Bulletin de sécurité 31 mars 2026 · 9 min de lecture

Une attaque de la chaîne d'approvisionnement npm sur Axios diffuse un RAT multiplateforme, la CISA ordonne un correctif Citrix d'urgence, Silver Fox déploie le RAT AtlasCross, l'exploitation de Fortinet EMS commence

Le paquet npm Axios, massivement populaire (83 M+ de téléchargements hebdomadaires), est compromis via un compte de mainteneur détourné, diffusant un RAT multiplateforme ciblant Windows, macOS et Linux. La CISA publie une directive d'urgence ordonnant aux agences fédérales de corriger avant jeudi la faille Citrix NetScaler CVE-2026-3055, activement exploitée. L'APT chinois Silver Fox étend sa présence en Asie avec un nouveau RAT AtlasCross diffusé via des domaines typosquattés. L'exploitation de la faille critique d'injection SQL de Fortinet FortiClient EMS débute dans la nature. Le ministère néerlandais des Finances met hors ligne son portail bancaire du Trésor alors que l'enquête sur la brèche s'étend.


1. Attaque de la chaîne d'approvisionnement npm sur Axios — un RAT multiplateforme touche 83 M de téléchargements hebdomadaires

⚠ CRITIQUE — Compromission active de la chaîne d'approvisionnement

Les versions 1.14.1 et 0.30.4 d'Axios contiennent une dépendance malveillante qui dépose un RAT multiplateforme ciblant Windows, macOS et Linux. L'attaque a été menée via les identifiants npm compromis du mainteneur principal. Un retour immédiat à une version antérieure et une rotation des secrets sont requis.

La bibliothèque cliente HTTP Axios — l'un des paquets les plus utilisés de l'écosystème JavaScript, avec plus de 83 millions de téléchargements hebdomadaires — a subi une attaque sophistiquée de la chaîne d'approvisionnement. Deux versions malveillantes (1.14.1 et 0.30.4) ont été publiées sur npm à l'aide des identifiants compromis du mainteneur principal « jasonsaayman ».

Mécanique de l'attaque

L'attaquant a injecté une fausse dépendance nommée « plain-crypto-js » (version 4.2.1), dont le seul but est d'exécuter un script postinstall agissant comme un dropper de RAT multiplateforme. Le malware contacte un serveur C2 actif et diffuse des charges utiles de second stade spécifiques à chaque plateforme pour macOS, Windows et Linux. Après exécution, il s'autodétruit et remplace son propre package.json par une version saine afin d'échapper à la détection forensique.

Chronologie précise de l'attaque

Le chercheur de StepSecurity Ashish Kurmi a souligné : « Ce n'était pas opportuniste. La dépendance malveillante a été mise en place 18 heures à l'avance. Trois charges utiles distinctes ont été préconstruites pour trois systèmes d'exploitation. Les deux branches de version ont été touchées en l'espace de 39 minutes. Chaque trace était conçue pour s'autodétruire. »

Mesures immédiates requises


2. La CISA ordonne un correctif d'urgence pour Citrix NetScaler — CVE-2026-3055 activement exploitée

⚠ CRITIQUE — Directive fédérale d'urgence avec échéance jeudi

La CISA a ajouté CVE-2026-3055 à son catalogue Known Exploited Vulnerabilities et a ordonné à toutes les agences fédérales de corriger leurs appliances Citrix NetScaler avant le 2 avril. La faille est techniquement similaire aux dévastatrices vulnérabilités CitrixBleed et est déjà exploitée pour voler des identifiants de session administrateur.

La CISA a émis une directive de correctif d'urgence après avoir ajouté la vulnérabilité Citrix NetScaler CVE-2026-3055 à son catalogue Known Exploited Vulnerabilities (KEV). Les agences du pouvoir exécutif civil fédéral doivent sécuriser toutes les appliances vulnérables avant jeudi 2 avril, conformément à la directive BOD 22-01.

Détails techniques

La vulnérabilité provient d'une validation insuffisante des entrées dans les appliances Citrix ADC et Citrix Gateway configurées comme fournisseurs d'identité SAML (IDP). Des attaquants distants non authentifiés peuvent l'exploiter pour divulguer de la mémoire applicative sensible, y compris des identifiants de session d'authentification administrateur — pouvant potentiellement permettre une prise de contrôle complète de l'appliance.

La société de cybersécurité Watchtowr a confirmé que l'exploitation active a débuté quelques jours après la publication des correctifs par Citrix le 23 mars, les attaquants ciblant la même classe de bugs de fuite mémoire qui a rendu CitrixBleed et CitrixBleed2 si dévastatrices.

