement → livraison → exploitation → installation → commande et contrôle → actions sur objectifs) est le modèle de référence depuis 2011. Les recherches de SentinelOne montrent que les attaques réelles ont largement dépassé ce cadre linéaire.

Les 8 phases

Sur la base de l'analyse de milliers d'incidents survenus dans des environnements d'entreprise, cloud et hybrides tout au long de 2025, SentinelOne identifie :

  1. Reconnaissance et ciblage : Scans automatisés combinés à du renseignement issu du dark web pour identifier des cibles à forte valeur présentant des services vulnérables connus
  2. Accès initial : Principalement via des identifiants volés, des techniques de contournement du MFA (proxies adversary-in-the-middle, SIM swap et fatigue de notifications push) et la compromission de la chaîne d'approvisionnement
  3. Contournement du MFA et détournement de session : Une phase distincte — et non un simple sous-ensemble de l'accès initial — où les attaquants neutralisent spécifiquement l'authentification multifacteur, souvent via des outils de proxy de phishing en temps réel comme Evilginx3 ou des frameworks AiTM sur mesure
  4. Pivot vers le cloud : Mouvement latéral immédiat depuis l'identité compromise vers les services cloud (Azure AD, AWS IAM, Google Workspace), en exploitant les relations de confiance SSO pour étendre l'accès sans déclencher de détections sur les postes
  5. Armement de l'automatisation : Utilisation des propres outils d'automatisation de la victime — pipelines CI/CD, Infrastructure-as-Code, plateformes d'orchestration — pour déployer des charges malveillantes dans tout l'environnement à la vitesse de la machine
  6. Préparation et exfiltration des données : Collecte sélective de données optimisée pour leur valeur d'extorsion, exfiltrées via des services de stockage cloud légitimes pour éviter la détection au niveau réseau
  7. Persistance et assurance : Mise en place de multiples mécanismes de persistance au niveau de l'identité, du cloud et des postes pour survivre à une remédiation partielle — notamment la création de nouveaux comptes admin, le déploiement de canaux C2 de secours et l'implantation de logiciels malveillants dormants
  8. Monétisation : Exécution simultanée du déploiement de ransomware et des demandes d'extorsion, souvent combinée à des menaces de divulgation des données volées (double extorsion) ou de contact direct avec les clients/partenaires (triple extorsion)

Statistiques clés du rapport

Le point de vue de KENSAI

Le modèle en 8 phases confirme ce que les défenseurs soupçonnaient : les attaques ne suivent plus un déroulement linéaire. Elles sont parallèles, automatisées et conçues pour devancer toute réponse humaine. Les tests d'intrusion continus de KENSAI ciblent spécifiquement les vulnérabilités exploitées par les attaquants dans les phases 1 à 4 — services exposés, authentification mal configurée, chaînes de confiance SSO fragiles et erreurs de configuration cloud. Lorsque les attaquants compriment leur kill chain à moins de 4 heures, seul un scan automatisé continu offre la défense proactive nécessaire pour éliminer les vulnérabilités avant qu'elles ne soient exploitées.


2. Rapport SANS Institute 2026 sur les effectifs cyber — L'IA redéfinit la profession de la sécurité

Le SANS Institute a publié son rapport intitulé « Cyber Workforce 2026 : compétences, pénuries et mutations à l'ère de l'IA », qui offre l'analyse la plus complète à ce jour de la manière dont l'intelligence artificielle transforme le marché de l'emploi en cybersécurité. Les conclusions sont à la fois alarmantes et porteuses d'espoir — selon le point de vue adopté.

L'écart de compétences se creuse, il ne se réduit pas

Malgré des années d'investissement dans la formation en cybersécurité, le déficit mondial de main-d'œuvre continue de se creuser. Le SANS estime 4,7 millions de postes en cybersécurité non pourvus dans le monde — contre 3,9 millions en 2024. Mais la nature de cet écart a fondamentalement changé :

Comment l'IA transforme le travail quotidien en sécurité

Le rapport a interrogé plus de 8 500 professionnels de la cybersécurité dans 142 pays. Principales conclusions sur l'impact de l'IA :

Le rôle émergent : l'opérateur de sécurité IA

Le SANS identifie un nouveau rôle émergent au sein des organisations : l'opérateur de sécurité IA — une personne qui ne se contente pas d'utiliser des outils de sécurité, mais gère, ajuste et valide les systèmes d'IA qui prennent de plus en plus de décisions de sécurité. Ce rôle exige un mélange unique de connaissances traditionnelles en sécurité, de maîtrise de la data science et du jugement nécessaire pour savoir quand faire confiance aux recommandations de l'IA — ou les remettre en question.

Le point de vue de KENSAI

KENSAI est conçu pour la réalité des effectifs que décrit le SANS. Plutôt que de nécessiter des équipes de testeurs d'intrusion menant des évaluations manuelles, KENSAI propose un scan de sécurité autonome fonctionnant en continu — renforçant les petites équipes de sécurité avec une couverture à la vitesse machine. La plateforme prend en charge le travail répétitif et scalable (scan continu des vulnérabilités, surveillance de la surface d'attaque), tandis que les experts humains se concentrent sur les décisions stratégiques que l'IA ne peut pas prendre : priorisation des risques, contexte métier et stratégie de remédiation.


3. Kaspersky relie les exploits iOS Coruna au framework Operation Triangulation

🔬 RECHERCHE — Le kit d'exploits Coruna partage une lignée de code avec Triangulation

Les chercheurs de Kaspersky ont confirmé que le kit d'exploits iOS Coruna — récemment ajouté au catalogue KEV de la CISA — contient des composants de code mis à jour, directement issus du framework d'attaque Operation Triangulation découvert en 2023. Cela suggère qu'un acteur malveillant sophistiqué et disposant de ressources importantes continue de faire évoluer et de déployer des capacités d'exploitation iOS.

En 2023, Kaspersky a découvert Operation Triangulation — l'une des chaînes d'attaque iOS les plus sophistiquées jamais documentées. L'attaque exploitait quatre vulnérabilités zero-day en séquence, dont un exploit au niveau matériel ciblant une fonctionnalité non documentée des puces sur mesure d'Apple. Le niveau de sophistication était tel qu'il a soulevé la question de savoir si les attaquants avaient accès à la documentation interne d'Apple.

Aujourd'hui, les dernières recherches de Kaspersky révèlent que le kit d'exploits iOS Coruna, que la CISA a ajouté à son catalogue Known Exploited Vulnerabilities (KEV) le 8 mars, partage un code significatif avec Triangulation :

Implications en matière d'attribution

Kaspersky s'abstient de toute attribution définitive, mais souligne que la filiation du code, combinée aux ressources nécessaires pour développer et maintenir une chaîne d'exploits iOS multi-vulnérabilités, restreint le champ des possibles à un petit nombre d'acteurs étatiques. L'évolution de Triangulation vers Coruna représente des années de développement continu — il ne s'agit pas d'une exploitation opportuniste, mais d'un programme soutenu et bien financé.

Ce que les organisations doivent faire

Le point de vue de KENSAI

Bien que KENSAI se concentre sur la sécurité des applications web et de l'infrastructure plutôt que sur les terminaux mobiles, le lien Coruna-Triangulation illustre un principe essentiel : les attaquants sophistiqués font évoluer et itèrent continuellement leurs outils. Ce même schéma s'applique à l'infrastructure d'attaque exposée sur le web. Le scan continu de KENSAI garantit qu'à mesure que les attaquants actualisent leurs techniques, vos défenses sont testées face au paysage de vulnérabilités le plus récent — et non face à un instantané du trimestre précédent.


4. Sansec découvre un skimmer de paiement basé sur WebRTC — une nouvelle frontière de l'évasion

🔬 RECHERCHE — Des canaux de données WebRTC utilisés pour exfiltrer des données de paiement

Les chercheurs de Sansec ont découvert un nouveau skimmer de cartes de paiement qui utilise des canaux de données WebRTC pour exfiltrer les informations de paiement volées, contournant totalement les restrictions de Content Security Policy (CSP) et les outils traditionnels de surveillance réseau qui inspectent le trafic HTTP/HTTPS.

Les skimmers de cartes de paiement (attaques de type Magecart) fonctionnent généralement en injectant du JavaScript malveillant dans les pages de paiement des sites e-commerce. Le script injecté capture les détails de la carte de paiement au fur et à mesure que les clients les saisissent, puis exfiltre les données vers des serveurs contrôlés par l'attaquant — généralement via des requêtes HTTP standard ou en intégrant les données dans des URL d'images.

Le skimmer récemment découvert rompt entièrement avec ce schéma en utilisant des canaux de données pair-à-pair WebRTC pour l'exfiltration :

Fonctionnement

  1. Injection initiale : Le skimmer est injecté dans la page de paiement via une bibliothèque JavaScript tierce compromise — un vecteur Magecart courant
  2. Capture des données : Un enregistrement standard des frappes clavier capture les numéros de carte, les codes CVV et les informations de facturation au moment de leur saisie par les clients
  3. Établissement du canal WebRTC : Au lieu d'émettre des requêtes HTTP, le skimmer établit une connexion pair-à-pair WebRTC en utilisant un serveur STUN/TURN comme intermédiaire
  4. Exfiltration des données : Les données de paiement capturées sont transmises via le canal de données WebRTC — une connexion pair-à-pair binaire et chiffrée que la plupart des outils de sécurité n'inspectent pas

Pourquoi c'est important

Détection et atténuation

Le point de vue de KENSAI

Le skimmer WebRTC illustre le type de menace web en constante évolution qui rend le scan de sécurité continu indispensable. Les tests d'intrusion automatisés de KENSAI examinent les applications web à la recherche de vulnérabilités d'injection, de ressources tierces compromises et de comportements anormaux côté client. À mesure que les attaquants développent de nouvelles techniques d'exfiltration contournant les contrôles traditionnels, seul un scan complet et régulièrement mis à jour peut identifier les vulnérabilités sous-jacentes qui rendent ces attaques possibles.