Ampleur de l'exposition


3. L'APT Silver Fox déploie le RAT AtlasCross via des domaines typosquattés

🔶 ÉLEVÉ — Nouveau RAT dans l'arsenal de l'APT chinois

Le groupe cybercriminel chinois Silver Fox a déployé un RAT AtlasCross jusqu'alors non documenté via 11+ domaines typosquattés usurpant Surfshark, Signal, Telegram, Zoom et Microsoft Teams.

Les utilisateurs sinophones sont ciblés par Silver Fox (également suivi sous les noms SwimSnake, Valley Thief, UTG-Q-1000 et Void Arachne) dans une campagne active utilisant des domaines typosquattés usurpant des marques logicielles de confiance. La campagne diffuse un cheval de Troie d'accès distant jusqu'alors non documenté nommé AtlasCross RAT.

Infrastructure de la campagne

La société de cybersécurité allemande Hexastrike a identifié 11 domaines de diffusion confirmés couvrant :

Évolution technique

AtlasCross RAT représente une évolution significative par rapport à l'ancien arsenal de dérivés Gh0st RAT de Silver Fox (ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT). La chaîne d'attaque utilise de faux sites web pour diffuser des archives ZIP contenant un binaire Autodesk trojanisé qui lance un chargeur de shellcode, extrayant les informations C2 d'une configuration Gh0st RAT intégrée et téléchargeant des charges utiles de second stade via le port TCP 9899.

Recommandations défensives


4. Injection SQL critique dans Fortinet FortiClient EMS — l'exploitation active débute

⚠ CRITIQUE — Gestion des terminaux d'entreprise à risque

Une vulnérabilité critique d'injection SQL dans Fortinet FortiClient EMS permet à des attaquants non authentifiés d'exécuter du code arbitraire à distance via des requêtes HTTP forgées. L'exploitation dans la nature a été confirmée.

L'exploitation d'une faille d'injection SQL de sévérité critique dans Fortinet FortiClient Enterprise Management Server (EMS) a débuté dans la nature. La vulnérabilité permet à des attaquants distants non authentifiés d' exécuter du code arbitraire via des requêtes HTTP spécialement forgées ciblant la console de gestion.

Évaluation de l'impact

FortiClient EMS est largement déployé dans les entreprises pour la gestion centralisée des terminaux, le déploiement de correctifs et l'application des politiques de sécurité. Une exploitation réussie donne aux attaquants :

Mesures immédiates


5. Le ministère néerlandais des Finances étend sa réponse à la brèche — portail du Trésor hors ligne

🔶 ÉLEVÉ — Infrastructure numérique gouvernementale perturbée

Le ministère néerlandais des Finances a mis hors ligne son portail bancaire du Trésor ainsi que plusieurs autres systèmes, affectant la capacité d'environ 1 600 institutions publiques à accéder à leurs comptes du Trésor en ligne.

Le ministère néerlandais des Finances a considérablement étendu sa réponse à la brèche, mettant hors ligne le portail bancaire numérique du Trésor ainsi que plusieurs autres systèmes après la cyberattaque du 19 mars. Le ministre des Finances Eelco Heinen a révélé, dans une déclaration à la Chambre des représentants néerlandaise, que la fermeture affecte environ 1 600 institutions publiques.

Impact en cascade

État de l'enquête

Le Centre national néerlandais de cybersécurité (NCSC) apporte son soutien à l'enquête. Aucun acteur malveillant ni groupe cybercriminel n'a revendiqué la responsabilité de l'attaque. Le ministère avait initialement révélé la brèche la semaine dernière, indiquant que la collecte des impôts et les services destinés aux citoyens n'étaient pas affectés, mais la fermeture élargie d'aujourd'hui révèle que l'impact de l'incident est plus large que ce qui avait été initialement communiqué.


Synthèse du paysage des menaces

MenaceSévéritéAction requise
RAT via la chaîne d'approvisionnement npm d'AxiosCRITIQUERevenir à 1.14.0/0.30.3, faire tourner tous les secrets
Citrix NetScaler CVE-2026-3055CRITIQUECorriger les appliances IDP SAML avant le 2 avril
RAT AtlasCross de Silver FoxÉLEVÉBloquer les domaines typosquattés, surveiller le port TCP 9899
Injection SQL Fortinet FortiClient EMSCRITIQUECorriger EMS, restreindre l'accès à l'interface de gestion
Brèche du ministère néerlandais des FinancesÉLEVÉPartenaires néerlandais : vérifier l'exposition de l'infrastructure partagée

Gardez une longueur d'avance sur les menaces

Des bulletins de renseignement quotidiens, des analyses d'attaques réelles et des recommandations défensives exploitables.

Découvrir KENSAI

— KENSAI Security Intelligence · Publié le 31 mars 2026

Articles connexes

Attaque de la chaîne d'approvisionnement Trivy vole des identifiants Directive d'urgence de la CISA sur Cisco SD-WAN Guide des tests de sécurité SOC 2 et de la gestion des vulnérabilités