5. Push Security — État des attaques basées sur le navigateur en 2026

Push Security a lancé une série de recherches intitulée « État de la sécurité des navigateurs », avec des contributions de chercheurs en sécurité reconnus tels que John Hammond, Troy Hunt et Matt Johansen. Cette recherche se penche sur une réalité que de nombreuses organisations sous-estiment encore : le navigateur est devenu la principale surface d'attaque pour la compromission des entreprises.

Principales conclusions des premiers volets de cette recherche :

Le déficit de sécurité du navigateur

La recherche met en évidence un décalage fondamental : les organisations investissent massivement dans la sécurité réseau, la détection sur les postes et la sécurité cloud — mais le navigateur, qui est pourtant l'endroit où les employés interagissent réellement avec les applications SaaS, saisissent leurs identifiants et traitent des données sensibles, reçoit comparativement peu d'investissement en sécurité. Push Security qualifie cela de problème du « dernier kilomètre » — sécuriser tout, sauf le point où les humains et les applications se rencontrent réellement.

Le point de vue de KENSAI

Les attaques basées sur le navigateur reposent en définitive sur les applications web et les systèmes d'authentification qu'elles ciblent. Le scan de sécurité de KENSAI évalue les applications web à la recherche des types de vulnérabilités qui permettent les attaques AiTM, les erreurs de configuration OAuth et les faiblesses de gestion des sessions. En testant en continu vos applications exposées sur le web, KENSAI contribue à garantir que, même à mesure que les techniques d'attaque basées sur le navigateur évoluent, les applications sous-jacentes ne fournissent pas aux attaquants les points d'ancrage dont ils ont besoin.


6. GRC agentique — Les douleurs de croissance de la gouvernance dans le secteur

L'analyse d'Anecdotes sur la GRC agentique (Governance, Risk, and Compliance) révèle que si les outils de GRC pilotés par IA sont largement déployés, le principal défi n'est pas technologique — c'est l' état d'esprit organisationnel.

La recherche identifie un schéma récurrent chez les organisations adoptant des agents IA pour la gestion de la conformité et des risques :

Cela reflète le thème plus large qui traverse les recherches de la semaine : l'IA change ce que font les professionnels de la sécurité, elle ne les remplace pas. La valeur ajoutée passe de l'exécution au jugement, des tâches répétitives à la supervision stratégique.


Synthèse de la recherche et du secteur

RechercheImpactTypePoint clé
Rapport annuel sur les menaces 2026 de SentinelOneCRITIQUERenseignement sur les menacesAttaques en 8 phases bouclées en <4 heures
Rapport SANS 2026 sur les effectifs cyberÉLEVÉRecherche sectorielle4,7 M de postes non pourvus ; l'IA redéfinit les compétences
Kaspersky : lien Coruna ↔ TriangulationÉLEVÉRecherche sur les menacesÉvolution confirmée d'un exploit iOS de niveau étatique
Sansec : skimmer de paiement WebRTCÉLEVÉDécouverte de menaceNouvelle technique d'évasion contournant CSP & WAF
Push Security : état des attaques navigateurSTRATÉGIQUERecherche en sécuritéLe navigateur est la principale surface d'attaque des entreprises
Anecdotes : adoption de la GRC agentiqueINFOAnalyse sectorielleChangement d'état d'esprit > technologie pour la gouvernance de l'IA

Les attaquants exécutent 8 phases en 4 heures. Votre dernier scan est-il encore à jour ?

Lorsque des acteurs malveillants bouclent des campagnes d'intrusion complètes plus vite que la plupart des organisations ne parviennent à planifier une réunion, les évaluations de sécurité périodiques ne suffisent plus. Le scan automatisé continu de KENSAI fonctionne 24 h/24 et 7 j/7 — détectant les vulnérabilités avant même que la kill chain ne démarre.

Lancez votre scan de sécurité gratuit →

Publié par la KENSAI Research & Threat Intelligence Team
Synthèse recherche et actualité du secteur — 29 mars 2026
Lire d'autres briefings →

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site gratuitement →

Articles connexes

CISA : Langflow CVE-2026-33017 activement exploitée, le Royaume-Uni sanctionne la place de marché crypto Xinbi (19,9 Md$) GlassWorm ForceMemo détourne plus de 400 dépôts Python Faille ShinyHunters : CarGurus...